Een sticker over een bestaande QR-code
Een officiële QR-code zit vast verwerkt in het bord of de automaat zelf. Een los geplakte sticker erbovenop hoort er nooit te zijn, ook niet als hij er professioneel uitziet.
Herkennen
Van parkeerautomaat tot betaalverzoek: een sticker of linkje met een QR-code lijkt onschuldig, maar kan je zo naar een nepsite sturen.
Wat is quishing
Quishing is phishing via een QR-code, de term is een samentrekking van ‘QR’ en ‘phishing’. Het principe is hetzelfde als bij een nepmail: je wordt naar een valse pagina gelokt die eruitziet als een bekende dienst, met als doel dat je daar inloggegevens, betaalgegevens of een verificatiecode invult. Het verschil zit in de vermomming. Waar je een verdachte link in een mail vaak nog kunt zien voordat je klikt, verbergt een QR-code het webadres volledig achter een blokje zwart-witte vierkantjes. Je scant, en pas dan zie je waar je terechtkomt, als je überhaupt goed kijkt.
Het bekendste Nederlandse voorbeeld speelt zich af bij de parkeerautomaat. De politie waarschuwde voor nepstickers met een QR-code die criminelen over de echte QR-code op parkeerautomaten en parkeerborden plakken, onder meer in Amsterdam, Maastricht en Sittard-Geleen. Wie de sticker scant, komt niet bij de officiële parkeerdienst uit, maar op een valse betaalpagina die sprekend lijkt op die van een bekende parkeerapp. Het bedrag dat je betaalt, gaat rechtstreeks naar de criminelen, je parkeersessie wordt nooit geregistreerd, met een parkeerboete als extra tegenvaller bovenop het verlies van je geld. Ook de ANWB waarschuwde eerder al voor exact dit soort valse QR-stickers op parkeerautomaten, wat laat zien dat het geen incident in één stad is, maar een landelijk terugkerend patroon.
Parkeerautomaten zijn maar één toepassing. Dezelfde truc duikt op bij laadpalen voor elektrische auto’s, waar een QR-code je vraagt eerst ‘te registreren’ met volledige kaartgegevens voordat je kunt laden. Ook op terrassen en in restaurants worden QR-codes op tafelkaartjes soms vervangen: in plaats van het menu kom je op een pagina waar meteen om een betaling wordt gevraagd. En steeds vaker verschijnt de truc digitaal, in een mail of sms met een QR-code erin, bijvoorbeeld voor een ‘openstaand bedrag’, een pakketje dat nog een kleine toeslag zou vergen, of een ‘beveiligingscontrole’ van een bank of overheidsinstantie die je vraagt in te loggen via de bijgevoegde code. Juist omdat veel mensen inmiddels wél op hun hoede zijn voor verdachte links, voelt een QR-code voor sommigen nog als iets nieuws en onschuldigs. Dat maakt hem voor criminelen een aantrekkelijke vermomming.
Wat quishing bovendien lastig maakt om te herkennen, is dat een QR-code zelf nooit vies of vals oogt, het is altijd hetzelfde patroon van vierkantjes, of hij nu naar een betrouwbare of een kwaadaardige site verwijst. De enige manier om het verschil te zien, is door na het scannen goed naar het webadres te kijken vóórdat je iets invult. Precies dat stapje wordt door de haast en de context, een parkeerbon die dreigt, een laadpaal die niet start, een tafel waaraan je honger hebt, vaak overgeslagen.
Voor criminelen is een sticker met een QR-code bovendien opvallend goedkoop en laagdrempelig om te verspreiden, vergeleken met veel andere vormen van fraude. Er is geen malware nodig, geen gehackt account, geen ingewikkeld phishingscript, alleen een paar euro aan stickers en een namaakwebsite die er ongeveer echt uitziet. Diezelfde sticker kan bovendien op tientallen automaten tegelijk worden geplakt, in verschillende steden, voordat een gemeente of parkeerdienst het opmerkt en de stickers laat verwijderen. Dat maakt het aantrekkelijk om op grote schaal en met weinig risico veel kleine bedragen te innen, in plaats van te mikken op één grote buit.
Zes signalen
Een officiële QR-code zit vast verwerkt in het bord of de automaat zelf. Een los geplakte sticker erbovenop hoort er nooit te zijn, ook niet als hij er professioneel uitziet.
Lijkt de site sprekend op die van de parkeerdienst, maar staat er een net iets ander adres in de balk? Sluit de pagina en betaal via de app of website die je al kende.
Een QR-code die je moet scannen om een ‘openstaand bedrag’ te voldoen, terwijl je niets besteld of aangevraagd hebt, is vrijwel altijd quishing.
Scan je een QR-code op een terras of in een restaurant en kom je meteen op een pagina waar je moet betalen in plaats van een menu te zien? Dan is er iets mis.
Vraagt een QR-code bij een laadpaal je om je eerst te ‘registreren’ met volledige kaartgegevens voordat je kunt laden? Gebruik dan liever de officiële app van de aanbieder.
‘Betaal binnen tien minuten, anders volgt een bekeuring’ is bedoeld om je te laten scannen zonder na te denken. Neem juist dan de tijd om het adres te controleren.
Dezelfde regel als bij een verdacht telefoontje
Bij een QR-code geldt precies dezelfde basisregel als bij een verdacht telefoontje: neem de tijd voordat je iets invult of betaalt. Scan je toch, kijk dan eerst naar het webadres bovenin je scherm voordat je verdergaat. Staat er een merknaam in het adres die je niet kent, een ongebruikelijk achtervoegsel, of juist geen bekend merk maar alleen willekeurige tekens? Sluit dan de pagina. Twijfel je nog steeds? Ga dan zelf naar de bekende app of website van de dienst, door het adres zelf over te typen of de app te openen die je al had, in plaats van verder te gaan op de pagina die de QR-code zojuist opende. Diezelfde gewoonte, altijd zelf het kanaal kiezen in plaats van het kanaal te vertrouwen dat naar je toe kwam, is precies waarom checken vóór je handelt bij vrijwel elke vorm van oplichting werkt.
Stappenplan
Een officiële QR-code zit vast in het bord, de automaat of het scherm zelf. Twijfel je of een sticker er origineel bij hoort, scan hem dan niet.
Kijk altijd eerst naar de adresbalk voordat je iets invult. Klopt het domein niet exact met de dienst die je verwacht, sluit dan de pagina.
Voor parkeren, laden of vaste betalingen is een app die je zelf al installeerde betrouwbaarder dan telkens opnieuw een QR-code scannen.
Kreeg je de code via een mail, sms of app die je niet verwachtte? Behandel hem dan net zo achterdochtig als een verdachte link.
Neem direct contact op met je bank om te kijken of de betaling nog kan worden teruggedraaid, en doe aangifte bij de politie.
Veelgestelde vragen
Nee, de meeste zijn gewoon echt. Let specifiek op een los geplakte sticker over de bestaande code, dat is het signaal waar de politie voor waarschuwt, niet de QR-code an sich.
Een QR-code zelf opent meestal alleen een link. Het gevaar zit in wat je op de site die volgt invult of downloadt, vul daarom nooit gegevens in of installeer een app vanaf een pagina waar je niet zeker van bent.
Kijk of het domein exact overeenkomt met de dienst die je verwacht, bijvoorbeeld precies easypark.nl in plaats van een variant met een extra woord of ander achtervoegsel. Twijfel je, typ het adres dan zelf over in je browser in plaats van op de geopende link te vertrouwen.