Het Federaal Bureau voor Informatiebeveiliging (BSI) heeft zijn nieuwe rapport gepresenteerd. Daaruit blijkt dat cyberspionage-aanvallen zich gericht op Duitse overheden richten. Ook registreerde de dienst meer phishing-aanvallen, waaronder steeds vaker gevallen met gemanipuleerde QR-codes, zogeheten quishing.
Openbaar bestuur is hoofddoel
Volgens het BSI-rapport zijn cyberspionnen vooral geïnteresseerd in gegevens van het openbaar bestuur. Daarnaast zijn volgens het rapport ook defensie, justitie en openbare veiligheidsinstanties getroffen.
Duitsland wordt volgens het rapport wereldwijd als vierde land het vaakst aangevallen door zogenoemde APT-groepen (Advanced Persistent Threat). Alleen de VS, India en Japan worden vaker getroffen.
De dreigingssituatie in cijfers
4e plaats
Duitsland is volgens het BSI wereldwijd het vierde meest getroffen land door APT-aanvallen
€202 miljard
Schade aan de Duitse economie door cyberaanvallen binnen één jaar
Drie phishing-methoden in opkomst
Naast cyberspionage beschrijft het BSI drie phishing-methoden die zich volgens de dienst verspreiden:
1. Brand Impersonation (merkmisbruik)
In de eerste helft van 2025 steeg volgens het BSI het aantal valse websites dat zich voordoet als bekende online retailers. Criminelen misbruiken volgens de dienst het vertrouwen in gevestigde merken om betalingsgegevens en persoonlijke informatie te bemachtigen.
Getroffen: online shoppers die naar valse webshoppagina's worden geleid
2. Quishing (QR-code phishing)
Gemanipuleerde QR-codes worden volgens het BSI steeds vaker in de openbare ruimte aangebracht – op parkeermeters, laadstations, in overheidsbrieven of als stickers in het openbaar vervoer. Wie de codes scant, komt op valse phishing-websites terecht.
Vooral kwetsbaar: automobilisten, gebruikers van openbare infrastructuur, ontvangers van overheidspost
3. Vishing (Voice Phishing)
Ook het aantal vishing-gevallen neemt volgens het rapport toe. Daarbij doen criminelen zich telefonisch voor als IT-ondersteuning om toegang tot netwerken te krijgen. Vaak zijn overheden en bedrijven getroffen, waarvan medewerkers door vermeende hulpgesprekken worden misleid.
Doelwit: medewerkers van overheden en bedrijven die telefonisch toegangsgegevens prijsgeven
Bijna 10.500 burgeraanvragen – phishing het vaakst gemeld
Het servicecentrum van het BSI ontving binnen één jaar bijna 10.500 aanvragen van burgers, aldus de dienst. Bijna de helft daarvan betrof concrete cybersecurityincidenten.
De meest gemelde incidenten:
- 1.Phishing-aanvallen (e-mails, sms, valse websites)
- 2.Misbruik van accounts (gestolen inloggegevens)
- 3.Identiteitsdiefstal (valse profielen, fraude in naam van het slachtoffer)
Grenzen van bestaande beschermingsmaatregelen
Volgens beveiligingsexperts schieten reactieve maatregelen zoals bewustwordingscampagnes of het verwijderen van gemanipuleerde QR-code-stickers vaak tekort.
Gemanipuleerde codes zijn nauwelijks herkenbaar
Valse QR-codes zijn met het blote oog niet van echte te onderscheiden. Ook getrainde medewerkers herkennen professionele vervalsingen vaak niet.
Vertraging tot blokkering
Tegen de tijd dat een phishing-pagina is gemeld en geblokkeerd, kunnen slachtoffers hun gegevens al hebben ingevoerd.
Geen gemeenschappelijke database
Overheden gebruiken verschillende systemen zonder gemeenschappelijke bedreigingsdatabase. Gemeenten behandelen gevallen doorgaans afzonderlijk.
Reactie in plaats van preventie
Bestaande systemen grijpen meestal pas na een incident in. Een controle vóór het eerste bezoek aan een pagina ontbreekt vaak.
QRTrust: Technische aanpak voor het controleren van QR-codes
Productinformatie: QRTrust is controlesoftware die de bestemmings-URL van een QR-code analyseert voordat deze wordt geopend. De dienst is bedoeld voor overheden, bedrijven en particuliere gebruikers.
Werking in het kort:
6-laags beveiligingscontrole
Elke QR-code wordt realtime gecontroleerd tegen Google Safe Browsing, een lokale bedreigingsdatabase en AI-modellen.
Redirect-tracking
De software volgt tot 5 omleidingen en analyseert de uiteindelijke bestemmingspagina, ook bij geneste URL's.
Realtime waarschuwing
Voordat een als verdacht aangemerkte pagina wordt geopend, toont de app een waarschuwing met gevarenniveau en details.
Gemeentelijke whitelisting
Overheden kunnen hun officiële QR-codes laten certificeren. Geverifieerde codes krijgen in de app een groen vinkje.
Monitoring-dashboard voor overheden
Overheden ontvangen een overzicht van verdachte scanpatronen en automatische meldingen bij manipulatie.
Toepassingen bij overheden
Voor overheden omvat de dienst de volgende functies:
Controle van binnenkomende QR-codes
Binnenkomende QR-codes, bijvoorbeeld in overheidspost of e-mails, kunnen vóór het scannen worden gecontroleerd.
Controle-app voor burgers
Gemeenten kunnen de app inzetten als controlemiddel voor gemeentelijke QR-codes, bijvoorbeeld op parkeermeters of in overheidspost. Gebruikers ontvangen een terugkoppeling over de echtheid van de code.
Documentatie van incidenten
Gedetecteerde phishing-pogingen worden gedocumenteerd met screenshots, tijdstempels en URL-geschiedenis. De gegevens kunnen worden gebruikt voor onderzoek en vervolging.
Voorbeeldscenario: Valse QR-code in overheidspost
Een voorbeeld ter illustratie: Een medewerker van het stadsbestuur ontvangt een brief met het verzoek een QR-code te scannen – zogenaamd voor een 'belangrijke beveiligingsupdate'.
Verloop zonder controlesoftware:
- De medewerker scant de QR-code met een standaard camera-app
- Hij komt op een valse IT-ondersteuningspagina terecht
- Hij voert inloggegevens voor het overheidsnetwerk in
- De aanvallers krijgen toegang tot overheidsgegevens
Verloop met QRTrust:
- De medewerker scant de QR-code met de QRTrust-app
- De software stelt vast dat de URL niet in de overheids-whitelist staat
- Er verschijnt een melding: 'Deze URL is niet geregistreerd als officieel overheidskanaal'
- De pagina wordt niet geopend; het incident kan worden gedocumenteerd en gemeld bij de IT-beveiliging
Duiding
Het BSI-rapport 2025 beschrijft een aanhoudend hoog dreigingsniveau. Het openbaar bestuur behoort volgens het rapport tot de hoofddoelen en methoden zoals quishing en vishing nemen toe.
Het BSI adviseert QR-codes uit onbekende bronnen niet ongecontroleerd te scannen en het bestemmingsadres te controleren voordat het wordt geopend. Verdachte incidenten kunnen bij de politie of het BSI worden gemeld.
QRTrust voor overheden
QRTrust controleert de bestemmings-URL's van QR-codes tegen meerdere bedreigingsdatabases. Voor overheidsinstanties biedt de aanbieder een gratis eerste consultatie aan.
Plan consultatieBronnen
Dit artikel is gebaseerd op het huidige BSI-rapport over IT-beveiliging en persberichten:
