Valse betalingsverzoeken op geparkeerde auto's

Poolse media en autoriteiten waarschuwen voor een quishing-methode waarbij criminelen briefjes onder de ruitenwissers van geparkeerde auto's klemmen die lijken op officiële brieven van de Poolse belastingdienst KAS (Krajowa Administracja Skarbowa). Volgens de belastingdienst zijn de kaartjes voorzien van een overheidslogo, een dossiernummer en een urgentievermelding.

Op de briefjes staat een QR-code die zogenaamd dient om een openstaande vordering te controleren of gegevens aan te vullen. Wie de code scant, komt op een nagemaakte overheidswebsite. Daar wordt volgens KAS gevraagd om een zogenaamde naheffing, het PESEL-nummer – het Poolse equivalent van het burgerservicenummer – en inlog- en creditcardgegevens.

KAS laat weten dat de belastingdienst geen betalingsverzoeken achterlaat onder ruitenwissers en betalingen niet afhandelt via QR-codes op briefjes. Volgens de dienst gaat het bij dergelijke kaartjes om oplichting.

Werkwijze van de daders

  1. De daders drukken officieel ogende briefjes met overheidslogo, dossiernummer en betalingsverzoek
  2. De briefjes worden op drukke parkeerplaatsen onder ruitenwissers geklemd, onder meer in stadscentra en bij ziekenhuizen en winkelcentra
  3. Bestuurders scannen de QR-code om de vermeende vordering te voldoen
  4. Een nagemaakte gov.pl-pagina vraagt om het PESEL-nummer, adres, inloggegevens en een kleine naheffing per creditcard
  5. Met de buitgemaakte gegevens nemen de daders accounts over, schrijven bedragen af of verkopen de identiteiten door

Waarschuwingssignalen van de valse briefjes

Overheidsbriefje op de auto

Belastingdienst, politie en gemeente laten geen betalingsverzoeken achter onder ruitenwissers. Een overheidsbrief op de voorruit wijst op oplichting.

QR-code voor betaling

Overheden handelen betalingen niet af via QR-codes op briefjes. Een betaalverzoek per QR-code duidt op oplichting.

Tijdsdruk en dreiging

Formuleringen als 'laatste aanmaning', 'direct handelen' of 'dwangbevel dreigt' zijn typische kenmerken van phishing, bedoeld om een snelle reactie uit te lokken.

Geen officieel contactkanaal

Echte overheden vermelden een telefoonnummer, postadres en een verifieerbaar dossiernummer – niet alleen een link of QR-code op een briefje.

Achtergrond: quishing-gevallen in Duitsland

Quishing wordt sinds 2024 gemeld in meerdere Europese landen. In Duitsland registreerden autoriteiten onder meer vervalste bankbrieven (Tauberbischofsheim, maart 2026), gemanipuleerde parkeerautomaten (Dortmund, sinds januari 2025) en geprepareerde laadpalen (Schwabenheim, maart 2026). Of de variant met briefjes onder ruitenwissers ook in Nederland of Duitsland opduikt, is niet bekend.

Adviezen

  • Ga niet in op briefjes onder ruitenwissers met overheidslogo en QR-code; het gaat doorgaans om oplichting
  • Scan geen QR-codes uit onbekende bron, zeker niet wanneer om een betaling wordt gevraagd
  • Voer geen persoons- of betaalgegevens in op pagina's die u via een QR-code heeft bereikt
  • Controleer een vermeende vordering rechtstreeks bij de Belastingdienst, gemeente of bank – via officiële telefoonnummers, niet via de contactgegevens op het briefje
  • Meld verdachte briefjes bij de lokale politie en fotografeer het briefje en de vindplaats

QRTrust: controle van QR-codes vóór het openen

QRTrust controleert de bestemmings-URL van een QR-code voordat de pagina wordt geopend. De 6-laags analyse vergelijkt het adres in realtime met databases waaronder PhishTank en Google Safe Browsing, aangevuld met een AI-beoordeling.

De dienst werkt conform de AVG en wordt gehost in Duitsland.

QR-code controleren

Over QRTrust

QRTrust is het eerste Duitse QR-code-beveiligingsplatform, ontwikkeld in Dortmund. AI-ondersteunde realtime detectie, een lokale dreigingsdatabase en meerlaagse veiligheidscontroles beschermen burgers, overheden en bedrijven tegen quishing-aanvallen. AVG-conform, gehost in Duitsland.