Wat het bericht meldt

De Duitse nieuwssite tagesschau.de heeft samen met de publieke omroep rbb (Rundfunk Berlin-Brandenburg) een gids over QR-code-fraude gepubliceerd. Volgens het bericht verspreidt de oplichtingsmethode 'quishing' zich en treft die niet langer alleen online gebruikers, maar iedereen die in het dagelijks leven een QR-code scant.

'Quishing' is een samentrekking van 'QR-code' en 'phishing'. Volgens de rbb plaatsen criminelen gemanipuleerde QR-codes op plekken waar mensen erop vertrouwen: op parkeerautomaten, bij laadpalen, op restauranttafels, in e-mails en in vervalste brieven van banken en overheden. Wie zo'n code scant, komt volgens het bericht niet op de echte site terecht, maar op een nagebootste phishingpagina die login-, bank- en creditcardgegevens buitmaakt.

Aan een QR-code is niet te zien waar hij naartoe leidt, aldus het bericht. De fraude wordt daardoor vaak pas ontdekt als het geld al is afgeschreven.

Zo werkt de oplichting

  1. Criminelen maken een kopie van een bekende website, bijvoorbeeld een parkeer-app, een laadpaalexploitant of internetbankieren.
  2. Ze genereren een QR-code die naar de valse site verwijst en printen die als sticker of als officieel ogende brief.
  3. De valse code wordt over de originele geplakt – op parkeerautomaten, laadpalen of aanplakbiljetten – of per brief en e-mail verstuurd.
  4. Slachtoffers scannen de code om te betalen of op een vermeend verzoek te reageren en voeren op de valse pagina hun gegevens in.
  5. Met de buitgemaakte toegangs- en betaalgegevens schrijven de daders geld af, activeren ze afschrijvingen of verkopen ze de gegevens door.

Waarschuwingssignalen

Overplakte QR-code

Een sticker die over een andere code is geplakt, aan de randen loslaat of scheef zit, geldt als verdacht. Echte QR-codes zijn volgens consumentenorganisaties meestal gedrukt of gegraveerd en niet achteraf opgeplakt.

Onverwachte gegevensaanvraag

Een pagina die direct na het scannen om login-gegevens, pincode, TAN of creditcardgegevens vraagt, wijst op fraude. Betrouwbare aanbieders vragen zulke gegevens naar eigen zeggen niet zonder voorafgaande aanmelding.

Afwijkende of cryptische URL

Typefout-domeinen, vreemde extensies of cryptische tekenreeksen in de scanvoorbeeldweergave in plaats van de bekende merknaam gelden als een duidelijk teken van fraude.

Tijdsdruk en dreigementen

Formuleringen als 'laatste aanmaning' of 'rekening wordt geblokkeerd' moeten druk creëren. Banken en overheden vragen volgens consumentenorganisaties nooit via een QR-code onder tijdsdruk om betaling.

Stijgende aantallen in stedelijke gebieden

In grote steden zoals Berlijn horen QR-codes bij het dagelijks leven: parkeerkaartje per app, tickets voor het openbaar vervoer en de trein, menukaarten in het restaurant, opladen van elektrische auto's en e-steps. Die hoge QR-dichtheid maakt stedelijke gebieden volgens opsporingsdiensten interessant voor criminelen. Politie en consumentenorganisaties registreren landelijk stijgende aantallen; gedocumenteerde gevallen reiken van Berlijn en Brandenburg via Hannover, Frankfurt en Keulen tot Dortmund. In een door de consumentenorganisatie van Brandenburg gedocumenteerd geval leidden gescande betaallinks tot ongewilde PayPal-betalingen van ruim 3.000 euro.

Advies van politie en consumentenorganisaties

  • De politie adviseert QR-codes alleen te scannen als de bron duidelijk betrouwbaar is, en stickers op automaten en laadpalen op manipulatie te controleren.
  • Controleer de URL in de scanvoorbeeldweergave voordat u de pagina opent. Bij twijfel adviseren consumentenorganisaties het adres handmatig in de browser in te typen.
  • Voer geen login-, bank- of creditcardgegevens in op een pagina die u via een QR-code hebt bereikt.
  • Gebruik voor bank- en betaalhandelingen de officiële app of het zelf ingetypte webadres, niet een QR-code uit een brief, e-mail of van een sticker.
  • Houd het besturingssysteem van uw smartphone up-to-date. Slachtoffers wordt geadviseerd hun bank te informeren, de kaart via de blokkeerhotline 116 116 te laten blokkeren en aangifte te doen bij de politie.

QRTrust: controle van de bestemmings-URL voor het openen

QRTrust controleert de bestemmings-URL van een QR-code voordat de pagina opent. De analyse vergelijkt elke URL in realtime met PhishTank, Google Safe Browsing, een lokale dreigingsdatabase en een eigen AI-model en volgt daarbij tot vijf doorverwijzingen tot de uiteindelijke bestemmingspagina.

Het resultaat toont waar een QR-code werkelijk naartoe leidt voordat gegevens worden ingevoerd. De dienst is AVG-conform en wordt in Duitsland gehost.

Controleer een QR-code met QRTrust

Over QRTrust

QRTrust is het eerste Duitse QR-code-beveiligingsplatform, ontwikkeld in Dortmund. AI-ondersteunde realtime detectie, een lokale dreigingsdatabase en meerlaagse veiligheidscontroles beschermen burgers, overheden en bedrijven tegen quishing-aanvallen. AVG-conform, gehost in Duitsland.