RedactioneelDreigingen

"Quishing": fraude met QR-codes en links in sms

De QR op de parkeerautomaat, op de menukaart van het restaurant of in de sms over het pakket. Oplichters gebruiken QR-codes en verkorte links om te verbergen waar ze je heen brengen. We leggen uit hoe je ze controleert voordat je klikt.

N
Door NoCall-team
NoCall Redactie
5 min lezen
quishing-codigos-qr-y-enlaces-en-sms
#quishing#QR-code#smishing#verkorte links#parkeerautomaat

Je scant een QR-code en je mobiel opent direct een website. Je hebt geen adres gelezen, niets ingetypt, niet besloten waar je heen gaat: de QR besloot voor jou. Precies dat gemak buit quishing (QR + phishing) uit: QR-codes en verkorte links die hun bestemming verbergen om je naar valse websites te brengen waar ze je gegevens of geld stelen.

Quishing is geen techniek los van smishing (zoals de valse DGT-boete-sms): het is hetzelfde bedrog met de link beter verstopt. Waar de valse sms van de DGT of de pakketfraude je nog een verdacht domein laat zien als je oplet, laat de QR je niets zien tot je hem al hebt gescand.

Waar de valse QR's opduiken

  • Parkeerautomaten en parkeerzones. Stickers met een valse QR geplakt over de echte QR van de gemeente of de betaal-app. Je scant, komt op een website die de parkeerbetaling nabootst en vult je pas in. Het is de variant die in Spanje het hardst is gegroeid.
  • Menukaarten van restaurants en terrassen. Een QR geplakt over het origineel. Hier is het doel meestal om je een valse app te laten installeren of je met een of ander excuus naar een phishingsite te brengen.
  • Boetes en waarschuwingen onder de ruitenwisser. Valse sanctiemeldingen met QR "om met korting te betalen". Hetzelfde lokaas als de valse boete-sms, op papier.
  • Pakketten en bezorgingen. QR op stickers of in sms ("scan om je bezorging te verzetten"), een variant van de pakketfraude.
  • E-mails en sms'jes met QR. Het bericht vraagt je om een QR te scannen in plaats van op een link te klikken, soms met het excuus van de "tweestapsverificatie" of de "veiligheid". Het dient ook om antiphishingfilters te omzeilen, die links controleren maar geen afbeeldingen.
  • Cryptovaluta en betalingen. QR's die zogenaamd een ontvangstadres of een "terugbetaling" bevatten. Eenmaal verzonden geld komt niet meer terug.

De regel: bekijk de bestemming voordat je naar binnen gaat

Bij een normale link kun je het adres lezen voordat je klikt. Bij een QR niet, dus moet je die stap handmatig toevoegen:

  1. Scan, maar ga er nog niet in. De meeste mobieltjes tonen de volledige URL voordat ze hem openen. Dat is het moment om te beslissen: lees hem helemaal, zonder haast.
  2. Controleer het domein. Het moet het officiële van de dienst zijn, zonder extra streepjes of vreemde extensies. Als de QR op de automaat je naar een domein brengt dat niet van de gemeente of de officiële app is, is hij vals.
  3. Als iets niet klopt, ga er niet in: ga zelf naar het officiële kanaal. Open de officiële app van de parkeeraanbieder, de bank of de winkel en regel de zaak daar. Dezelfde methode als om een oproep of sms van de bank te verifiëren.
  4. Wantrouw QR's met haast. "Scan nu", "laatste waarschuwing", "je pakket gaat vandaag retour". De urgentie is de handtekening van fraude, bij QR net als bij sms.

En een fysieke tip voor QR's geplakt op straat: let op of er een sticker over een andere zit. Als de QR op de automaat op een sticker staat die er later opgeplakt lijkt, of een andere code eronder bedekt, gebruik hem dan niet. Betaal vanuit de officiële app die je hebt geïnstalleerd.

Wat te doen als je al hebt gescand en gegevens hebt gegeven

  • Je hebt de pas ingevuld op de bestemmingswebsite: bel direct je bank, blokkeer de pas en vraag een nieuwe. Houd de afschrijvingen van de komende weken in de gaten.
  • Je hebt een app gedownload via de QR: verwijder hem, draai de antivirus van je mobiel en bekijk de rechten die je hem gaf (sms, toegankelijkheid en meldingen zijn de gevaarlijke).
  • Je hebt alleen gescand en gesloten: vrijwel zeker is er niets gebeurd. Scannen alleen installeert niets en geeft geen gegevens prijs; het risico begint als je met de website aan de slag gaat.
  • Doe aangifte met foto's van de QR (als hij op straat stond, foto van de sticker en zijn locatie) en schermafbeeldingen van de website. Het nummer 017 van INCIBE adviseert gratis.
  • Als de QR je per sms of oproep bereikte, meld dan het nummer in de spamnummergids.

Korte vragen

Kan het scannen van een QR mijn mobiel hacken? Scannen alleen niet: de QR bevat alleen tekst (meestal een URL). Het gevaar zit in de website waar hij je heen brengt en in wat je daar doet: gegevens invullen, bestanden downloaden of rechten geven. Daarom is de verdediging om de bestemming te controleren voordat je naar binnen gaat.

Zijn verkorte links (bit.ly en dergelijke) hetzelfde? Hetzelfde probleem, ja: ze verbergen de bestemming. Legitieme verkorters laten een voorbeeld zien (veel met een "+" aan het eind van de URL), maar de praktische regel is gelijk: als je niet weet waar hij heen leidt en hij je tot klikken aanzet, klik dan niet en ga zelf naar het officiële kanaal.

Kan mijn bank me een legitieme QR sturen? Ja, bijvoorbeeld om de app te koppelen of transacties te bevestigen ... binnen processen die JIJ bent gestart. Een QR van de bank die je bereikt zonder dat je iets hebt gevraagd volgt de algemene regel: gebruik hem niet en ga zelf naar de officiële app.

Hoe bescherm ik een oudere hiertegen? Met één zin: "betaal niets door een QR op straat te scannen; gebruik de app die je al hebt". Parkeerautomaten zijn het meest voorkomende contactpunt. Meer tips vind je bij hoe je ouderen beschermt tegen telefoonfraude.

De samenvatting past in één regel: de QR is een link die je niet kunt lezen, dus lees hem voordat je naar binnen gaat. Scan, bekijk de URL, en als het niet het officiële domein is, sluit af en ga zelf naar het officiële kanaal. Die seconde pauze ontmantelt het hele quishing.

Bronnen en beoordeling

Beoordeeld:

Nummering, hulpmiddelen van providers en meldprocedures kunnen veranderen. Controleer gevoelige stappen bij de officiële instantie waarnaar wordt gelinkt.

Details van de handleiding

Redactionele content gecontroleerd door NoCall met praktische stappen voor elke verdachte situatie.

Auteur: NoCall-team5 min lezen

Een verdachte oproep gekregen?

Zoek het nummer op in NoCall voordat je gegevens deelt, terugbelt of op een link klikt.

Zoek een telefoonnummer of een bedrijfsnaam (Eneco, KPN en Odido...) om te controleren of het als spam is gemeld.

"Quishing": fraude met QR-codes en links in sms | NoCall