facebook-pixel

QR-Code Oplichting: Zo Bescherm Je Jezelf in 2026

L
Lunyb Beveiligingsteam
··7 min read

QR-code oplichting, ook wel quishing genoemd, is in 2026 uitgegroeid tot een van de snelst groeiende vormen van digitale fraude in Nederland. Van geplakte stickers op parkeerautomaten tot valse betaalverzoeken via e-mail: criminelen gebruiken de vertrouwde vierkante code steeds vaker om je gegevens of geld te stelen. In deze gids leggen we uit hoe QR-oplichting werkt, hoe je het herkent, en welke concrete stappen je vandaag kunt nemen om jezelf te beschermen.

Wat is QR-code oplichting (quishing)?

QR-code oplichting is een vorm van phishing waarbij criminelen een kwaadaardige QR-code gebruiken om slachtoffers naar een valse website te leiden, malware te installeren of een frauduleuze betaling te initieren. De term quishing is een samentrekking van QR en phishing.

Omdat een QR-code voor het menselijk oog onleesbaar is, kun je pas na het scannen zien waar de code je naartoe stuurt. Precies die eigenschap maakt QR-codes zo aantrekkelijk voor oplichters: het slachtoffer heeft geen visuele waarschuwing zoals bij een verdachte link in een e-mail.

Waarom neemt QR-fraude zo snel toe?

  1. Massaal gebruik sinds corona: menu's, betalingen en check-ins verlopen standaard via QR.
  2. Lage kosten voor criminelen: een sticker printen kost bijna niets.
  3. Beperkte detectie: spamfilters en browsers herkennen QR-codes moeilijker dan tekstlinks.
  4. Mobiel gedrag: op smartphones controleren mensen URL's minder zorgvuldig.

De meest voorkomende vormen van QR-oplichting in Nederland

1. Valse parkeerautomaten

Oplichters plakken stickers met eigen QR-codes over de originele codes op parkeerautomaten in steden als Amsterdam, Utrecht en Rotterdam. Slachtoffers denken dat ze parkeergeld betalen, maar geven in werkelijkheid hun bankgegevens weg of machtigen een doorlopende afschrijving.

2. Nep-boetes en verkeersaanmaningen

Je vindt een "boete" onder je ruitenwisser met een QR-code om direct te betalen. De code leidt naar een namaakwebsite die eruitziet als het CJIB of de gemeente.

3. Quishing via e-mail

Cybercriminelen sturen mails die eruitzien alsof ze van Microsoft, DHL of je bank komen, met een QR-code in plaats van een klikbare link. Dit omzeilt bedrijfsfilters die normale phishinglinks tegenhouden.

4. Valse doneeracties

Op straat of via social media verschijnen QR-codes voor "goede doelen" die het geld direct naar de rekening van de oplichter overmaken.

5. Frauduleuze menukaarten en horeca

In restaurants worden echte menu-QR-codes overplakt. Bij het bestellen vul je creditcardgegevens in op een namaakpagina.

6. Marktplaats en tweedehandssites

Een "koper" stuurt een QR-code om "je identiteit te verifieren" of "een klein bedrag te ontvangen". In werkelijkheid autoriseer je een grote afschrijving of geef je je inloggegevens weg.

Hoe herken je een frauduleuze QR-code?

Er zijn duidelijke signalen die aangeven dat een QR-code niet te vertrouwen is. Onderstaande tabel geeft een overzicht van de belangrijkste waarschuwingssignalen.

Signaal Wat je ziet Risiconiveau
Sticker over andere sticker Randjes of luchtbellen zichtbaar Zeer hoog
Verkorte URL zonder context Alleen een cryptische domeinnaam Hoog
Onverwachte betaalverzoeken Je moet direct pinnen of iDEAL doen Hoog
Vraagt om inloggen DigiD, bank of Microsoft-scherm Zeer hoog
Spelfouten of vreemd domein gemeent-utrecht.nl in plaats van utrecht.nl Hoog
Geen HTTPS-slotje Browser waarschuwt voor onveilige site Zeer hoog

Zo bescherm je jezelf: 10 praktische stappen

  1. Controleer altijd de voorbeeld-URL. Vrijwel elke moderne smartphone laat de URL zien voordat je erop klikt. Bekijk deze aandachtig.
  2. Voel aan stickers. Bij parkeerautomaten en menukaarten: zit er een sticker over een sticker? Vertrouw hem niet.
  3. Typ liever zelf. Ga voor parkeren rechtstreeks naar de officiele app (Yellowbrick, Parkmobile) in plaats van te scannen.
  4. Gebruik een QR-scanner met veiligheidscheck. Sommige apps waarschuwen voor bekende phishingdomeinen.
  5. Log nooit in na het scannen van een QR-code. Banken, DigiD en Microsoft vragen dit nooit via QR.
  6. Wees alert bij urgente boodschappen. "Direct betalen" of "binnen 24 uur" is een klassieke druktactiek.
  7. Activeer sterke wachtwoorden en 2FA. Zelfs als je gegevens lekken, blijft je account beschermd. Lees onze ultieme gids voor wachtwoordbeveiliging.
  8. Houd je smartphone up-to-date. Beveiligingsupdates blokkeren veel schadelijke redirects.
  9. Gebruik een browser met phishingbescherming. Firefox, Brave en Safari waarschuwen actief voor verdachte domeinen.
  10. Meld verdachte codes. Bij de politie, gemeente of het bedrijf waarvan de code afkomstig lijkt.

Wat te doen als je slachtoffer bent geworden?

Snelheid is cruciaal. Elke minuut telt zodra je vermoedt dat je een kwaadaardige QR-code hebt gescand of gegevens hebt ingevuld.

Stappenplan direct na een incident

  1. Verbreek de internetverbinding van je telefoon om verdere schade te voorkomen.
  2. Bel je bank via het officiele nummer op je pas (niet via zoekmachines). Laat je rekening blokkeren.
  3. Wijzig wachtwoorden van accounts die mogelijk zijn gecompromitteerd, vanaf een ander apparaat.
  4. Controleer machtigingen in je bankapp op onbekende SEPA-incasso's of periodieke overschrijvingen.
  5. Doe aangifte bij de politie via politie.nl of het loket in je gemeente.
  6. Meld het bij de Fraudehelpdesk (0800-2112).
  7. Dien een klacht in bij de Autoriteit Persoonsgegevens als er persoonsgegevens zijn gelekt. Zie onze stap-voor-stap handleiding voor AP-klachten.
  8. Scan je apparaat met een betrouwbare antivirustool.

De rol van veilige URL-verkorters

Veel QR-codes bevatten een verkorte URL, omdat kortere links een schonere, beter scanbare QR-code produceren. Dat is voor eerlijke gebruikers handig, maar oplichters misbruiken dit ook: een verkorte link verbergt de eindbestemming.

Betrouwbare URL-verkorters helpen dit probleem tegen te gaan door:

  • Malware-scanning van de doel-URL voordat de link actief wordt.
  • Preview-functies waarmee gebruikers de eindbestemming zien voordat ze doorklikken.
  • Rate limiting tegen massaal misbruik.
  • Domeinreputatie-databases die bekende phishingsites blokkeren.

Wanneer je zelf QR-codes maakt voor bijvoorbeeld je bedrijf, kies dan een dienst die deze bescherming biedt. Lunyb combineert een URL-verkorter met QR-code generatie en actieve linkbescherming, zodat je klanten met vertrouwen jouw code kunnen scannen. Een vergelijking van alternatieven vind je in ons overzicht van de beste URL-verkorters van 2026.

QR-codes en de AVG: privacy-aspecten

Wanneer je een QR-code scant, worden vaak persoonsgegevens verwerkt: je IP-adres, locatie, apparaattype en soms inloggegevens. Onder de AVG hebben zowel legitieme aanbieders als oplichters (die zich uiteraard niet aan de wet houden) verplichtingen.

Wat mag een organisatie met QR-scan data?

  • Alleen verwerken met grondslag: toestemming, contract of gerechtvaardigd belang.
  • Transparant zijn: een privacyverklaring moet direct beschikbaar zijn.
  • Data-minimalisatie: alleen strikt noodzakelijke gegevens verzamelen.
  • Beveiliging borgen: versleuteling en toegangscontrole.

Wil je meer weten over jouw rechten en de plichten van organisaties? Lees onze AVG-gids in gewone taal.

QR-oplichting op de werkvloer voorkomen

Ook bedrijven zijn steeds vaker doelwit. Zogenaamde corporate quishing-campagnes richten zich op werknemers via e-mail, printouts in vergaderzalen of neppe MFA-verzoeken.

Vijf maatregelen voor organisaties

  1. Bewustwordingstraining: voeg quishing toe aan phishingsimulaties.
  2. Mobile Device Management (MDM): blokkeer scanapps zonder veiligheidsfilter.
  3. Blokkeer onbekende domeinen via DNS-filtering op bedrijfsapparaten.
  4. Verplicht 2FA op alle bedrijfsaccounts, met voorkeur voor hardwarekeys.
  5. Duidelijk beleid over het gebruik van QR-codes in officiele communicatie: bijvoorbeeld altijd voorzien van een verkorte, herkenbare bedrijfslink.

De toekomst: waar gaat QR-oplichting heen?

Onderzoekers verwachten dat quishing in 2026 en 2027 verder professionaliseert. Trends om in de gaten te houden:

  • AI-gegenereerde phishingsites die er nog overtuigender uitzien dan het origineel.
  • Dynamische QR-codes die van bestemming veranderen na een bepaalde tijd of aantal scans.
  • Deepfake-video's in combinatie met QR-codes voor extra geloofwaardigheid.
  • Fysieke aanvallen op nieuwe plekken: laadpalen, geldautomaten en zelfscankassa's.

De verdediging groeit mee: browsers integreren betere URL-analyse, banken vragen om extra bevestiging bij ongebruikelijke iDEAL-verzoeken, en er wordt gewerkt aan een Europese standaard voor gecertificeerde QR-codes.

Conclusie

QR-code oplichting is realistisch, wijdverspreid en verfijnd, maar zeker niet onvermijdelijk. Door de URL altijd te controleren voor je klikt, geen inloggegevens in te vullen na een scan, en gebruik te maken van betrouwbare tools en URL-verkorters met beveiliging, verklein je het risico drastisch. Combineer dit met sterke wachtwoorden, twee-factor-authenticatie en een gezonde dosis wantrouwen bij urgente betaalverzoeken, en je maakt jezelf een lastig doelwit.

Veelgestelde vragen

Is het scannen van een QR-code op zichzelf al gevaarlijk?

Nee, het scannen alleen is meestal veilig. Het gevaar ontstaat pas als je op de link tikt, gegevens invult of een download bevestigt. Moderne smartphones tonen eerst de URL, zodat je een informed choice kunt maken.

Kan mijn telefoon virussen krijgen door een QR-code?

Direct via de code niet, maar wel indirect. Een kwaadaardige QR-code kan je naar een website leiden die probeert malware te installeren of misbruik maakt van kwetsbaarheden in je browser. Houd je systeem daarom altijd up-to-date.

Wat moet ik doen als ik geld heb overgemaakt via een valse QR-code?

Neem direct contact op met je bank via het officiele nummer op je bankpas. Laat verdachte transacties terugroepen en je rekening tijdelijk blokkeren. Doe daarna aangifte bij de politie en meld het bij de Fraudehelpdesk (0800-2112).

Zijn QR-codes op officiele plekken zoals gemeenten wel veilig?

Meestal wel, maar oplichters plakken helaas ook stickers over officiele codes heen. Controleer altijd of de sticker origineel oogt (geen randjes, luchtbellen of afwijkende kleur) en verifieer de bestemmings-URL voordat je verdergaat.

Hoe kan ik zelf veilig QR-codes maken voor mijn bedrijf?

Gebruik een betrouwbare dienst die naast QR-generatie ook linkbeveiliging biedt, zoals malware-scanning en link-previews. Communiceer altijd dat klanten de URL kunnen controleren voor ze klikken, en gebruik consistent hetzelfde domein zodat klanten leren welke links van jou zijn.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles