Het Federaal Bureau voor Informatiebeveiliging (BSI) heeft zijn nieuwe rapport gepresenteerd. Daaruit blijkt dat cyberspionage-aanvallen zich gericht op Duitse overheden richten. Ook registreerde de dienst meer phishing-aanvallen, waaronder steeds vaker gevallen met gemanipuleerde QR-codes, zogeheten quishing.

Openbaar bestuur is hoofddoel

Volgens het BSI-rapport zijn cyberspionnen vooral geïnteresseerd in gegevens van het openbaar bestuur. Daarnaast zijn volgens het rapport ook defensie, justitie en openbare veiligheidsinstanties getroffen.

Duitsland wordt volgens het rapport wereldwijd als vierde land het vaakst aangevallen door zogenoemde APT-groepen (Advanced Persistent Threat). Alleen de VS, India en Japan worden vaker getroffen.

De dreigingssituatie in cijfers

4e plaats

Duitsland is volgens het BSI wereldwijd het vierde meest getroffen land door APT-aanvallen

€202 miljard

Schade aan de Duitse economie door cyberaanvallen binnen één jaar

Drie phishing-methoden in opkomst

Naast cyberspionage beschrijft het BSI drie phishing-methoden die zich volgens de dienst verspreiden:

1. Brand Impersonation (merkmisbruik)

In de eerste helft van 2025 steeg volgens het BSI het aantal valse websites dat zich voordoet als bekende online retailers. Criminelen misbruiken volgens de dienst het vertrouwen in gevestigde merken om betalingsgegevens en persoonlijke informatie te bemachtigen.

Getroffen: online shoppers die naar valse webshoppagina's worden geleid

2. Quishing (QR-code phishing)

Gemanipuleerde QR-codes worden volgens het BSI steeds vaker in de openbare ruimte aangebracht – op parkeermeters, laadstations, in overheidsbrieven of als stickers in het openbaar vervoer. Wie de codes scant, komt op valse phishing-websites terecht.

Vooral kwetsbaar: automobilisten, gebruikers van openbare infrastructuur, ontvangers van overheidspost

3. Vishing (Voice Phishing)

Ook het aantal vishing-gevallen neemt volgens het rapport toe. Daarbij doen criminelen zich telefonisch voor als IT-ondersteuning om toegang tot netwerken te krijgen. Vaak zijn overheden en bedrijven getroffen, waarvan medewerkers door vermeende hulpgesprekken worden misleid.

Doelwit: medewerkers van overheden en bedrijven die telefonisch toegangsgegevens prijsgeven

Bijna 10.500 burgeraanvragen – phishing het vaakst gemeld

Het servicecentrum van het BSI ontving binnen één jaar bijna 10.500 aanvragen van burgers, aldus de dienst. Bijna de helft daarvan betrof concrete cybersecurityincidenten.

De meest gemelde incidenten:

  • 1.Phishing-aanvallen (e-mails, sms, valse websites)
  • 2.Misbruik van accounts (gestolen inloggegevens)
  • 3.Identiteitsdiefstal (valse profielen, fraude in naam van het slachtoffer)

Grenzen van bestaande beschermingsmaatregelen

Volgens beveiligingsexperts schieten reactieve maatregelen zoals bewustwordingscampagnes of het verwijderen van gemanipuleerde QR-code-stickers vaak tekort.

Gemanipuleerde codes zijn nauwelijks herkenbaar

Valse QR-codes zijn met het blote oog niet van echte te onderscheiden. Ook getrainde medewerkers herkennen professionele vervalsingen vaak niet.

Vertraging tot blokkering

Tegen de tijd dat een phishing-pagina is gemeld en geblokkeerd, kunnen slachtoffers hun gegevens al hebben ingevoerd.

Geen gemeenschappelijke database

Overheden gebruiken verschillende systemen zonder gemeenschappelijke bedreigingsdatabase. Gemeenten behandelen gevallen doorgaans afzonderlijk.

