Nieuws

QR-codes zijn de nieuwe phishinglink

QR-code phishing groeit omdat een QR-code minder verdacht lijkt dan een gewone link. Eén scan kan leiden naar een nep-login, nep-betaalpagina of valse Microsoft 365-melding.

QR-codes zijn de nieuwe phishinglink

Een verdachte link valt vaak op. Een QR-code niet. Precies daarom gebruiken criminelen QR-codes steeds vaker in phishing.

Een QR-code voelt snel betrouwbaar. U ziet geen lange vreemde link. U hoeft alleen maar te scannen. Dat gemak is ook het gevaar. Achter een nette QR-code kan een nepwebsite zitten die lijkt op Microsoft, Google, een pakketdienst, een bank, een betaalpagina of een factuurportaal.

Wat is QR-code phishing?

QR-code phishing wordt ook wel quishing genoemd. Criminelen sturen een e-mail, brief, poster of bericht met een QR-code. De tekst eromheen zegt bijvoorbeeld dat u moet inloggen, betalen, controleren of een document openen.

Na het scannen komt u op een nepwebsite. Die website vraagt om gegevens, zoals:

  • uw e-mailadres en wachtwoord;
  • een Microsoft 365- of Google-login;
  • een bank- of betaalbevestiging;
  • een verificatiecode;
  • persoonsgegevens of klantgegevens.

Voor de gebruiker voelt het als een normale stap. Voor de aanvaller is het een manier om langs de normale voorzichtigheid heen te komen.

Waarom QR-codes zo gevaarlijk zijn

Bij een normale link kunt u vaak met uw muis over de link gaan en zien waar die heen leidt. Bij een QR-code ziet u dat niet direct. U moet eerst scannen. Veel mensen doen dat met hun telefoon, ook als de QR-code in een zakelijke e-mail staat.

Dat is precies waarom deze aanval werkt. De medewerker leest de mail op de computer, scant met de telefoon en komt buiten de normale werkomgeving terecht. Sommige beveiliging die op de laptop of het bedrijfsnetwerk actief is, helpt dan minder goed.

Een herkenbaar voorbeeld

Een medewerker krijgt een e-mail die lijkt op Microsoft. In de mail staat: “Uw wachtwoord verloopt vandaag. Scan de QR-code om uw account actief te houden.” De mail ziet er netjes uit. De QR-code staat in het midden. Er is geen rare link zichtbaar.

De medewerker scant de code met zijn telefoon. De pagina lijkt op Microsoft. Hij vult zijn gegevens in. Daarna heeft de aanvaller mogelijk toegang tot het account.

Dit kan ook met een nep-factuur, een pakketmelding, een parkeerbetaling, een nep-betaalverzoek of een valse klantportal.

Waarom dit ook voor consumenten belangrijk is

QR-code phishing raakt niet alleen bedrijven. Consumenten kunnen ook slachtoffer worden. Denk aan een QR-code op een nepbrief, een sticker op een parkeerautomaat, een nepwebshop of een bericht over een pakket.

De basisvraag is altijd hetzelfde: wie vraagt mij om te scannen, en waarom?

Signalen dat een QR-code verdacht kan zijn

  • U moet snel betalen of snel inloggen.
  • De QR-code komt via een onverwachte e-mail.
  • De afzender zegt dat uw account wordt gesloten.
  • De QR-code leidt naar een onbekende of lange link.
  • De pagina vraagt om wachtwoorden of codes.
  • De QR-code staat op een sticker die ergens overheen is geplakt.
  • De boodschap gebruikt druk, haast of angst.

Wat moet u doen voordat u scant?

  • Controleer eerst de afzender.
  • Scan geen QR-code uit een onverwachte e-mail.
  • Moet u inloggen? Ga zelf naar de officiële website of app.
  • Vul geen wachtwoord in na het scannen van een QR-code, tenzij u zeker weet dat de bron klopt.
  • Controleer de link die na het scannen verschijnt voordat u doorgaat.
  • Vraag bij twijfel intern om controle.
  • Rapporteer verdachte QR-codes direct.

Wat kunnen bedrijven doen?

Veel bedrijven trainen medewerkers nog vooral op gewone phishinglinks. Dat is niet meer genoeg. QR-codes horen ook in de training.

  • Neem QR-code phishing op in de phishingtraining.
  • Spreek af dat medewerkers niet zomaar zakelijke QR-codes scannen met hun privételefoon.
  • Gebruik duidelijke regels voor betaal- en loginverzoeken.
  • Vertel klanten hoe uw bedrijf wel en niet met QR-codes werkt.
  • Gebruik meldprocedures voor verdachte mails met QR-codes.
  • Controleer of gedeelde mailboxen extra voorzichtig omgaan met QR-codes.

Waarom deze dreiging wordt onderschat

QR-codes zijn normaal geworden. We gebruiken ze in restaurants, bij parkeren, voor tickets, betalingen en inlogprocessen. Daardoor denken mensen minder na. Cybercriminelen maken gebruik van dat automatische gedrag.

De aanval hoeft niet technisch ingewikkeld te zijn. De kracht zit in gemak. Eén scan, één nep-login en één medewerker die denkt dat het klopt.

Een simpele regel

Een QR-code is gewoon een link die u niet direct kunt lezen. Behandel een QR-code dus net zo voorzichtig als een onbekende link.

Laat uw bedrijf controleren op zichtbare risico’s

IdenScan helpt bedrijven om digitale veiligheid begrijpelijk en praktisch te maken. Bij de gratis Team Risico Check kijken we naar openbare signalen rondom uw domein, e-mailbasis en online zichtbaarheid. We vragen geen wachtwoorden en hebben geen toegang tot uw systemen nodig.

Wilt u weten of uw bedrijf voorbereid is op moderne phishing, zoals QR-code phishing? Vraag dan de gratis Team Risico Check aan.

Bronnen