QR-Code Oplichting: Zo Bescherm Je Jezelf in 2026
QR-codes zijn niet meer weg te denken uit ons dagelijks leven. We scannen ze op restaurantmenu's, in parkeerautomaten, op reclameposters en zelfs op verpakkingen in de supermarkt. Deze eenvoud maakt QR-codes echter ook aantrekkelijk voor oplichters. QR-code oplichting, ook wel quishing genoemd (een samentrekking van QR en phishing), is in 2026 een van de snelst groeiende vormen van digitale fraude in Nederland.
In deze uitgebreide gids leggen we uit hoe QR-code oplichting werkt, welke varianten er bestaan, hoe je frauduleuze codes herkent en welke concrete stappen je kunt nemen om jezelf, je gezin en je organisatie te beschermen.
Wat is QR-code oplichting (quishing)?
QR-code oplichting is een vorm van cybercriminaliteit waarbij fraudeurs kwaadaardige QR-codes gebruiken om slachtoffers naar phishingwebsites te leiden, malware te installeren of betalingen te onderscheppen. Omdat een QR-code voor het menselijk oog onleesbaar is, kan een aanvaller elke gewenste URL of instructie verbergen achter een onschuldig ogend vierkant.
Volgens cijfers van de Fraudehelpdesk en politie is het aantal meldingen van QR-fraude sinds 2023 fors gestegen. De opkomst valt samen met het bredere gebruik van contactloos betalen, digitale menu's en mobiele authenticatie.
Waarom werken QR-codes zo goed voor oplichters?
- Onleesbaar voor mensen: je ziet niet waar de code naartoe leidt voordat je scant.
- Vertrouwde context: mensen scannen zonder na te denken in restaurants, winkels of op straat.
- Mobiele apparaten: beveiligingswaarschuwingen zijn op smartphones minder opvallend dan op desktops.
- Snelle actie: QR-codes worden vaak gescand op momenten van haast (betalen, parkeren).
- Beperkte detectie: veel e-mailfilters herkennen QR-codes in bijlagen niet als phishing.
De meest voorkomende vormen van QR-code oplichting
Oplichters zijn creatief in hoe ze QR-codes inzetten. Hieronder de belangrijkste varianten die je in Nederland tegenkomt.
1. Parkeerautomaat-fraude
Een klassieker: criminelen plakken een sticker met een valse QR-code over de originele code op een parkeerautomaat. Wanneer je scant en betaalt, gaat het geld naar de oplichter en heb je geen geldig parkeerticket. Deze vorm komt veel voor in grote steden zoals Amsterdam, Rotterdam en Utrecht.
2. Nep-boetes en 'openstaande betalingen'
Je vindt een brief onder je ruitenwisser of in de brievenbus met een QR-code voor een 'openstaande boete'. Na het scannen kom je op een overtuigend nagemaakte betaalpagina. Het geld verdwijnt direct naar de oplichter.
3. Quishing via e-mail
Aanvallers versturen e-mails die lijken op berichten van banken, DigiD, PostNL of Belastingdienst met een QR-code in plaats van een klikbare link. Doordat de code als afbeelding wordt verzonden, glippen deze mails vaker door spamfilters heen. Lees ook onze uitgebreide gids over phishing herkennen en voorkomen.
4. Menukaart-oplichting in de horeca
In restaurants zijn digitale menu's via QR standaard geworden. Oplichters plakken hun eigen sticker over de echte code, die leidt naar een phishingsite die vraagt om creditcardgegevens 'om het menu te bekijken' of om aan te melden.
5. Nep-donatiecodes
Bij goede doelen, kerken of bij natuurrampen circuleren valse QR-codes die zogenaamd naar een donatieplatform leiden, maar in werkelijkheid het geld naar oplichters sturen.
6. Cryptocurrency-fraude
Slachtoffers wordt gevraagd een QR-code te scannen om crypto te ontvangen of 'te verifiëren'. In werkelijkheid autoriseren ze een uitgaande transactie vanuit hun eigen wallet.
7. WiFi-quishing
Op openbare plekken zoals stations of cafés hangen QR-codes die zogenaamd toegang geven tot gratis WiFi. In werkelijkheid koppelen ze je apparaat aan een kwaadaardig netwerk waar je verkeer wordt afgeluisterd.
Hoe herken je een frauduleuze QR-code?
Het herkennen van kwaadaardige QR-codes vereist oplettendheid, omdat de code zelf geen zichtbare aanwijzingen geeft. Let op deze signalen:
Fysieke aanwijzingen
- Stickers over stickers: als je ziet dat een QR-code op een sticker is geplakt over iets anders, wees dan extra voorzichtig.
- Beschadigde of scheve plaatsing: officiële codes zijn meestal netjes geïntegreerd in het ontwerp.
- Ontbrekend logo of branding: officiële QR-codes van bedrijven bevatten vaak een logo in het midden.
- Onbekende locatie: een QR-code op een lantaarnpaal of muur zonder duidelijke afzender is verdacht.
Digitale aanwijzingen na scannen
- Verkorte of vreemde URL: controleer of de weergegeven URL logisch is voor de context. Sommige oplichters gebruiken willekeurige verkorters om de bestemming te verbergen.
- Spelfouten in domeinnaam: 'ing-bank.nl' in plaats van 'ing.nl', of extra tekens zoals 'digid-verify.com'.
- Direct om inloggegevens gevraagd: legitieme QR-codes leiden zelden meteen naar een inlogscherm.
- Verzoek om app te installeren: een QR-code die vraagt om een APK-bestand of onbekende app te downloaden is bijna altijd kwaadaardig.
- Betalingsverzoek zonder context: onverwachte betaalpagina's zijn een groot rood alarm.
Concrete beschermingsmaatregelen voor consumenten
Bescherming tegen QR-code oplichting begint met bewustzijn, maar er zijn ook technische stappen die je kunt nemen.
Voor het scannen
- Gebruik de standaard camera-app van je telefoon; deze toont de URL voordat je opent.
- Voel met je vinger of er een sticker over de originele code is geplakt.
- Vraag bij twijfel aan personeel of de code officieel is.
- Vermijd het scannen van QR-codes op onbekende posters of flyers in openbare ruimtes.
Na het scannen
- Lees de URL zorgvuldig voordat je op 'openen' tikt.
- Voer nooit inloggegevens in via een pagina die je via een QR-code hebt bereikt; ga in plaats daarvan handmatig naar de officiële website of app.
- Betaal parkeergeld bij voorkeur via de officiële app van de gemeente of parkeerprovider.
- Als je twijfelt, sluit de pagina onmiddellijk en wis eventuele cookies.
Op je apparaat
- Houd je besturingssysteem en browser altijd up-to-date.
- Schakel automatische app-installaties uit; alleen apps uit de officiële App Store of Play Store.
- Gebruik een browser met ingebouwde phishingbescherming (Safari, Chrome, Firefox hebben dit standaard).
- Overweeg encrypted DNS (bijvoorbeeld via Cloudflare 1.1.1.1 of NextDNS) voor extra netwerkbescherming tegen bekende malafide domeinen.
- Gebruik tweefactorauthenticatie op al je belangrijke accounts, zodat een gestolen wachtwoord alleen niet voldoende is.
Bescherming voor bedrijven en organisaties
Voor ondernemers en werkgevers vormt quishing een dubbel risico: medewerkers kunnen slachtoffer worden, en de eigen QR-codes kunnen worden misbruikt om klanten op te lichten. Voor uitgebreide richtlijnen zie onze cybersecurity-gids voor KMO's, waarvan de principes ook op Nederlandse organisaties van toepassing zijn.
Technische maatregelen
- Implementeer e-mailfilters die afbeeldingen met QR-codes kunnen detecteren en analyseren.
- Gebruik DMARC, DKIM en SPF voor je maildomein om spoofing te voorkomen.
- Zet endpointprotectie in die verdachte URL's blokkeert.
- Gebruik een betrouwbare URL-verkorter met tracking en analyses zodat je snel misbruik detecteert. Zie onze vergelijking van URL-verkorters 2026.
Organisatorische maatregelen
- Training: zorg dat medewerkers weten wat quishing is en hoe ze het herkennen.
- Beleid: stel richtlijnen op voor het scannen van QR-codes op werkapparatuur.
- Communicatie naar klanten: maak duidelijk hoe je officiële QR-codes eruitzien (met logo, in vaste kleur, op vaste plekken).
- Controle: laat medewerkers regelmatig fysieke QR-codes in de winkel of het pand controleren op stickers.
- Incident response: zorg voor een duidelijk proces als een medewerker of klant slachtoffer wordt.
QR-codes veilig aanmaken en delen
Wanneer je zelf QR-codes voor je bedrijf aanmaakt, gebruik dan een betrouwbare dienst. Platformen zoals Lunyb bieden verkorte, trackbare links die je kunt omzetten in een QR-code, met analytics om verdachte activiteit op te sporen. Zo weet je precies hoe vaak je code wordt gescand en vanuit welke regio's.
Vergelijking: veilige versus risicovolle QR-scenario's
| Scenario | Risiconiveau | Aanbeveling |
|---|---|---|
| QR op officiële parkeerautomaat | Middel | Controleer op stickers; gebruik liever officiële app |
| Menukaart-QR in restaurant | Laag-middel | Vraag personeel; wees kritisch bij inlogverzoeken |
| QR in e-mail van 'bank' | Zeer hoog | Nooit scannen; ga handmatig naar de bankwebsite |
| QR op een flyer op straat | Hoog | Vermijden, tenzij duidelijke afzender bekend |
| QR op productverpakking bekend merk | Laag | Veilig, mits verpakking niet is opengemaakt |
| QR op openbare WiFi-poster | Hoog | Gebruik in plaats daarvan mobiele data |
| QR voor cryptobetaling | Zeer hoog | Dubbelcheck adres altijd handmatig |
Wat te doen als je slachtoffer bent geworden?
Snel handelen beperkt de schade. Volg deze stappen in de juiste volgorde:
- Bel direct je bank als je betaalgegevens hebt ingevoerd of een betaling hebt gedaan. De meeste banken hebben een 24/7-fraudenummer.
- Blokkeer je bankpas en/of creditcard via de app of telefonisch.
- Wijzig je wachtwoorden van accounts waarvan je inloggegevens hebt ingevoerd, en van alle accounts waar je hetzelfde wachtwoord gebruikte.
- Schakel tweefactorauthenticatie in waar dat nog niet gebeurd was.
- Meld de fraude bij de politie via 0900-8844 of doe online aangifte.
- Meld de oplichting bij de Fraudehelpdesk (fraudehelpdesk.nl) zodat anderen worden gewaarschuwd.
- Controleer je apparaat op malware met een gerenommeerde beveiligingsapp.
- Informeer indien nodig de Autoriteit Persoonsgegevens. Als er persoonsgegevens zijn gelekt, kan een melding relevant zijn; zie onze gids over een AP-klacht indienen.
Juridische aspecten en privacyoverwegingen
QR-code oplichting valt onder oplichting (artikel 326 Wetboek van Strafrecht) en kan afhankelijk van de aanpak ook computervredebreuk of identiteitsfraude omvatten. Voor bedrijven speelt daarnaast de AVG een rol: als klantgegevens door een QR-aanval lekken, ben je verplicht dit binnen 72 uur te melden bij de Autoriteit Persoonsgegevens. Meer hierover vind je in onze gids over gegevensbescherming, waarvan de principes vergelijkbaar zijn met de Nederlandse praktijk.
Toekomstige ontwikkelingen in QR-fraude
Verwacht dat quishing in 2026 en verder verder professionaliseert. Enkele trends om in de gaten te houden:
- AI-gegenereerde phishingsites die vrijwel niet te onderscheiden zijn van originele websites.
- Dynamische QR-codes die van bestemming veranderen na een bepaald aantal scans, om detectie te bemoeilijken.
- Geolocatie-gerichte aanvallen waarbij de code verschillende inhoud toont afhankelijk van waar je bent.
- Deepfake-ondersteunde social engineering waarbij een QR-code gecombineerd wordt met nep-videoboodschappen.
- Aanvallen via wearables naarmate meer mensen QR-codes scannen met smartwatches of AR-brillen.
Blijf jezelf en je medewerkers daarom continu bijscholen. Wat vandaag herkenbaar is, kan morgen door AI veel geloofwaardiger worden.
FAQ: Veelgestelde vragen over QR-code oplichting
Kan mijn telefoon geïnfecteerd raken door alleen een QR-code te scannen?
Alleen scannen zelf infecteert je telefoon niet. Het risico ontstaat wanneer je op de link tikt, gegevens invoert of een app installeert. Moderne besturingssystemen tonen de URL eerst, zodat je een geïnformeerde keuze kunt maken. Wees vooral voorzichtig als je gevraagd wordt om iets buiten de officiële appstores te installeren.
Zijn QR-codes op restaurantmenu's veilig?
In de meeste gevallen wel, maar controleer altijd of de sticker niet is overgeplakt. Als de code je vraagt om in te loggen met een account of om betaalgegevens vóór je iets besteld hebt, is dat verdacht. Een legitiem digitaal menu vraagt zelden om persoonsgegevens.
Hoe kan ik een QR-code controleren zonder deze te scannen?
Gebruik apps die QR-codes eerst analyseren voordat ze openen, of maak een foto van de code en scan deze met een online QR-scanner op je computer die de bestemming toont zonder direct te openen. Sommige beveiligingsapps hebben een ingebouwde veilige scanner die de URL controleert tegen bekende phishingdatabases.
Wat moet ik doen als ik een verdachte QR-code in het openbaar zie?
Meld dit bij de eigenaar van de locatie (gemeente bij parkeerautomaten, restauranthouder, winkelmanager) en eventueel bij de politie. Verwijder de sticker niet zelf als het bewijsmateriaal kan zijn. Waarschuw voorbijgangers indien mogelijk.
Is mijn bedrijf aansprakelijk als klanten worden opgelicht via een nep-QR-code op onze locatie?
Aansprakelijkheid hangt af van de omstandigheden. Als je redelijke maatregelen hebt genomen (regelmatige controle, duidelijke branding, voorlichting), is aansprakelijkheid beperkt. Zonder die maatregelen kan je bedrijf wel worden aangesproken, zeker onder de AVG als er persoonsgegevens gelekt zijn. Documenteer je preventieve maatregelen goed.
Conclusie
QR-code oplichting is een sluipend probleem dat door de toenemende integratie van QR-codes in ons dagelijks leven alleen maar zal groeien. De sleutel tot bescherming ligt in bewustzijn: sta even stil voordat je scant, controleer altijd de URL na het scannen, en wees extra kritisch bij verzoeken om inloggegevens of betalingen. Voor bedrijven is het essentieel om zowel technische als organisatorische maatregelen te nemen, en om transparant te communiceren met klanten over hoe officiële QR-codes eruitzien.
Door de tips uit deze gids toe te passen, verklein je het risico aanzienlijk om slachtoffer te worden van quishing, en draag je bij aan een veiliger digitaal ecosysteem voor iedereen.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
Wachtwoordbeveiliging: De Ultieme Gids voor 2026
Alles wat je in 2026 moet weten over wachtwoordbeveiliging: sterke wachtwoorden, managers, tweefactorauthenticatie en passkeys. Praktische adviezen, vergelijkingstabellen en een concreet actieplan voor consumenten én bedrijven.
Cybersecurity voor Belgische KMO's: Complete Gids 2026
Belgische KMO's zijn een populair doelwit van cybercriminelen, maar met een gestructureerde aanpak kunt u de meeste aanvallen voorkomen. Deze complete gids behandelt de grootste bedreigingen, NIS2-verplichtingen, budget, praktische maatregelen en een concreet 90-dagen actieplan voor uw onderneming.
Phishing Herkennen en Voorkomen: Complete Gids voor 2026
Phishing wordt steeds geavanceerder door AI en deepfakes. In deze complete gids leer je hoe je phishing herkent aan tien waarschuwingssignalen, welke technische en gedragsmatige maatregelen je beschermen, en wat te doen als je slachtoffer bent geworden.
End-to-End Encryptie Uitgelegd: Complete Gids voor 2026
End-to-end encryptie (E2EE) is de gouden standaard voor privé communicatie. In deze complete gids leggen we uit hoe E2EE technisch werkt, welke apps het gebruiken, en hoe je jouw digitale privacy maximaliseert in 2026.