Reactie in plaats van preventie

Bestaande systemen grijpen meestal pas na een incident in. Een controle vóór het eerste bezoek aan een pagina ontbreekt vaak.

QRTrust: Technische aanpak voor het controleren van QR-codes

Productinformatie: QRTrust is controlesoftware die de bestemmings-URL van een QR-code analyseert voordat deze wordt geopend. De dienst is bedoeld voor overheden, bedrijven en particuliere gebruikers.

Werking in het kort:

6-laags beveiligingscontrole

Elke QR-code wordt realtime gecontroleerd tegen Google Safe Browsing, een lokale bedreigingsdatabase en AI-modellen.

Redirect-tracking

De software volgt tot 5 omleidingen en analyseert de uiteindelijke bestemmingspagina, ook bij geneste URL's.

Realtime waarschuwing

Voordat een als verdacht aangemerkte pagina wordt geopend, toont de app een waarschuwing met gevarenniveau en details.

Gemeentelijke whitelisting

Overheden kunnen hun officiële QR-codes laten certificeren. Geverifieerde codes krijgen in de app een groen vinkje.

Monitoring-dashboard voor overheden

Overheden ontvangen een overzicht van verdachte scanpatronen en automatische meldingen bij manipulatie.

Toepassingen bij overheden

Voor overheden omvat de dienst de volgende functies:

Controle van binnenkomende QR-codes

Binnenkomende QR-codes, bijvoorbeeld in overheidspost of e-mails, kunnen vóór het scannen worden gecontroleerd.

Controle-app voor burgers

Gemeenten kunnen de app inzetten als controlemiddel voor gemeentelijke QR-codes, bijvoorbeeld op parkeermeters of in overheidspost. Gebruikers ontvangen een terugkoppeling over de echtheid van de code.

Documentatie van incidenten

Gedetecteerde phishing-pogingen worden gedocumenteerd met screenshots, tijdstempels en URL-geschiedenis. De gegevens kunnen worden gebruikt voor onderzoek en vervolging.

Voorbeeldscenario: Valse QR-code in overheidspost

Een voorbeeld ter illustratie: Een medewerker van het stadsbestuur ontvangt een brief met het verzoek een QR-code te scannen – zogenaamd voor een 'belangrijke beveiligingsupdate'.

Verloop zonder controlesoftware:

  1. De medewerker scant de QR-code met een standaard camera-app
  2. Hij komt op een valse IT-ondersteuningspagina terecht
  3. Hij voert inloggegevens voor het overheidsnetwerk in
  4. De aanvallers krijgen toegang tot overheidsgegevens

Verloop met QRTrust:

  1. De medewerker scant de QR-code met de QRTrust-app
  2. De software stelt vast dat de URL niet in de overheids-whitelist staat
  3. Er verschijnt een melding: 'Deze URL is niet geregistreerd als officieel overheidskanaal'
  4. De pagina wordt niet geopend; het incident kan worden gedocumenteerd en gemeld bij de IT-beveiliging

Duiding

Het BSI-rapport 2025 beschrijft een aanhoudend hoog dreigingsniveau. Het openbaar bestuur behoort volgens het rapport tot de hoofddoelen en methoden zoals quishing en vishing nemen toe.

Het BSI adviseert QR-codes uit onbekende bronnen niet ongecontroleerd te scannen en het bestemmingsadres te controleren voordat het wordt geopend. Verdachte incidenten kunnen bij de politie of het BSI worden gemeld.

QRTrust voor overheden

QRTrust controleert de bestemmings-URL's van QR-codes tegen meerdere bedreigingsdatabases. Voor overheidsinstanties biedt de aanbieder een gratis eerste consultatie aan.

Plan consultatie

Bronnen

Dit artikel is gebaseerd op het huidige BSI-rapport over IT-beveiliging en persberichten: