Herkennen

QR-CODE-FRAUDE:
QUISHING HERKENNEN

Van parkeerautomaat tot betaalverzoek: een sticker of linkje met een QR-code lijkt onschuldig, maar kan je zo naar een nepsite sturen.

Wat is quishing

Een foto met een link erin, en dat is precies het probleem.

Quishing is phishing via een QR-code, de term is een samentrekking van ‘QR’ en ‘phishing’. Het principe is hetzelfde als bij een nepmail: je wordt naar een valse pagina gelokt die eruitziet als een bekende dienst, met als doel dat je daar inloggegevens, betaalgegevens of een verificatiecode invult. Het verschil zit in de vermomming. Waar je een verdachte link in een mail vaak nog kunt zien voordat je klikt, verbergt een QR-code het webadres volledig achter een blokje zwart-witte vierkantjes. Je scant, en pas dan zie je waar je terechtkomt, als je überhaupt goed kijkt.

Het bekendste Nederlandse voorbeeld speelt zich af bij de parkeerautomaat. De politie waarschuwde voor nepstickers met een QR-code die criminelen over de echte QR-code op parkeerautomaten en parkeerborden plakken, onder meer in Amsterdam, Maastricht en Sittard-Geleen. Wie de sticker scant, komt niet bij de officiële parkeerdienst uit, maar op een valse betaalpagina die sprekend lijkt op die van een bekende parkeerapp. Het bedrag dat je betaalt, gaat rechtstreeks naar de criminelen, je parkeersessie wordt nooit geregistreerd, met een parkeerboete als extra tegenvaller bovenop het verlies van je geld. Ook de ANWB waarschuwde eerder al voor exact dit soort valse QR-stickers op parkeerautomaten, wat laat zien dat het geen incident in één stad is, maar een landelijk terugkerend patroon.

Parkeerautomaten zijn maar één toepassing. Dezelfde truc duikt op bij laadpalen voor elektrische auto’s, waar een QR-code je vraagt eerst ‘te registreren’ met volledige kaartgegevens voordat je kunt laden. Ook op terrassen en in restaurants worden QR-codes op tafelkaartjes soms vervangen: in plaats van het menu kom je op een pagina waar meteen om een betaling wordt gevraagd. En steeds vaker verschijnt de truc digitaal, in een mail of sms met een QR-code erin, bijvoorbeeld voor een ‘openstaand bedrag’, een pakketje dat nog een kleine toeslag zou vergen, of een ‘beveiligingscontrole’ van een bank of overheidsinstantie die je vraagt in te loggen via de bijgevoegde code. Juist omdat veel mensen inmiddels wél op hun hoede zijn voor verdachte links, voelt een QR-code voor sommigen nog als iets nieuws en onschuldigs. Dat maakt hem voor criminelen een aantrekkelijke vermomming.

Wat quishing bovendien lastig maakt om te herkennen, is dat een QR-code zelf nooit vies of vals oogt, het is altijd hetzelfde patroon van vierkantjes, of hij nu naar een betrouwbare of een kwaadaardige site verwijst. De enige manier om het verschil te zien, is door na het scannen goed naar het webadres te kijken vóórdat je iets invult. Precies dat stapje wordt door de haast en de context, een parkeerbon die dreigt, een laadpaal die niet start, een tafel waaraan je honger hebt, vaak overgeslagen.

Voor criminelen is een sticker met een QR-code bovendien opvallend goedkoop en laagdrempelig om te verspreiden, vergeleken met veel andere vormen van fraude. Er is geen malware nodig, geen gehackt account, geen ingewikkeld phishingscript, alleen een paar euro aan stickers en een namaakwebsite die er ongeveer echt uitziet. Diezelfde sticker kan bovendien op tientallen automaten tegelijk worden geplakt, in verschillende steden, voordat een gemeente of parkeerdienst het opmerkt en de stickers laat verwijderen. Dat maakt het aantrekkelijk om op grote schaal en met weinig risico veel kleine bedragen te innen, in plaats van te mikken op één grote buit.

Zes signalen

Zo herken je een nep-QR-code.

Een sticker over een bestaande QR-code

Een officiële QR-code zit vast verwerkt in het bord of de automaat zelf. Een los geplakte sticker erbovenop hoort er nooit te zijn, ook niet als hij er professioneel uitziet.

Een webadres dat net niet klopt

Lijkt de site sprekend op die van de parkeerdienst, maar staat er een net iets ander adres in de balk? Sluit de pagina en betaal via de app of website die je al kende.

Een onverwacht betaalverzoek per mail of sms

Een QR-code die je moet scannen om een ‘openstaand bedrag’ te voldoen, terwijl je niets besteld of aangevraagd hebt, is vrijwel altijd quishing.

Een menukaart die naar een betaalscherm leidt

Scan je een QR-code op een terras of in een restaurant en kom je meteen op een pagina waar je moet betalen in plaats van een menu te zien? Dan is er iets mis.

Een laadpaal die eerst om kaartgegevens vraagt

Vraagt een QR-code bij een laadpaal je om je eerst te ‘registreren’ met volledige kaartgegevens voordat je kunt laden? Gebruik dan liever de officiële app van de aanbieder.

Haast en een korte deadline

‘Betaal binnen tien minuten, anders volgt een bekeuring’ is bedoeld om je te laten scannen zonder na te denken. Neem juist dan de tijd om het adres te controleren.

Dezelfde regel als bij een verdacht telefoontje

Eerst checken. Dan handelen.

Bij een QR-code geldt precies dezelfde basisregel als bij een verdacht telefoontje: neem de tijd voordat je iets invult of betaalt. Scan je toch, kijk dan eerst naar het webadres bovenin je scherm voordat je verdergaat. Staat er een merknaam in het adres die je niet kent, een ongebruikelijk achtervoegsel, of juist geen bekend merk maar alleen willekeurige tekens? Sluit dan de pagina. Twijfel je nog steeds? Ga dan zelf naar de bekende app of website van de dienst, door het adres zelf over te typen of de app te openen die je al had, in plaats van verder te gaan op de pagina die de QR-code zojuist opende. Diezelfde gewoonte, altijd zelf het kanaal kiezen in plaats van het kanaal te vertrouwen dat naar je toe kwam, is precies waarom checken vóór je handelt bij vrijwel elke vorm van oplichting werkt.

Stappenplan

Zo voorkom je quishing.

  1. 1

    Scan geen losse stickers

    Een officiële QR-code zit vast in het bord, de automaat of het scherm zelf. Twijfel je of een sticker er origineel bij hoort, scan hem dan niet.

  2. 2

    Controleer het webadres na het scannen

    Kijk altijd eerst naar de adresbalk voordat je iets invult. Klopt het domein niet exact met de dienst die je verwacht, sluit dan de pagina.

  3. 3

    Gebruik liever de officiële app

    Voor parkeren, laden of vaste betalingen is een app die je zelf al installeerde betrouwbaarder dan telkens opnieuw een QR-code scannen.

  4. 4

    Vul nooit kaart- of inloggegevens in na een onverwachte QR-code

    Kreeg je de code via een mail, sms of app die je niet verwachtte? Behandel hem dan net zo achterdochtig als een verdachte link.

  5. 5

    Toch gescand en betaald? Meld het meteen

    Neem direct contact op met je bank om te kijken of de betaling nog kan worden teruggedraaid, en doe aangifte bij de politie.

Veelgestelde vragen

Is elke QR-code op een parkeerautomaat onveilig?+

Nee, de meeste zijn gewoon echt. Let specifiek op een los geplakte sticker over de bestaande code, dat is het signaal waar de politie voor waarschuwt, niet de QR-code an sich.

Kan een QR-code ook iets installeren op mijn telefoon, in plaats van alleen naar een site te leiden?+

Een QR-code zelf opent meestal alleen een link. Het gevaar zit in wat je op de site die volgt invult of downloadt, vul daarom nooit gegevens in of installeer een app vanaf een pagina waar je niet zeker van bent.

Hoe zie ik of een webadres na het scannen echt is?+

Kijk of het domein exact overeenkomt met de dienst die je verwacht, bijvoorbeeld precies easypark.nl in plaats van een variant met een extra woord of ander achtervoegsel. Twijfel je, typ het adres dan zelf over in je browser in plaats van op de geopende link te vertrouwen.

Meer weten over quishing? Lees de uitleg van politie.nl.

← Meer artikelen

Gepubliceerd: 28 juli 2026