facebook-pixel

QR-Code Oplichting: Zo Bescherm Je Jezelf (Gids 2026)

L
Lunyb Beveiligingsteam
··8 min read

QR-codes zijn overal: op menukaarten in restaurants, parkeerautomaten, laadpalen, reclameborden en zelfs op officieel ogende brieven. Handig, maar ook ideaal voor oplichters. Deze nieuwe vorm van phishing heeft zelfs een eigen naam gekregen: quishing (QR-phishing). In deze gids leggen we uit hoe QR-code oplichting werkt, hoe je frauduleuze codes herkent en welke stappen je neemt om jezelf en je gezin te beschermen.

Wat is QR-code oplichting (quishing)?

QR-code oplichting is een vorm van phishing waarbij criminelen een kwaadaardige QR-code gebruiken om slachtoffers naar een frauduleuze website te leiden of malware te installeren. Omdat een QR-code er voor het menselijk oog identiek uitziet aan een legitieme code, kun je met het blote oog niet zien waar hij naartoe leidt.

Nederlandse banken, de Fraudehelpdesk en de Autoriteit Persoonsgegevens (AP) waarschuwen sinds 2023 voor een sterke toename van deze vorm van fraude. In 2025 waren duizenden Nederlanders het slachtoffer, met een gemiddelde schade van meer dan 2.500 euro per geval.

Waarom is quishing zo effectief?

  • Vertrouwen: QR-codes worden gezien als handig en veilig.
  • Onzichtbare bestemming: je ziet pas na het scannen waar je terechtkomt.
  • Mobiele context: op een klein scherm zijn verdachte URL's moeilijker te herkennen.
  • Snelheid: mensen scannen vaak in tijdsdruk (parkeren, betalen, inchecken).
  • Beveiligingssoftware: smartphones hebben doorgaans minder anti-phishing bescherming dan desktops.

De meest voorkomende QR-code oplichtingstrucs

Oplichters worden steeds creatiever. Hier zijn de zes tactieken die op dit moment in Nederland het meest voorkomen.

1. Parkeerautomaten met stickers

Criminelen plakken een sticker met een valse QR-code over de originele code op parkeerautomaten. Je denkt dat je parkeergeld betaalt, maar in werkelijkheid geef je je bankgegevens door aan oplichters. In steden als Amsterdam, Rotterdam en Utrecht is dit meerdere malen gerapporteerd.

2. Nep-brieven van 'de bank' of overheid

Je ontvangt een officieel ogende brief van je bank, de Belastingdienst of het CJIB met het verzoek een QR-code te scannen om een probleem op te lossen. De code leidt naar een phishingpagina die identiek is aan de echte website.

3. Frauduleuze laadpalen

Elektrische autobestuurders zijn een populair doelwit. Een valse sticker over de QR-code van een laadpaal leidt naar een betaalpagina waar je bankgegevens worden buitgemaakt.

4. Restaurantmenu's

Sinds corona zijn digitale menu's via QR-codes normaal. Oplichters plakken hun eigen sticker over de menukaart, wat leidt naar een pagina die vraagt om 'inloggegevens' of een 'reserveringsbevestiging' met bankgegevens.

5. Pakketbezorging

Een briefje op je deur ("pakket niet bezorgd, scan om nieuwe afspraak te maken") met een QR-code die leidt naar een nep-PostNL of DHL-pagina.

6. QR-codes in openbare ruimtes

Reclameposters bij bushaltes, stations of in winkelcentra worden overplakt met valse codes. Ook flyers met 'gratis prijzen' of 'korting' bevatten vaak schadelijke links.

Hoe werkt een QR-phishing aanval technisch?

De aanval verloopt meestal in vijf stappen:

  1. Plaatsing: de oplichter plakt een sticker of drukt een brief met valse QR-code.
  2. Scan: jij scant de code met je smartphone camera.
  3. Redirect: je wordt doorgestuurd naar een frauduleuze website (vaak via meerdere doorverwijzingen om detectie te omzeilen).
  4. Datacapture: je vult inloggegevens, bankgegevens of een verificatiecode in.
  5. Fraude: criminelen gebruiken je gegevens direct om geld over te maken, vaak binnen enkele minuten.

Sommige aanvallen gaan verder: bij het scannen wordt via een browser-exploit malware geïnstalleerd, of je wordt gevraagd een 'beveiligings-app' te downloaden die eigenlijk spyware is.

Zo herken je een frauduleuze QR-code

Er zijn duidelijke waarschuwingssignalen die aangeven dat een QR-code niet te vertrouwen is.

Fysieke waarschuwingssignalen

  • Sticker over een sticker: als de QR-code op een sticker zit die over een andere sticker of gedrukte code is geplakt, is dat verdacht.
  • Losse randjes of luchtbellen: een niet-professionele plakwijze.
  • Afwijkende kleur of stijl: de code past niet bij de rest van het bord of de brief.
  • Geen logo of context: officiele QR-codes staan meestal naast een logo of duidelijke uitleg.

Digitale waarschuwingssignalen na het scannen

  • De URL bevat vreemde tekens, cijfers of subdomeinen (bijv. ing-bank.veiligbetaling.xyz).
  • De site vraagt onmiddellijk om inloggegevens of bankgegevens.
  • Er verschijnt een pop-up om een app te downloaden.
  • De pagina heeft geen HTTPS (geen slotje in de adresbalk).
  • Er wordt gevraagd om een sms-code of TAN-code voor 'verificatie'.

10 stappen om jezelf te beschermen tegen QR-oplichting

Volg deze concrete maatregelen om het risico op quishing tot een minimum te beperken.

  1. Controleer de QR-code fysiek voordat je scant. Voel of er een sticker overheen zit.
  2. Gebruik de ingebouwde camera in plaats van externe QR-scanner apps (deze bevatten vaak reclame en tracking).
  3. Bekijk de preview-URL die verschijnt na het scannen voordat je erop tikt.
  4. Typ URL's liever handmatig in voor gevoelige acties zoals bankieren of belastingzaken.
  5. Scan nooit QR-codes uit ongevraagde brieven of e-mails, ook niet als ze er officieel uitzien.
  6. Controleer de domeinnaam grondig: mijn.ing.nl is echt, ing-mijn.nl is nep.
  7. Vul nooit bankgegevens of verificatiecodes in op een pagina die je via een QR-code hebt bereikt.
  8. Download geen apps via QR-codes; gebruik altijd de officiele App Store of Google Play.
  9. Activeer 2-factor authenticatie op al je belangrijke accounts.
  10. Meld verdachte QR-codes bij de eigenaar (gemeente, restaurant, bank) en bij de Fraudehelpdesk.

Vergelijking: veilige vs. onveilige QR-scanmethoden

MethodeVeiligheidToont URL voorafAanbevolen
iPhone Camera-appHoogJaJa
Android Camera-app (Google Lens)HoogJaJa
Bank-app scannerZeer hoogN.v.t. (gesloten omgeving)Alleen voor betalingen
Gratis QR-scanner appsLaagWisselendNee
Google Zoeken 'foto uploaden'HoogJaJa, voor twijfelgevallen

Wat te doen als je toch bent opgelicht?

Snelheid is cruciaal. Volg deze stappen direct:

  1. Bel meteen je bank (algemeen fraudenummer: 0800-0313) om betalingen te blokkeren.
  2. Wijzig je wachtwoorden op alle belangrijke accounts, te beginnen met bank, e-mail en overheid (DigiD).
  3. Activeer een DigiD-blokkering als je vermoedt dat overheidsgegevens zijn buitgemaakt.
  4. Doe aangifte bij de politie (via politie.nl of 0900-8844).
  5. Meld het bij de Fraudehelpdesk (fraudehelpdesk.nl of 088-786 73 72).
  6. Waarschuw je omgeving, want oplichters gebruiken vaak dezelfde methode meerdere keren in dezelfde regio.
  7. Controleer je apparaat op malware met een betrouwbare scanner.

QR-codes veilig delen als bedrijf of organisatie

Als je zelf QR-codes gebruikt voor klanten, is het jouw verantwoordelijkheid om ze veilig aan te bieden. Kies voor QR-codes die zijn gekoppeld aan een vertrouwde, herkenbare en verifieerbare URL.

Diensten zoals Lunyb maken het mogelijk om een korte, herkenbare link te genereren die je vervolgens omzet in een QR-code. Zo kunnen klanten na het scannen de domeinnaam herkennen en verifieren, in plaats van een cryptische lange URL te zien. Bovendien kun je de link intrekken of aanpassen als er iets misgaat, zonder de fysieke QR-code te hoeven vervangen.

Tips voor organisaties

  • Gebruik geen anonieme URL-verkorters zonder herkenbaar merk.
  • Print QR-codes op materiaal dat lastig te overplakken is (bijv. gelamineerd of geintegreerd).
  • Controleer regelmatig fysieke locaties op nep-stickers.
  • Informeer klanten proactief over waar ze op moeten letten.
  • Bied ook een alternatieve, handmatig in te typen URL naast de QR-code.

QR-oplichting en de wet: AVG en AP

Als je slachtoffer wordt van QR-phishing en je persoonsgegevens worden misbruikt, kan er sprake zijn van een datalek in de zin van de AVG. Bedrijven die nalatig zijn geweest (bijvoorbeeld door onvoldoende controle op QR-stickers bij parkeerautomaten) kunnen aansprakelijk worden gesteld door de Autoriteit Persoonsgegevens.

Wil je later ook je gegevens laten verwijderen van dubieuze sites waarop ze na oplichting kunnen zijn beland? Lees dan onze uitgebreide gids over het recht op vergetelheid.

Aanverwante beveiligingsrisico's

QR-oplichting staat niet op zichzelf. Vaak wordt het gecombineerd met andere technieken zoals SIM-swapping, spoofing en spraakphishing. Bekijk ook onze artikelen over:

Toekomst: QR-codes worden veiliger (maar aanvallen ook slimmer)

Vanaf 2026 rollen browsers en besturingssystemen extra QR-beveiligingsfuncties uit. Zo krijgt iOS 18+ een waarschuwing bij bekende phishing-domeinen na een QR-scan, en test Google een 'verified QR' standaard waarbij codes cryptografisch ondertekend zijn.

Tegelijkertijd zetten oplichters AI in om nog geloofwaardigere nep-websites te maken, inclusief live chatondersteuning en perfecte huisstijl. Voorlopig blijft menselijke waakzaamheid je belangrijkste verdediging.

Veelgestelde vragen (FAQ)

Kan een QR-code zelf malware bevatten?

Een QR-code is technisch gezien alleen een verwijzing (meestal een URL). De code zelf bevat geen malware, maar de website waar je naartoe wordt geleid kan wel schadelijke software proberen te installeren via browser-exploits. Zorg daarom dat je smartphone en browser altijd up-to-date zijn.

Is het veilig om QR-codes in restaurants te scannen?

Meestal wel, maar controleer of de code onderdeel is van de menukaart en niet op een sticker eroverheen is geplakt. Verdachte kenmerken: een sticker met opkrullende randjes, een afwijkende stijl, of het feit dat de code je naar een externe betaalpagina leidt in plaats van naar een menu.

Wat is het verschil tussen phishing en quishing?

Phishing is de overkoepelende term voor oplichting waarbij criminelen zich voordoen als betrouwbare partij (via e-mail, sms of telefoon). Quishing is specifiek phishing via QR-codes. De psychologische truc is hetzelfde, maar het aanvalsmedium anders en vaak effectiever omdat mensen QR-codes van nature vertrouwen.

Moet ik een aparte QR-scanner app installeren?

Nee, dat is juist af te raden. De ingebouwde camera van iPhone en Android herkent QR-codes automatisch en toont vooraf de URL. Externe apps bevatten vaak reclame, tracking en soms zelfs malware. Bovendien bieden ze geen extra beveiliging.

Kan ik mijn geld terugkrijgen na QR-oplichting?

Dat hangt af van je bank en de omstandigheden. Nederlandse banken hebben een coulanceregeling voor slachtoffers van fraude, maar als je actief zelf je gegevens hebt ingevuld of een verificatiecode hebt doorgegeven, kan de bank stellen dat je 'grof nalatig' bent geweest. Meld de fraude altijd binnen 24 uur voor de beste kans op vergoeding.

Conclusie

QR-code oplichting is een van de snelst groeiende vormen van digitale fraude in Nederland. De aanval is simpel, effectief en moeilijk te detecteren zonder waakzaamheid. Door de tips uit deze gids toe te passen, kritisch te blijven bij elke scan, en verdachte codes direct te melden, bescherm je jezelf en anderen. Onthoud: een QR-code is uiteindelijk gewoon een link — behandel hem met dezelfde voorzichtigheid als een link in een verdachte e-mail.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles