Phishing via een QR-code: hoe quishing werkt en hoe je team het herkent
Oplichters verstoppen links in QR-codes: in mails, pdf's, brieven en op stickers. Waarom dat werkt, hoe je het herkent en wat je je medewerkers vertelt.
Door Limburg Cyber Group
Je kent het advies: beweeg met je muis over een link voordat je klikt, dan zie je waar hij echt heen gaat. Bij een QR-code lukt dat niet. Je ziet een blokje zwarte vierkantjes, en pas na het scannen merk je waar het naartoe leidt. Oplichters maken daar gebruik van. Deze vorm van phishing heet quishing, een samentrekking van QR en phishing. Hieronder lees je waarom het werkt, hoe het eruitziet en wat je je medewerkers meegeeft.
Waarom aanvallers een QR-code gebruiken
Voor een oplichter heeft een QR-code twee voordelen.
- De link is verborgen. Een medewerker ziet niet in één oogopslag of het adres klopt. Ook voor e-mailfilters is een link in een afbeelding lastiger te herkennen dan een gewone link in de tekst.
- Het slachtoffer pakt zijn telefoon. De mail komt binnen op de laptop, waar je bedrijf filters en beveiliging heeft ingericht. Scannen doe je met je telefoon, vaak een privételefoon, buiten die bescherming om. Het scherm is klein, je ziet minder van het adres en je klikt sneller door.
Waar je ze tegenkomt
Quishing zit niet alleen in je inbox:
- in e-mails, als afbeelding in de tekst;
- in bijlagen, zoals een pdf die eruitziet als een officieel document;
- in brieven die per post komen, bijvoorbeeld een nagemaakte factuur of aanmaning;
- op stickers die over een echte QR-code zijn geplakt, op parkeerautomaten of posters.
De verhalen die erbij horen
De aanleiding is meestal iets alledaags, met wat haast erbij:
- “Je MFA moet opnieuw worden ingesteld.” Scan de code om je authenticator-app opnieuw te koppelen, anders verlies je toegang tot je mail.
- “Er is een document met je gedeeld.” Scan om het contract, de loonstrook of de offerte te bekijken.
- Een parkeerboete of openstaande factuur. Scan om direct te betalen en extra kosten te voorkomen.
Achter de code zit dan een nagemaakte inlogpagina, bijvoorbeeld van Microsoft 365, of een betaalpagina. Sommige nagemaakte inlogpagina’s vragen ook om je MFA-code en sturen die meteen door naar de echte site. Vul je daar zelf alles in, dan helpt een code op je telefoon je niet meer.
Zo herken je het
- Een QR-code in een zakelijke mail is ongebruikelijk. Waarom zou een collega of leverancier je vragen je telefoon te pakken, als er ook gewoon een link of knop in kan?
- Kijk naar het adres na het scannen. Veel camera-apps laten eerst zien waar de link heen gaat. Klopt de domeinnaam niet precies, open hem dan niet.
- Kom je na het scannen op een inlogpagina, dan is dat een alarmsignaal. Zeker als de code uit een mail of brief kwam.
- Een sticker over een andere code, of een code die er los of scheef op zit.
- De bekende signalen blijven gelden: haast, dreiging en een onverwacht verzoek. Zie ook phishing herkennen.
Wat je je team vertelt
Houd het kort en concreet:
- Onze IT vraagt nooit per mail om een QR-code te scannen om je MFA of account opnieuw in te stellen. Spreek dit af met je IT-partner, zodat het ook echt klopt.
- Betaal nooit via een QR-code uit een onverwachte brief of mail. Controleer de factuur in je eigen administratie of bel de afzender op een nummer dat je zelf opzoekt, net als bij factuurfraude.
- Betaal parkeren via de automaat zelf of de app die je al gebruikt, niet via een code op een sticker.
- Meld een verdachte QR-code op dezelfde manier als andere phishing, ook als je hem al hebt gescand.
- Heb je al gegevens ingevuld? Meld het meteen. Dan kan je wachtwoord worden gewijzigd en kan je account overal worden afgemeld voordat er schade ontstaat.
Neem quishing mee in je bestaande security-awareness. Eén echt voorbeeld laten zien maakt meer indruk dan een regel uitleggen.
Aan de slag
Wil je dat je team nieuwe varianten zoals deze herkent, zonder er een hele cursus van te maken? Wij verzorgen korte, praktische awareness-sessies en helpen je mail en accounts zo in te richten dat één verkeerde scan niet meteen tot een incident leidt. Bekijk onze dienst cybersecurity of neem contact op.
Lees meer
Passkeys voor je bedrijf: inloggen zonder wachtwoord en lastig te phishen
Passkeys vervangen het wachtwoord door een sleutel op je apparaat die op een nepsite niet werkt. Wat ze zijn, waar je op let en hoe je verstandig begint.
Je bedrijfswebsite beveiligen: het onderhoud dat vaak niemand doet
Veel MKB-websites draaien jaren zonder onderhoud. Dit moet je regelen: updates, beheerdersaccounts, geteste back-ups, HTTPS en de toegang tot je domein.
Medewerker uit dienst: wat je digitaal moet regelen
Als iemand vertrekt, blijven accounts, wachtwoorden en deellinks vaak langer werken dan je denkt. Een praktische checklist om het digitaal netjes af te sluiten.