🚨 NIS2 is nu van kracht. Bewustwording op het gebied van informatiebeveiliging is nu wettelijk verplicht in de EU.

Check compliance
Inloggen
Terug naar het Resource Center

Wat is quishing? Zo werkt QR code phishing en zo voorkom je het

Voorbeelden van 'quishing'

Quishing is phishing via QR codes. In plaats van een verdachte link in een e-mail verstopt de aanvaller een kwaadaardige website achter een QR-code, op een poster, een parkeerautomaat of in een e-mailbijlage. Wie de code scant, komt op een neppagina terecht die inloggegevens of betaalgegevens buitmaakt, of die malware installeert.

De truc werkt omdat een QR-code de bestemming verbergt. Waar je bij een link in een e-mail nog even kunt kijken waar hij heen leidt, geeft een QR-code geen enkele aanwijzing over waar je uitkomt. In dit artikel leggen we uit hoe een quishing-aanval werkt, waarom deze vorm van phishing in opkomst is en hoe je je organisatie beschermt.

Betekenis van quishing: waar staat de term voor?

Quishing is een samentrekking van "QR" en "phishing". Het doel is hetzelfde als bij elke phishingaanval: iemand verleiden om inloggegevens af te geven, een betaling goed te keuren of malware te downloaden. Alleen de route verschilt. De aanvaller gebruikt geen klikbare link maar een QR-code die naar de kwaadaardige pagina leidt.

Die wissel is meer dan een gimmick. Sinds de pandemie scannen we QR-codes zonder erbij na te denken, voor menukaarten, betalingen, parkeren en inloggen. Aanvallers misbruiken precies die aangeleerde reflex: scannen voelt als routine, niet als risico.

Hoe werkt quishing?

Een typische quishing-aanval verloopt in vier stappen:

  • De aanvaller maakt een QR-code aan die naar een valse website leidt, vaak een namaakversie van een inlogpagina voor Microsoft 365, een bank of een betalingsdienst.
  • De code wordt verspreid via e-mail, een brief, een flyer of als sticker die over een echte QR code op een openbare plek is geplakt.
  • Het slachtoffer scant de code met zijn telefoon. Dit is de cruciale stap: de aanval verschuift van een beveiligde werklaptop, met filters en beveiligingssoftware, naar een privé-smartphone die vaak veel minder goed beveiligd is.
  • De nep-pagina doet zijn werk. Het slachtoffer logt in op de nep-pagina en de aanvaller onderschept de inloggegevens, soms inclusief de MFA-sessie.

In bedrijfsomgevingen is de meest voorkomende variant een e-mail die van IT of van Microsoft lijkt te komen: je MFA-instellingen zouden verlopen en je moet de code scannen om opnieuw te verifiëren. De e-mail zelf bevat helemaal geen klikbare link, en juist dat maakt hem onschuldig ogend.

Waarom QR code phishing zo effectief is

Quishing lost twee problemen op waar aanvallers bij klassieke phishingmails tegenaan lopen.

Ten eerste: e-mailfilters lezen tekst en controleren links, maar een QR-code is een afbeelding. De kwaadaardige URL is onzichtbaar, niet alleen voor de ontvanger maar ook voor een groot deel van de beveiligingssoftware. Berichten die met een normale link direct geblokkeerd zouden worden, glippen met een QR-code overal doorheen.

Ten tweede: de scan verplaatst het slachtoffer naar de telefoon. Op een klein scherm is de adresbalk lastiger te controleren, valt de URL vaak deels weg, en ontbreken bedrijfsbeveiligingen zoals webfiltering geregeld op privéapparaten. De aanvaller lokt het slachtoffer de beschermde omgeving uit, precies op het moment dat de aanval begint.

Quishing in de praktijk: een nep QR-code kan overal op zitten

De kracht van deze vorm van fraude is dat een frauduleuze QR code overal kan zitten waar een normale kan zitten: op een automaat, in je brievenbus, in je inbox of aan de muur op kantoor. Deze scenario's zijn allemaal echt gebeurd:

  • De nep QR code op de parkeermeter. In november 2024 waarschuwden de Nederlandse politie en de ANWB voor stickers met valse QR-codes op parkeermeters, onder andere in Amsterdam, Maastricht en Sittard-Geleen. De code leidde naar een namaakversie van een bekende parkeer-app; het „parkeergeld” en je kaartgegevens gingen rechtstreeks naar de criminelen.
  • De brief van ‘de bank’. Oplichters sturen brieven op overtuigend bankbriefpapier: je pinpas moet zogenaamd worden vervangen en je scant de QR-code om dat te regelen. Veilig Bankieren waarschuwt voor deze vorm van oplichting, juist omdat een papieren brief vertrouwbaarder aanvoelt dan een e-mail.
  • De MFA-mail op het werk. "Je authenticator verloopt vandaag, scan deze code om toegang te houden." Urgentie plus een herkenbaar proces maakt dit de meest succesvolle kantoorvariant.
  • De valse factuur of het valse verzoek om te ondertekenen. Een document dat van DocuSign of een leverancier lijkt te komen, met een QR-code om de factuur te "bekijken" of te "ondertekenen".
  • De poster of flyer op kantoor. Een aankondiging over een personeelsfeest of nieuw parkeerbeleid, met een QR-code waar niemand vragen bij stelt.

Benieuwd wie er in jouw organisatie zonder na te denken zou scannen?

Zet in enkele minuten een realistische phishing simulatie op en zie live hoe je team reageert. 

Probeer Guardey 14 dagen gratis

Quishing, phishing, smishing en vishing: wat is het verschil?

Alle vier zijn het vormen van social engineering; het verschil zit in het kanaal. Klassieke phishing loopt via e-mail met een link of bijlage. Smishing gebruikt sms en berichtenapps, vishing gaat via de telefoon, en quishing gebruikt QR-codes als ingang. In de praktijk combineren aanvallers kanalen: een quishing-mail op het werk, gevolgd door een belletje van de "helpdesk" met de vraag of het inloggen gelukt is.

Wil je het volledige overzicht van deze varianten en andere aanvalsmethoden? Lees ons artikel over de meest voorkomende soorten phishingaanvallen.

Zo bescherm je je organisatie tegen quishing

Maak van gedrag je eerste verdedigingslinie. Juist omdat techniek QR codes slecht kan doorzien, telt herkenning door medewerkers zwaarder dan bij gewone phishing. Security awareness training leert je team de reflex waar het hier om draait: behandel een onverwachte QR-code precies zoals een onverwachte link. Scan hem niet, of controleer na het scannen eerst de URL-preview voordat je doorklikt.

Test met realistische simulaties. Een phishing simulatie  laat zien wie waarvoor valt, en maakt van een verkeerde klik een leermoment in plaats van een incident. Terugkerende tests houden de aandacht vast en laten zien of het gedrag echt verbetert.

Dicht de technische gaten. Kies waar mogelijk voor phishing-bestendige MFA, bescherm mobiele apparaten die bij bedrijfsdata kunnen, en maak melden laagdrempelig: een medewerker die een verdachte QR-mail binnen een minuut meldt, beschermt alle collega's die hetzelfde bericht kregen.

Veelgestelde vragen

Wat gebeurt er als je een phishing QR-code scant?

Scannen op zichzelf is meestal niet schadelijk. Het risico zit in wat erna komt: de pagina die de code opent. Zolang je niet inlogt, geen gegevens invult en niets downloadt, blijft de schade doorgaans beperkt. Heb je wel gegevens ingevuld? Wijzig dan direct je wachtwoord en waarschuw je IT-afdeling.

Hoe herken je een nep QR-code?

Kijk vóór het scannen naar de context: een sticker die over een andere code is geplakt, een betaalverzoek waar je dat niet verwacht, of een e-mail die erop aandringt om met je telefoon te scannen zijn allemaal rode vlaggen. Controleer na het scannen altijd de URL die je camera toont voordat je de pagina opent.

Houdt een spamfilter quishing-mails tegen?

Vaak niet. De meeste filters controleren links en tekst, en een QR-code is een afbeelding zonder leesbare link. Sommige beveiligingsleveranciers scannen inmiddels QR-codes in e-mails, maar de detectie loopt achter op klassieke phishing. Precies daarom zijn alerte medewerkers de belangrijkste maatregel.

Quishing is geen nieuwe vorm van misleiding, maar een nieuwe verpakking van een oude truc: iemand naar een neppagina krijgen en het werk zelf laten doen. Teams die het patroon herkennen, stoppen niet bij links in e-mails, maar staan ook stil bij dat onschuldig ogende vierkantje.

Wil je je team weerbaar maken tegen elke vorm van phishing?

In een demo van 45 minuten laten we je zien hoe Guardey gamified Security Awareness Training combineert met phishing simulaties, zodat quishing, smishing en vishing ook worden herkend.

Plan een persoonlijke demo
Dinela Lokvancic
Dinela Lokvancic Marketing Specialist Dinela houdt Guardey's online aanwezigheid up-to-date. Ze creëert content die complexe cybersecurity-onderwerpen toegankelijk maakt en helpt organisaties begrijpen waarom security awareness training belangrijk is voor hun teams.
KLAAR OM TE BEGINNEN?

Sluit je aan bij meer dan 500 bedrijven die hun teams al beschermen met Guardey

Start je gratis proefperiode van 14 dagen
14 dagen gratis · Geen creditcard nodig · Volledige toegang · Binnen 5 minuten klaar
Of plan een persoonlijke demo