QR-phishing: misbruikte domeinen zijn QR-generatoren
De omleidingslaag die ‘gratis’ QR-generatoren aan gewoon drukwerk toevoegen, is dezelfde laag waarop aanvallers vertrouwen — en scanners verloren daardoor hun laatste verdedigingslinie.
qrco.de, me-qr.com en qrs.ly — gewone commerciële omleidingsdomeinen van QR-generatoren, dezelfde laag die aan miljoenen legitieme gedrukte codes wordt toegevoegd.Deze bevinding verandert het betoog in deze blog van een mening in bewijs. Quishing — phishing via een QR-code — werkt omdat een gedrukt vierkant voor het oog onleesbaar is. Maar het *schaalt* omdat legitieme bedrijven het publiek tien jaar lang hebben geleerd dat het normaal is om een onbekend kort domein te scannen.
De telemetrie van Unit 42 uit februari 2026 komt uit op gemiddeld meer dan 11.000 detecties van schadelijke QR-codes per dag. Het verkeer via QR-verkorters steeg met 55% van de eerste helft van 2023 naar de eerste helft van 2024, en daarna nog eens met 44% tot de eerste helft van 2025. Zowel de FBI als de FTC hebben openbare waarschuwingen uitgegeven: het Internet Crime Complaint Center publiceerde PSA 220118 over criminelen die codes manipuleren om geld en inloggegevens te stelen, en kwam in juli 2025 terug op ongevraagde pakketten met QR-codes. De FTC waarschuwde bovendien dat oplichters legitieme codes met hun eigen stickers bedekken, met parkeermeters als specifiek voorbeeld.
Waarom kun je een QR-code niet vóór het scannen controleren?
Mensen is — met enig succes — geleerd om een link vóór het aanklikken te controleren: beweeg de muis erover, lees het domein en let op spelfouten. Die verdediging werkt alleen als je de URL kunt zien.
Een QR-code omzeilt dat. De bestemming is gecodeerd in een patroon dat geen mens met het blote oog kan ontcijferen. Er is niets om met de muis aan te wijzen. Je richt een camera op een vierkant en er wordt iets geopend of niet. Het enige mogelijke verdedigingsmoment is het voorbeeld dat sommige scanners eerst tonen — en op een klein scherm, als je haast hebt, is dat voorbeeld een afgekorte tekenreeks die de meeste mensen niet lezen.
Hoe zien de belangrijkste aanvallen eruit?
| Aanval | Zo werkt het | Waarom het werkt |
|---|---|---|
| Sticker over de code | Een gedrukte QR-sticker wordt over een echte code geplakt — op parkeermeters, laadpalen, tafeldisplays, posters, pakketkluizen en donatieborden | De omgeving overtuigt het slachtoffer. Het slachtoffer vertrouwt de parkeermeter en de sticker erft dat vertrouwen |
| Omleiding van betalingen | De scan opent een overtuigende, gekopieerde of algemene betaalpagina | Een pagina die er onbekend uitziet is bij parkeer- en laadpunten inmiddels een normale betaalervaring |
| Inloggegevens stelen via post of e-mail | Een brief of e-mail met een QR-code en een dringend voorwendsel: een bezorgprobleem, belastingbericht of accountverificatie | Codes glippen langs e-mailbeveiliging die links scant maar geen afbeeldingen, en verplaatsen het slachtoffer naar een persoonlijke telefoon |
| Schadelijke wifi-verbinding | Een gedrukte code met de tekst ‘Gratis wifi voor gasten’ die met één tik verbinding maakt met een toegangspunt van de aanvaller | De meeste telefoons bieden aan automatisch verbinding te maken; de indeling van de lading is onzichtbaar voor de gebruiker |
Het NCSC benoemt het e-mailprobleem expliciet: niet alle beveiligingstools scannen afbeeldingen. Daardoor kan een QR-code die naar een schadelijke site verwijst langs filters komen die dezelfde link als tekst wel hadden onderschept — en gebruikers scannen meestal met een persoonlijke telefoon die niet de bescherming van een door een werkgever beheerd apparaat heeft. Op onze pagina over wifi-QR-codes leggen we die indeling van de lading uit; weten hoe die eruitziet, maakt controle mogelijk.
Hoe vernietigden omleidingen de laatste verdediging?
Stel dat elk legitiem bedrijf statische codes gebruikte die het eigen domein bevatten. Een scanner zou restaurant-name.com/menu, cityparking.gov/pay of yourbank.com/verify tonen. Herkenbaar. Een voorbeeld met x7q-cdn.click/8Hf2 zou dan duidelijk verkeerd lijken, omdat het niet zou lijken op elke legitieme code die die persoon ooit had gescand.
Dat is niet de wereld waarin we leven. Enorme aantallen legitieme codes — van restaurants, winkels, musea, vervoersbedrijven en zelfs overheidsinstanties — verwijzen via externe korte domeinen die niets betekenen voor degene die scant. Het gevolg is direct: een onbekend domein in een QR-voorbeeld geeft geen enkel signaal meer. Mensen zijn geleerd er honderden keren langs te scannen zonder dat er iets misging.
Unit 42 stelt het resultaat onomwonden: ‘Zelfs beveiligingsbewuste mensen die het URL-voorbeeld vóór het scannen controleren, kunnen de uiteindelijke bestemming niet bepalen wanneer ze verkorte links krijgen voorgeschoteld.’ De omleidingsindustrie heeft quishing niet uitgevonden. Ze verwijderde het enige hulpmiddel dat gewone mensen ertegen hadden — het mechanisme wordt beschreven bij omleidingskaping.
Drie bijkomende effecten
- Verbergen. Een omleiding kan verschillende bezoekers naar verschillende bestemmingen sturen — veilige inhoud naar een onderzoeker, de echte lading naar een telefoon in de doelstad. Een statische code kan dit niet; de lading ligt vast en is voor iedereen identiek.
- Vertraagde activering. Een code kan wekenlang naar iets onschuldigs verwijzen, een controle doorstaan en daarna worden omgeschakeld. Dit is dezelfde bewerkbaarheid die de sector als functie verkoopt.
- Reputatie witwassen. Een herkenbaar verkortingsdomein verleent legitimiteit aan alles waarnaar het doorstuurt.
Hoe bescherm je jezelf bij het scannen?
- Lees het domein in het voorbeeld. Als je scanner geen domein toont, gebruik er dan een die dat wel doet. Het NCSC raadt de scanner aan die in je telefoon is ingebouwd, in plaats van een app uit een winkel.
- Behandel elke code in ongevraagde post of e-mail als schadelijk. Legitieme organisaties hebben zelden nodig dat je een gedrukt vierkant scant om een dringend accountprobleem op te lossen — beide bovenstaande FBI-waarschuwingen gaan precies hierover.
- Controleer stickers met je handen. Maak een randje los. Een sticker over een sticker is de meest voorkomende quishing-opstelling en is met je vingertoppen te detecteren.
- Voer nooit betaalgegevens in op een pagina die je via een scan hebt bereikt. Ga zelf naar de dienst door het adres te typen of de app te openen.
- Decodeer de code in plaats van te scannen als je twijfelt. Fotografeer de code en lees de lading op onze decoderpagina zonder iets te openen.
Wat als je al een schadelijke code hebt gescand?
Alleen scannen brengt een telefoon bijna nooit in gevaar. Het gaat erom wat er daarna gebeurde, dus bepaal je vervolgstap op basis daarvan.
- Als je alleen een pagina hebt bekeken en gesloten, is er zeer waarschijnlijk niets aan de hand. Noteer het domein voor het geval je het moet melden en ga verder.
- Als je een wachtwoord hebt ingevoerd, wijzig het dan onmiddellijk op de echte site en overal waar je het opnieuw hebt gebruikt. Schakel meteen ook meervoudige authenticatie in.
- Als je kaartgegevens hebt ingevoerd, bel dan nu je bank of blokkeer de kaart in je bankapp, voordat je iets anders controleert. Meld het als een frauduleuze pagina, niet als een betwiste aankoop.
- Als je iets hebt geïnstalleerd, verwijder het dan en controleer vervolgens app-machtigingen en eventuele apparaatbeheer- of toegankelijkheidsrechten die de app heeft gevraagd. Die machtigingen vormen bij de meeste mobiele gevallen de schadelijke lading.
- Als je via een code verbinding hebt gemaakt met een wifi-netwerk, laat het netwerk dan vergeten en ga ervan uit dat alles wat je tijdens de verbinding verstuurde, kon worden bekeken.
- Meld het. In de VS verzamelt de IC3 van de FBI meldingen en accepteert de FTC consumentenklachten; in het VK is dat Action Fraud. Was de code een sticker op openbare infrastructuur, informeer dan ook de eigenaar van het oppervlak — een parkeerbeheerder kan een overplakte code niet verwijderen als die er niets van weet.
Doe één ding vooral niet: aannemen dat het je eigen schuld was omdat je hebt gescand. Zowel de FBI als de FTC hebben juist openbare waarschuwingen uitgegeven omdat deze codes opzettelijk niet van legitieme codes te onderscheiden zijn.
Hoe bescherm je als bedrijf je klanten?
Als je QR-codes afdrukt, bepalen jouw keuzes of je klanten zich überhaupt kunnen verdedigen.
- Gebruik statische codes die je eigen domein bevatten. Het voorbeeld toont dan jouw naam, het enige controlesignaal dat tijdens het scannen beschikbaar is. Dit is de verandering met de grootste impact.
- Druk de URL in leesbare tekst naast de code af. Zo krijgen mensen een route waarvoor ze niet hoeven te scannen en iets om mee te vergelijken.
- Controleer je fysieke codes volgens een vast schema. Overplakte stickers werken alleen zolang niemand controleert.
- Stuur klanten nooit via een domein dat jouw naam niet bevat. Je leert ze dat ondoorzichtige bestemmingen normaal zijn en kunt zelf niet meer uitleggen hoe een legitieme code van jou eruitziet.
Hier vallen de belangen mooi samen: de keuze die je beschermt tegen gijzeling door abonnementen beschermt je klanten ook tegen phishing.
Veelgestelde vragen
- Wat is quishing?
- Quishing is phishing waarbij een QR-code als bezorgmechanisme wordt gebruikt in plaats van een aanklikbare link. De code leidt naar een valse inlog-, betaal- of downloadpagina. De term is een combinatie van ‘QR’ en ‘phishing’.
- Kan het scannen van een QR-code mijn telefoon hacken?
- Alleen scannen brengt een apparaat bijna nooit in gevaar. Het gevaar zit in wat je daarna doet: inloggegevens of kaartgegevens invoeren op de geopende pagina, of iets installeren dat daar wordt aangeboden. De FBI adviseert om na het scannen en vóór je iets invoert de URL te controleren.
- Zijn QR-codes in restaurants veilig?
- Over het algemeen wel — het NCSC merkt op dat codes in cafés en restaurants meestal veilig zijn en adviseert veel meer voorzichtigheid bij codes die per e-mail binnenkomen. Het resterende risico is een overplakte sticker; daarom is het belangrijk de fysieke code te controleren. Zie QR-codes voor restaurantmenu’s.
- Hoe kan ik zien waar een QR-code naartoe gaat zonder hem te scannen?
- Fotografeer de code en decodeer de afbeelding. Onze lezer toont de onbewerkte lading in je browser zonder die te openen. Zo controleer je waar een QR-code echt naartoe leidt behandelt ook het volgen van omleidingsketens.
- Zijn statische QR-codes veiliger dan dynamische?
- Voor degene die scant: ja, op twee manieren. Het voorbeeld toont de echte bestemming in plaats van een ondoorzichtige korte link, en de bestemming kan na het afdrukken niet worden gewijzigd. Een dynamische code kan op elk moment naar iets anders worden doorgestuurd, ook nadat die is gecontroleerd en goedgekeurd.
Genereer een statische code die je eigen domein in het voorbeeld toont: URL-QR-code. Achtergrondinformatie: de waarheid over QR-codescams.
Klaar voor een statische QR-code?
Genereer er een in je browser — geen account, geen tracking, geen abonnement. Wat je maakt is van jou.
Gerelateerde artikelen
QR-code lezen: decodeer eerst, scan daarna veilig
Een QR-code is met het oog niet te lezen, maar de inhoud haal je in seconden eruit. Zo zie je de bestemming voordat je doorgaat — en wat die controle niet bewijst.
QR-scans loggen data: jij draagt de aansprakelijkheid
Scananalyses zijn geen extra functie. Ze zijn de reden dat de omleiding bestaat — en niet de partij die de gegevens bewaart, maar een andere partij draagt het juridische risico.
QR-code-redirect-kaping: de onzichtbare tussenpersoon
Zolang je QR werkt, is de tussenpersoon onzichtbaar. Als hij breekt, is het te laat. Het redirect-model begrijpen is de eerste stap om het te vermijden.
QR-menu’s: wijzig de menupagina, niet de code
Er wordt gezegd dat je een bewerkbare code nodig hebt. Wat dagelijks verandert, is de inhoud van de menupagina, niet het adres — en een statische code doet dat gratis.
De waarheid over QR-code-zwendel: hoe "gratis" generatoren hun gebruikers afpersen
Dynamische QR-codes laten aanbieders je codes volgen, wijzigen, uitschakelen en te gelde maken nadat je ze hebt afgedrukt. Zo werkt het schema en zo ontloop je het.