facebook-pixel

QR-Code Oplichting: Zo Bescherm Je Jezelf (Gids 2026)

L
Lunyb Beveiligingsteam
··8 min read

QR-codes zijn overal: op parkeerautomaten, restaurantmenu's, betalingsverzoeken en zelfs op verpakkingen in de supermarkt. Deze handige vierkantjes hebben ons leven vereenvoudigd, maar tegelijkertijd een nieuwe aanvalsvector geopend voor cybercriminelen. In deze gids leggen we uit wat QR-code oplichting (ook wel quishing genoemd) precies is, hoe je het herkent en hoe je jezelf effectief kunt beschermen.

Wat is QR-code oplichting?

QR-code oplichting is een vorm van phishing waarbij criminelen een frauduleuze QR-code gebruiken om slachtoffers naar een kwaadaardige website te leiden, hen malware te laten downloaden of hen te laten betalen aan een oplichter. De term quishing is een samenstelling van QR en phishing.

Omdat een mens niet kan lezen wat er in een QR-code staat, ben je volledig afhankelijk van je telefoon om te tonen waar de link naartoe leidt. Criminelen misbruiken dit vertrouwen door valse codes te plaatsen op plekken waar mensen ze normaal gesproken vertrouwen: parkeermeters, oplaadpalen, restaurantmenu's en officiele brieven.

Waarom werkt QR-oplichting zo goed?

  • Onzichtbare inhoud: Je kunt de bestemming niet vooraf beoordelen zonder scannen.
  • Vertrouwde context: QR-codes worden vaak geplaatst in officiele omgevingen.
  • Mobiel scherm: Op een klein scherm is een verdachte URL moeilijker te herkennen.
  • Snelheid: Mensen scannen vaak in haast (parkeren, betalen).
  • Minder bewustzijn: Waarschuwingen over quishing zijn nog niet zo bekend als over e-mailphishing.

De meest voorkomende QR-oplichting scenario's in 2026

Volgens meldingen bij politie en Fraudehelpdesk zijn dit de scenario's die het vaakst voorkomen. Herkenning is de eerste stap in bescherming.

1. Parkeermeter- en oplaadpaalfraude

Criminelen plakken valse QR-stickers over de originele codes op parkeerautomaten of elektrische oplaadpalen. Wie scant, komt op een nagemaakte betaalpagina en betaalt de oplichter in plaats van de parkeerdienst. Bovendien worden creditcardgegevens vaak buitgemaakt voor latere fraude.

2. Valse boetes en aanmaningen

Je ontvangt een brief die lijkt te komen van het CJIB, de Belastingdienst of een incassobureau. In de brief staat een QR-code om "snel te betalen". De code leidt naar een frauduleuze betaalomgeving.

3. Restaurantmenu-quishing

Op tafels worden valse menu-QR-codes geplaatst. Het "menu" vraagt om aanmelding of betaling via een verdachte link, waarna gegevens worden gestolen.

4. Pakketbezorging

Een briefje in de brievenbus meldt dat er een pakket klaar ligt. Scan de QR-code om een tijdslot te kiezen. Vervolgens wordt om een kleine "bezorgvergoeding" gevraagd, inclusief betaalkaartgegevens.

5. Crypto en investeringsfraude

Advertenties op sociale media of gesponsorde posts bevatten QR-codes die naar valse investeringsplatforms leiden, vaak met de belofte van hoge rendementen.

6. Marktplaats- en verkoopfraude

Bij tweedehandsverkoop stuurt een "koper" een QR-code om een "verificatiebetaling van 1 cent" te doen. In werkelijkheid machtig je hem om grote bedragen af te schrijven.

Hoe herken je een frauduleuze QR-code?

Een frauduleuze QR-code is niet visueel te onderscheiden van een echte. De herkenning zit hem in de context en in wat er gebeurt nadat je scant.

Waarschuwingssignalen bij de code zelf

  1. Sticker over sticker: Zie je een QR-sticker die over een andere sticker is geplakt? Zeer verdacht.
  2. Ongelijke afwerking: Officiele codes zijn meestal gedrukt of gegraveerd, niet handmatig opgeplakt.
  3. Onlogische locatie: Een QR-code op een straatpaaltje, lantaarnpaal of bushokje zonder duidelijke context.
  4. Geen alternatieve betaalmethode: Legitieme aanbieders bieden vrijwel altijd meerdere betaalopties.

Waarschuwingssignalen na het scannen

  • De URL bevat vreemde tekens, verkorte domeinen of typefouten (bijv. ing-betaal.com in plaats van ing.nl).
  • De pagina vraagt onmiddellijk om inloggegevens, DigiD of tweefactor-codes.
  • Er wordt om installatie van een app buiten de officiele App Store of Play Store gevraagd.
  • De pagina toont een hoge druk of urgentie ("Betaal binnen 5 minuten om boete te vermijden").
  • De taal is slecht Nederlands of bevat vertaalfouten.

Zo bescherm je jezelf tegen QR-code oplichting

Bescherming tegen quishing bestaat uit een combinatie van gewoontes, technische instellingen en gezond wantrouwen. Hieronder een praktisch stappenplan.

Stap 1: Controleer de URL voor je verder gaat

De meeste moderne telefoons tonen na het scannen eerst de URL voordat de browser opent. Neem altijd 3 seconden om deze URL te lezen. Let op:

  • Is het domein exact wat je verwacht?
  • Staat er https:// voor?
  • Bevat het geen verdachte subdomeinen (bijv. ing.nl.betaling-verificatie.xyz)?

Stap 2: Gebruik betrouwbare linkverkorters en controleer verkorte URL's

Verkorte links (zoals bit.ly of andere) verbergen de eindbestemming. Als een QR-code naar een verkorte URL leidt zonder duidelijke reden, is dat een rood signaal. Bij professionele diensten zoals Lunyb kun je verkorte links vooraf inspecteren via een preview-functie, zodat je weet waar je terechtkomt voor je klikt. Gebruik dit soort tools ook zelf voor eigen verkorte links, zodat je bezoekers vertrouwen houden.

Stap 3: Betaal nooit rechtstreeks via een gescande QR-code voor onbekende diensten

Voor parkeren, opladen en andere publieke diensten: gebruik bij voorkeur de officiele app van de aanbieder (bijv. Parkmobile, EasyPark, Yellowbrick). Zo omzeil je gemanipuleerde stickers volledig.

Stap 4: Installeer geen apps via QR-codes

Legitieme apps zijn beschikbaar via de App Store of Google Play. Als een QR-code je naar een APK-bestand of onbekende app-store stuurt, sluit dan direct af.

Stap 5: Bescherm je apparaat

  • Houd je besturingssysteem en apps up-to-date.
  • Gebruik een moderne browser met phishing-bescherming (Safari, Chrome, Firefox).
  • Overweeg encrypted DNS (bijv. NextDNS, Cloudflare 1.1.1.1) om bekende frauduleuze domeinen op netwerkniveau te blokkeren.
  • Blokkeer trackers en malafide scripts. Lees onze gids over trackers blokkeren op je telefoon.

Stap 6: Gebruik tweefactor-authenticatie

Zelfs als criminelen je inloggegevens buitmaken via een quishing-pagina, houdt tweefactor-authenticatie (2FA) hen buiten je account. Gebruik bij voorkeur een authenticator-app of hardwaresleutel in plaats van sms.

Vergelijking: veilige versus onveilige QR-codes

De volgende tabel helpt je in een oogopslag risico's in te schatten.

KenmerkWaarschijnlijk veiligWaarschijnlijk onveilig
PlaatsingGedrukt op officiele materialen, gegraveerdSticker over sticker, losse sticker op paal
URL na scannenBekend domein, HTTPS, geen typefoutenVerkorte URL, vreemde subdomeinen, typosquatting
Verzoek op paginaInformatie, menu, brochureDirecte betaling, login DigiD, app-installatie
UrgentieGeen tijdsdruk"Betaal binnen X minuten"
AlternatiefOok via app of website beschikbaarAlleen via QR-code te betalen
Taal en designProfessioneel, correct NederlandsVertaalfouten, matige vormgeving

Wat te doen als je slachtoffer bent geworden?

Snel handelen kan de schade beperken. Volg dit stappenplan als je bent opgelicht via een QR-code.

  1. Blokkeer je betaalkaart direct via de bank-app of noodnummer van je bank.
  2. Verander wachtwoorden van accounts die mogelijk zijn gecompromitteerd, te beginnen met e-mail en bank.
  3. Meld de fraude bij je bank en vraag om een chargeback of terugboeking.
  4. Doe aangifte bij de politie via politie.nl of het lokale bureau. Voor Belgie via police.be.
  5. Meld bij de Fraudehelpdesk (fraudehelpdesk.nl) of Safeonweb.be.
  6. Controleer op datalekken: volg ons uitgebreide stappenplan bij datalekken.
  7. Monitor je bankrekeningen de komende weken op verdachte transacties.

QR-codes in bedrijfsomgevingen

Ook op de werkvloer neemt quishing toe. Aanvallers sturen e-mails met QR-codes in plaats van klikbare links, omdat spamfilters QR-codes moeilijker analyseren. Medewerkers scannen met hun privetelefoon en omzeilen zo bedrijfsbeveiliging.

Bescherming voor organisaties

  • Train medewerkers specifiek op quishing-scenario's.
  • Implementeer e-mailfilters die QR-codes in bijlagen detecteren.
  • Gebruik mobielapparaatbeheer (MDM) om bedrijfsapparaten te beschermen.
  • Maak een duidelijk beleid over privetelefoongebruik voor werk.
  • Zorg voor sterke end-to-end encryptie in communicatietools.

Juridische aspecten en je rechten

Onder de AVG heb je recht op inzage, correctie en verwijdering van je gegevens. Als je gegevens door quishing zijn buitgemaakt en misbruikt, kun je bij verwerkingsverantwoordelijken een verzoek indienen. Lees meer over je rechten in onze gids over AVG en je rechten.

Daarnaast is het goed om te weten dat gestolen gegevens vaak terechtkomen bij datahandelaren, die ze weer doorverkopen. Preventie is daarom belangrijker dan herstel.

De toekomst van QR-veiligheid

Fabrikanten van besturingssystemen werken aan betere waarschuwingen bij verdachte URL's. Apple's iOS en Android tonen inmiddels domeinnamen prominenter en waarschuwen bij bekende phishing-sites. Toch blijft de menselijke controle cruciaal: technologie kan niet alle nieuwe frauduleuze domeinen tijdig detecteren.

Verwacht in de komende jaren:

  • Ondertekende QR-codes met cryptografische verificatie voor officiele instanties.
  • Betere ingebouwde previews met risicoscores.
  • Meer wetgeving rond aansprakelijkheid van platforms bij QR-fraude.

Praktische checklist voor dagelijks gebruik

Print of bewaar deze checklist en gebruik hem elke keer voordat je een QR-code scant in een publieke omgeving:

  1. Is de code op een logische, officiele plek geplaatst?
  2. Zit er geen sticker over een andere sticker heen?
  3. Toont mijn telefoon eerst de URL voordat de browser opent?
  4. Herken ik het domein en klopt de spelling?
  5. Vraagt de pagina om iets ongebruikelijks (DigiD, directe betaling, app-installatie)?
  6. Is er een alternatief zonder QR-code (officiele app, website)?

Bij twijfel: niet doorgaan. Zoek de officiele website of app op via een zoekmachine of type de URL zelf in.

Veelgestelde vragen

Kan mijn telefoon gehackt worden door alleen een QR-code te scannen?

In theorie ja, in de praktijk zeer zelden. De meeste schade ontstaat pas nadat je op de gelinkte pagina gegevens invult of een app installeert. Scannen alleen opent doorgaans slechts een browser met de URL. Wel bestaan er zeldzame exploits die kwetsbaarheden in QR-scanners misbruiken, dus houd je systeem altijd up-to-date.

Zijn QR-codes in restaurants veilig?

Meestal wel, maar controleer of de code niet los is opgeplakt over een originele code. Kijk ook of de URL naar het echte domein van het restaurant of een bekende menu-aanbieder (zoals menuu of similar diensten) leidt. Vraag bij twijfel om een papieren menu.

Wat is quishing precies?

Quishing is een samenvoeging van "QR" en "phishing". Het is een aanval waarbij criminelen een frauduleuze QR-code gebruiken om slachtoffers naar een valse website te leiden, waar inloggegevens, betaalgegevens of persoonsgegevens worden gestolen.

Hoe herken ik een valse betaal-QR-code snel?

Let op drie dingen: (1) is de sticker over een andere sticker geplakt, (2) leidt de URL naar het echte domein van de dienstverlener, en (3) is er een alternatief zoals de officiele app? Als je twijfelt, gebruik dan altijd de officiele app in plaats van de QR-code.

Vergoedt mijn bank de schade bij QR-oplichting?

Dit hangt af van de omstandigheden. Als je zelf actief gegevens hebt ingevoerd of een betaling hebt goedgekeurd, kan de bank stellen dat je grof nalatig hebt gehandeld en de schade niet vergoeden. Meld de fraude altijd zo snel mogelijk en werk mee aan het onderzoek. Bij aantoonbare technische misleiding is er vaak wel ruimte voor coulance of vergoeding.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles