QR-Code Oplichting: Zo Bescherm Je Jezelf (Gids 2026)
QR-codes zijn overal: op parkeerautomaten, restaurantmenu's, betalingsverzoeken en zelfs op verpakkingen in de supermarkt. Deze handige vierkantjes hebben ons leven vereenvoudigd, maar tegelijkertijd een nieuwe aanvalsvector geopend voor cybercriminelen. In deze gids leggen we uit wat QR-code oplichting (ook wel quishing genoemd) precies is, hoe je het herkent en hoe je jezelf effectief kunt beschermen.
Wat is QR-code oplichting?
QR-code oplichting is een vorm van phishing waarbij criminelen een frauduleuze QR-code gebruiken om slachtoffers naar een kwaadaardige website te leiden, hen malware te laten downloaden of hen te laten betalen aan een oplichter. De term quishing is een samenstelling van QR en phishing.
Omdat een mens niet kan lezen wat er in een QR-code staat, ben je volledig afhankelijk van je telefoon om te tonen waar de link naartoe leidt. Criminelen misbruiken dit vertrouwen door valse codes te plaatsen op plekken waar mensen ze normaal gesproken vertrouwen: parkeermeters, oplaadpalen, restaurantmenu's en officiele brieven.
Waarom werkt QR-oplichting zo goed?
- Onzichtbare inhoud: Je kunt de bestemming niet vooraf beoordelen zonder scannen.
- Vertrouwde context: QR-codes worden vaak geplaatst in officiele omgevingen.
- Mobiel scherm: Op een klein scherm is een verdachte URL moeilijker te herkennen.
- Snelheid: Mensen scannen vaak in haast (parkeren, betalen).
- Minder bewustzijn: Waarschuwingen over quishing zijn nog niet zo bekend als over e-mailphishing.
De meest voorkomende QR-oplichting scenario's in 2026
Volgens meldingen bij politie en Fraudehelpdesk zijn dit de scenario's die het vaakst voorkomen. Herkenning is de eerste stap in bescherming.
1. Parkeermeter- en oplaadpaalfraude
Criminelen plakken valse QR-stickers over de originele codes op parkeerautomaten of elektrische oplaadpalen. Wie scant, komt op een nagemaakte betaalpagina en betaalt de oplichter in plaats van de parkeerdienst. Bovendien worden creditcardgegevens vaak buitgemaakt voor latere fraude.
2. Valse boetes en aanmaningen
Je ontvangt een brief die lijkt te komen van het CJIB, de Belastingdienst of een incassobureau. In de brief staat een QR-code om "snel te betalen". De code leidt naar een frauduleuze betaalomgeving.
3. Restaurantmenu-quishing
Op tafels worden valse menu-QR-codes geplaatst. Het "menu" vraagt om aanmelding of betaling via een verdachte link, waarna gegevens worden gestolen.
4. Pakketbezorging
Een briefje in de brievenbus meldt dat er een pakket klaar ligt. Scan de QR-code om een tijdslot te kiezen. Vervolgens wordt om een kleine "bezorgvergoeding" gevraagd, inclusief betaalkaartgegevens.
5. Crypto en investeringsfraude
Advertenties op sociale media of gesponsorde posts bevatten QR-codes die naar valse investeringsplatforms leiden, vaak met de belofte van hoge rendementen.
6. Marktplaats- en verkoopfraude
Bij tweedehandsverkoop stuurt een "koper" een QR-code om een "verificatiebetaling van 1 cent" te doen. In werkelijkheid machtig je hem om grote bedragen af te schrijven.
Hoe herken je een frauduleuze QR-code?
Een frauduleuze QR-code is niet visueel te onderscheiden van een echte. De herkenning zit hem in de context en in wat er gebeurt nadat je scant.
Waarschuwingssignalen bij de code zelf
- Sticker over sticker: Zie je een QR-sticker die over een andere sticker is geplakt? Zeer verdacht.
- Ongelijke afwerking: Officiele codes zijn meestal gedrukt of gegraveerd, niet handmatig opgeplakt.
- Onlogische locatie: Een QR-code op een straatpaaltje, lantaarnpaal of bushokje zonder duidelijke context.
- Geen alternatieve betaalmethode: Legitieme aanbieders bieden vrijwel altijd meerdere betaalopties.
Waarschuwingssignalen na het scannen
- De URL bevat vreemde tekens, verkorte domeinen of typefouten (bijv. ing-betaal.com in plaats van ing.nl).
- De pagina vraagt onmiddellijk om inloggegevens, DigiD of tweefactor-codes.
- Er wordt om installatie van een app buiten de officiele App Store of Play Store gevraagd.
- De pagina toont een hoge druk of urgentie ("Betaal binnen 5 minuten om boete te vermijden").
- De taal is slecht Nederlands of bevat vertaalfouten.
Zo bescherm je jezelf tegen QR-code oplichting
Bescherming tegen quishing bestaat uit een combinatie van gewoontes, technische instellingen en gezond wantrouwen. Hieronder een praktisch stappenplan.
Stap 1: Controleer de URL voor je verder gaat
De meeste moderne telefoons tonen na het scannen eerst de URL voordat de browser opent. Neem altijd 3 seconden om deze URL te lezen. Let op:
- Is het domein exact wat je verwacht?
- Staat er
https://voor? - Bevat het geen verdachte subdomeinen (bijv. ing.nl.betaling-verificatie.xyz)?
Stap 2: Gebruik betrouwbare linkverkorters en controleer verkorte URL's
Verkorte links (zoals bit.ly of andere) verbergen de eindbestemming. Als een QR-code naar een verkorte URL leidt zonder duidelijke reden, is dat een rood signaal. Bij professionele diensten zoals Lunyb kun je verkorte links vooraf inspecteren via een preview-functie, zodat je weet waar je terechtkomt voor je klikt. Gebruik dit soort tools ook zelf voor eigen verkorte links, zodat je bezoekers vertrouwen houden.
Stap 3: Betaal nooit rechtstreeks via een gescande QR-code voor onbekende diensten
Voor parkeren, opladen en andere publieke diensten: gebruik bij voorkeur de officiele app van de aanbieder (bijv. Parkmobile, EasyPark, Yellowbrick). Zo omzeil je gemanipuleerde stickers volledig.
Stap 4: Installeer geen apps via QR-codes
Legitieme apps zijn beschikbaar via de App Store of Google Play. Als een QR-code je naar een APK-bestand of onbekende app-store stuurt, sluit dan direct af.
Stap 5: Bescherm je apparaat
- Houd je besturingssysteem en apps up-to-date.
- Gebruik een moderne browser met phishing-bescherming (Safari, Chrome, Firefox).
- Overweeg encrypted DNS (bijv. NextDNS, Cloudflare 1.1.1.1) om bekende frauduleuze domeinen op netwerkniveau te blokkeren.
- Blokkeer trackers en malafide scripts. Lees onze gids over trackers blokkeren op je telefoon.
Stap 6: Gebruik tweefactor-authenticatie
Zelfs als criminelen je inloggegevens buitmaken via een quishing-pagina, houdt tweefactor-authenticatie (2FA) hen buiten je account. Gebruik bij voorkeur een authenticator-app of hardwaresleutel in plaats van sms.
Vergelijking: veilige versus onveilige QR-codes
De volgende tabel helpt je in een oogopslag risico's in te schatten.
| Kenmerk | Waarschijnlijk veilig | Waarschijnlijk onveilig |
|---|---|---|
| Plaatsing | Gedrukt op officiele materialen, gegraveerd | Sticker over sticker, losse sticker op paal |
| URL na scannen | Bekend domein, HTTPS, geen typefouten | Verkorte URL, vreemde subdomeinen, typosquatting |
| Verzoek op pagina | Informatie, menu, brochure | Directe betaling, login DigiD, app-installatie |
| Urgentie | Geen tijdsdruk | "Betaal binnen X minuten" |
| Alternatief | Ook via app of website beschikbaar | Alleen via QR-code te betalen |
| Taal en design | Professioneel, correct Nederlands | Vertaalfouten, matige vormgeving |
Wat te doen als je slachtoffer bent geworden?
Snel handelen kan de schade beperken. Volg dit stappenplan als je bent opgelicht via een QR-code.
- Blokkeer je betaalkaart direct via de bank-app of noodnummer van je bank.
- Verander wachtwoorden van accounts die mogelijk zijn gecompromitteerd, te beginnen met e-mail en bank.
- Meld de fraude bij je bank en vraag om een chargeback of terugboeking.
- Doe aangifte bij de politie via politie.nl of het lokale bureau. Voor Belgie via police.be.
- Meld bij de Fraudehelpdesk (fraudehelpdesk.nl) of Safeonweb.be.
- Controleer op datalekken: volg ons uitgebreide stappenplan bij datalekken.
- Monitor je bankrekeningen de komende weken op verdachte transacties.
QR-codes in bedrijfsomgevingen
Ook op de werkvloer neemt quishing toe. Aanvallers sturen e-mails met QR-codes in plaats van klikbare links, omdat spamfilters QR-codes moeilijker analyseren. Medewerkers scannen met hun privetelefoon en omzeilen zo bedrijfsbeveiliging.
Bescherming voor organisaties
- Train medewerkers specifiek op quishing-scenario's.
- Implementeer e-mailfilters die QR-codes in bijlagen detecteren.
- Gebruik mobielapparaatbeheer (MDM) om bedrijfsapparaten te beschermen.
- Maak een duidelijk beleid over privetelefoongebruik voor werk.
- Zorg voor sterke end-to-end encryptie in communicatietools.
Juridische aspecten en je rechten
Onder de AVG heb je recht op inzage, correctie en verwijdering van je gegevens. Als je gegevens door quishing zijn buitgemaakt en misbruikt, kun je bij verwerkingsverantwoordelijken een verzoek indienen. Lees meer over je rechten in onze gids over AVG en je rechten.
Daarnaast is het goed om te weten dat gestolen gegevens vaak terechtkomen bij datahandelaren, die ze weer doorverkopen. Preventie is daarom belangrijker dan herstel.
De toekomst van QR-veiligheid
Fabrikanten van besturingssystemen werken aan betere waarschuwingen bij verdachte URL's. Apple's iOS en Android tonen inmiddels domeinnamen prominenter en waarschuwen bij bekende phishing-sites. Toch blijft de menselijke controle cruciaal: technologie kan niet alle nieuwe frauduleuze domeinen tijdig detecteren.
Verwacht in de komende jaren:
- Ondertekende QR-codes met cryptografische verificatie voor officiele instanties.
- Betere ingebouwde previews met risicoscores.
- Meer wetgeving rond aansprakelijkheid van platforms bij QR-fraude.
Praktische checklist voor dagelijks gebruik
Print of bewaar deze checklist en gebruik hem elke keer voordat je een QR-code scant in een publieke omgeving:
- Is de code op een logische, officiele plek geplaatst?
- Zit er geen sticker over een andere sticker heen?
- Toont mijn telefoon eerst de URL voordat de browser opent?
- Herken ik het domein en klopt de spelling?
- Vraagt de pagina om iets ongebruikelijks (DigiD, directe betaling, app-installatie)?
- Is er een alternatief zonder QR-code (officiele app, website)?
Bij twijfel: niet doorgaan. Zoek de officiele website of app op via een zoekmachine of type de URL zelf in.
Veelgestelde vragen
Kan mijn telefoon gehackt worden door alleen een QR-code te scannen?
In theorie ja, in de praktijk zeer zelden. De meeste schade ontstaat pas nadat je op de gelinkte pagina gegevens invult of een app installeert. Scannen alleen opent doorgaans slechts een browser met de URL. Wel bestaan er zeldzame exploits die kwetsbaarheden in QR-scanners misbruiken, dus houd je systeem altijd up-to-date.
Zijn QR-codes in restaurants veilig?
Meestal wel, maar controleer of de code niet los is opgeplakt over een originele code. Kijk ook of de URL naar het echte domein van het restaurant of een bekende menu-aanbieder (zoals menuu of similar diensten) leidt. Vraag bij twijfel om een papieren menu.
Wat is quishing precies?
Quishing is een samenvoeging van "QR" en "phishing". Het is een aanval waarbij criminelen een frauduleuze QR-code gebruiken om slachtoffers naar een valse website te leiden, waar inloggegevens, betaalgegevens of persoonsgegevens worden gestolen.
Hoe herken ik een valse betaal-QR-code snel?
Let op drie dingen: (1) is de sticker over een andere sticker geplakt, (2) leidt de URL naar het echte domein van de dienstverlener, en (3) is er een alternatief zoals de officiele app? Als je twijfelt, gebruik dan altijd de officiele app in plaats van de QR-code.
Vergoedt mijn bank de schade bij QR-oplichting?
Dit hangt af van de omstandigheden. Als je zelf actief gegevens hebt ingevoerd of een betaling hebt goedgekeurd, kan de bank stellen dat je grof nalatig hebt gehandeld en de schade niet vergoeden. Meld de fraude altijd zo snel mogelijk en werk mee aan het onderzoek. Bij aantoonbare technische misleiding is er vaak wel ruimte voor coulance of vergoeding.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
End-to-End Encryptie Uitgelegd: Hoe het Werkt (Gids 2026)
End-to-end encryptie (E2EE) zorgt ervoor dat alleen jij en de ontvanger je berichten kunnen lezen. Ontdek in deze gids hoe E2EE technisch werkt, welke apps het gebruiken en waarom het cruciaal is voor jouw privacy in 2026.
Datalek: Wat te Doen als Slachtoffer (Stappenplan 2026)
Ben je slachtoffer van een datalek? Dit complete stappenplan helpt je direct actie te ondernemen: wachtwoorden wijzigen, schade beperken, klacht indienen bij de AP en schadevergoeding claimen. Inclusief preventietips voor de toekomst.
Cybersecurity voor Belgische KMO's: Complete Gids 2026
Cybercriminaliteit treft steeds vaker Belgische KMO's, terwijl NIS2 en AVG strengere verplichtingen opleggen. Deze praktische gids behandelt bedreigingen, budget, tools en een concreet 90-dagen stappenplan om je bedrijf effectief te beschermen zonder enterprise-budget.
Wachtwoordbeveiliging: De Ultieme Gids (2026)
Ontdek in deze ultieme gids hoe je onkraakbare wachtwoorden maakt, welke wachtwoordmanagers je moet kiezen en hoe je met 2FA en passkeys je accounts beschermt. Praktische tips en concrete stappen tegen de meest voorkomende cyberdreigingen van 2026.