Het belangrijkste in het kort (TL;DR)
Quishing (QR-code phishing) is een vorm van oplichting waarbij criminelen kwaadaardige QR-codes gebruiken om inloggegevens, TAN's, betaalgegevens of geld te stelen. Volgens branchecijfers stegen de gevallen in 2026 wereldwijd met meer dan 600 % — in Duitsland ging het vooral om parkeerautomaten, EV-laadpalen, valse bankbrieven, stickers op brievenbussen en briefjes onder ruitenwissers. Autoriteiten adviseren QR-codes alleen met URL-voorbeeld te scannen of de doel-URL vóór het openen te laten controleren tegen phishingdatabases.
Quishing: QR-codes als aanvalsvector
Quishing (een samentrekking van „QR-code” en „phishing”) is een vorm van phishing waarbij criminelen kwaadaardige QR-codes als aanvalsvector gebruiken. Waar klassieke phishing via e-mail of nepwebsites verloopt, zit bij quishing de schadelijke link in een machineleesbare QR-code — gedrukt, geplakt of als afbeelding in een e-mail.
Veiligheidsdiensten wijzen erop dat QR-codes voor mensen niet leesbaar zijn. Aan de zwart-witte matrix is niet te zien waar hij heen leidt — de bestemming wordt pas zichtbaar als de smartphone de URL al heeft geopend. Ook spamfilters en mailgateways kunnen de code niet controleren, omdat het een afbeelding is. Aanvallers maken gebruik van deze dubbele blinde vlek.
Definitie: Quishing
Quishing is een phishingmethode waarbij aanvallers gemanipuleerde of kwaadaardige QR-codes gebruiken om slachtoffers naar nepwebsites te lokken, persoonlijke gegevens te stelen of malware te verspreiden.
Zo verloopt een quishingaanval
Een typische quishingaanval verloopt in meerdere stappen:
- De aanvaller maakt een kwaadaardige QR-code die naar een nepwebsite leidt (bijvoorbeeld een kopie van de inlogpagina van een bank)
- De QR-code wordt verspreid via verschillende kanalen: e-mails, valse parkeertickets, flyers, sociale media of stickers over echte QR-codes
- Het slachtoffer scant de QR-code met de smartphone zonder de manipulatie te herkennen
- Het slachtoffer komt op de nepwebsite terecht en voert daar gevoelige gegevens in (wachtwoorden, creditcardgegevens, persoonlijke informatie) of downloadt onbewust malware
Gedocumenteerde quishingvoorbeelden uit Duitsland
QR-codes op parkeerautomaten
Daders plakken QR-codes over die op parkeerautomaten. De links leiden naar nagemaakte 'easy park'-pagina's die creditcardgegevens vragen. Volgens de politie zijn de overgeplakte codes vaak moeilijk te herkennen.
Phishingmails met ADAC-logo
E-mails met het ADAC-logo bevatten QR-codes die naar valse ledenpagina's leiden, bedoeld om persoonlijke gegevens en bankgegevens te verzamelen.
Rheinbahn: fraude met Deutschlandticket
Valse posters in bussen en trams adverteerden met een zogenaamd gratis Deutschlandticket. De QR-code leidde naar pagina's die persoonlijke gegevens vroegen.
Valse bankbrieven
Brieven in Commerzbank-huisstijl vroegen om een zogenaamde photoTAN-activering via QR-code. Doelwit waren inloggegevens voor online bankieren.
Fraude bij EV-laadstations
Bij elektrische laadstations plakten daders de betaal-QR-codes over. De links leidden naar phishingsites in plaats van naar de betaalpagina van de exploitant.
Valse parkeerboetes
Frauduleuze parkeerboetes op voertuigen bevatten QR-codes die naar valse betaalpagina's leidden.
Waarschuwingssignalen voor quishing
- • Onverwachte QR-codes in e-mails, vooral uit naam van banken, Microsoft of Google
- • QR-codes op parkeerautomaten of openbare plaatsen die er overgeplakt uitzien
- • Oproepen met tijdsdruk ('Uw account wordt geblokkeerd', 'Laatste kans')
- • QR-codes van onbekende afzenders op sociale media
- • URL's na het scannen die er verdacht uitzien of niet overeenkomen met het verwachte bedrijf
Bescherming tegen quishing: adviezen
- Laat doel-URL's vóór het openen controleren: Gespecialiseerde controle-apps vergelijken de doel-URL van een QR-code vóór het openen met dreigingsdatabases en waarschuwen voor bekende phishingsites.
- Gebruik apps met URL-voorbeeld: Scan QR-codes alleen met apps die het doeladres eerst tonen voordat de pagina wordt geopend. Zo zijn verdachte links te herkennen.
- Let op leestekens in URL's: 'voorbeeld.nl/123' is legitiem, maar 'voorbeeld.nl-123.com' leidt naar een totaal andere, mogelijk frauduleuze website.
- Scan geen overgeplakte QR-codes: QR-codes op parkeerautomaten, laadstations of openbare plaatsen die er overgeplakt uitzien, kunnen beter niet worden gescand.
- Controleer brieven en e-mails kritisch: Bij verdachte brieven, bijvoorbeeld van een bank, is het raadzaam contact op te nemen met de instelling via een zelf opgezocht telefoonnummer — niet via gegevens in de brief.
- Wat te doen bij fraude: Bent u getroffen, informeer dan de politie en uw bank. In Duitsland kunnen kaarten en online bankieren worden geblokkeerd via het nummer 116 116.
Quishing in bedrijven
Voor bedrijven geldt quishing volgens beveiligingsbedrijven als een aanzienlijk risico, omdat medewerkers vaak de zwakste schakel in de beveiligingsketen zijn. Eén gescande kwaadaardige QR-code kan:
• Bedrijfsgegevens compromitteren • Ransomware in het netwerk brengen • Toegangsgegevens voor kritieke systemen stelen • Nalevingsschendingen veroorzaken (AVG, NIS2)
Conclusie
Quishing is een groeiende dreiging die QR-codes als aanvalsvector gebruikt. Omdat de bestemming van de code vóór het scannen niet zichtbaar is, geldt de methode als moeilijk te herkennen.
Autoriteiten adviseren een combinatie van bewustzijn, terughoudendheid bij onverwachte codes en technische controle van de doel-URL voordat een pagina wordt geopend.
QR-codes vóór het openen controleren
QRTrust vergelijkt de doel-URL van een QR-code real-time met meerdere dreigingsdatabases en waarschuwt voor bekende phishingsites.
Probeer QRTrust gratisBronnen
Dit artikel is gedeeltelijk gebaseerd op informatie van Verbraucherzentrale NRW:
Quishing: Valse QR-codes in e-mails, brieven, openbaar vervoer en wegverkeerQuishingstatistieken 2026: cijfers voor Duitsland en wereldwijd
Cijfers uit het BSI-dreigingsrapport, politiestatistieken en brancherapporten (per Q1 2026) laten een duidelijke toename van quishing zien:
meer quishingpogingen wereldwijd (Q1 2026 vs. Q1 2025, Keepnet)
gedetecteerde quishingaanvallen in alleen Q1 2026 (FBI/branche)
van alle phishingpayloads bevat in 2026 een QR-code (2021: 0,8 %)
gemiddelde schade per quishing-incident in bedrijven (Keepnet 2026)
van de smartphonegebruikers scant QR-codes zonder URL-controle
gedocumenteerde quishing-zaakreeksen in Duitse steden sinds medio 2025
Quishing, phishing, smishing en vishing vergeleken
De phishingfamilie kent vier hoofdvarianten. Ze verschillen in het kanaal — het doel is telkens hetzelfde: gegevens of geld stelen.
| Variant | Kanaal | Typisch voorbeeld 2026 | Herkenbaarheid |
|---|---|---|---|
| Phishing | Valse bankmail met inloglink | Gemiddeld — spamfilters helpen | |
| Smishing | SMS / messenger | DHL-SMS met tracklink | Moeilijk — nauwelijks filters op de telefoon |
| Vishing | Telefoon / VoIP | Oproep van 'Microsoft-support' | Moeilijk — geen technisch filter |
| Quishing | QR-code (print/digitaal) | Sticker op een parkeerautomaat of bankbrief | Bijzonder moeilijk — URL is onzichtbaar |
Quishing in Duitsland: gedocumenteerde gevallen 2025–2026
De volgende gevallen zijn gedocumenteerd. Elk item verwijst naar een volledig rapport met bronnen, politie- en BSI-verwijzingen en beschermingsadviezen:
Berlijn: Tagesschau en rbb berichten (mei 2026)
Quishingstickers op parkeerautomaten en EV-laadpalen in Berlijn — volgens mediaberichten waren honderden mensen getroffen.
Polen: ruitenwisserbriefjes met QR-code (april 2026)
Valse KAS-'boetes' werden op autoruiten achtergelaten — de werkwijze komt uit het buurland.
Schwabenheim: quishing op EV-laadpaal (maart 2026)
Stickers over de originele QR-codes stuurden EV-rijders naar valse betaalpagina's.
Tauberbischofsheim: valse bankbrieven (maart 2026)
VR Bank, ING-DiBa, ApoBank: de politie van Heilbronn waarschuwde voor quishing per post.
DKB-scambrieven met QR-code (februari 2026)
Overtuigend echte DKB-brieven eisten een 'TAN-activering' via QR-code.
WhatsApp Ghost Pairing (januari 2026)
Het BSI waarschuwde dat de QR-koppeling in WhatsApp Web wordt misbruikt voor account-overnames.
DHL-quishing op brievenbussen (december 2025)
Stickerlabels op brievenbussen imiteerden pakketmeldingen en vroegen adres- en betaalgegevens.
DEW21-laadpalen Dortmund (december 2025)
Quishingstickers op laadpalen van het Dortmundse nutsbedrijf DEW21.
Dortmund: quishingreeks in de hele stad (november 2025)
Gemanipuleerde QR-codes op parkeerautomaten en EV-laadpalen door de hele stad — volgens de politie gecoördineerd.
Deutsche Bank QR-codewaarschuwing (oktober 2025)
Deutsche Bank waarschuwde voor brief-quishing met een vermeende TAN-update.
Veelgestelde vragen over quishing (FAQ)
Wat betekent quishing?+
Quishing is een samentrekking van „QR-code” en „phishing”. Het beschrijft phishingaanvallen waarbij criminelen kwaadaardige QR-codes gebruiken om slachtoffers naar nepwebsites te lokken, inloggegevens of TAN's te stelen of malware te verspreiden.
Hoe gevaarlijk is quishing in 2026?+
Volgens branchecijfers stegen quishingpogingen in het eerste kwartaal van 2026 wereldwijd met meer dan 600 %. Politie en BSI documenteerden tientallen zaakreeksen in Duitsland — onder meer in Berlijn, Dortmund en Tauberbischofsheim. In bedrijven ligt de gemiddelde schade per incident volgens Keepnet boven één miljoen euro.
Hoe herken ik een quishingaanval?+
Typische signalen zijn: een QR-code waar er eerst geen was (overgeplakt); een onverwachte brief met QR-code van een bank, overheid of verzekeraar; tijdsdruk ('onmiddellijk handelen') na het scannen; en URL's die niet bij de verwachte aanbieder passen (typodomeinen, vreemde topleveldomeinen, kale IP-adressen).
Wat is het verschil tussen phishing en quishing?+
Phishing gebruikt klassieke kanalen zoals e-mail of nepwebsites. Quishing vervoert de phishinglink in een QR-code. Het belangrijkste verschil: spamfilters en mailgateways kunnen de code niet controleren omdat het een afbeelding is — en ook mensen kunnen de doel-URL vóór het scannen niet zien.
Zijn QR-codes onveilig op zich?+
Nee. QR-codes zelf gelden als een veilige technologie. Scannen wordt riskant als de doel-URL niet wordt gecontroleerd voordat de pagina opent. Controle-apps vergelijken de link met actuele phishingdatabases zoals PhishTank of Google Safe Browsing en verkleinen het risico.
Hoe bescherm ik mezelf precies tegen quishing?+
Zes maatregelen: 1) Gebruik een scanner-app met URL-voorbeeld en open links niet automatisch. 2) Let op typodomeinen (bv. 'spark-asse.de' in plaats van 'sparkasse.de'). 3) Negeer QR-codes van banken of overheden — die communiceren via andere kanalen. 4) Scan geen overgeplakte QR-codes. 5) Neem bij briefquishing contact op met de instelling via een officieel opgezocht nummer. 6) Gebruik een gespecialiseerde controle-app.
Ik heb een verdachte QR-code gescand — wat nu?+
Zolang geen gegevens zijn ingevoerd, is het risico klein. Is dat wel gebeurd: wijzig direct de getroffen wachtwoorden, laat online bankieren blokkeren via het nummer 116 116 (Duitsland), bel uw bank via het officiële nummer en doe aangifte bij de politie. Documenteer het incident met screenshots.
Waar meld ik quishingaanvallen?+
In Duitsland: bij de Verbraucherzentrale, de politie (online-aangifteloket van de deelstaat), het BSI (via het BSI-meldpunt of de Allianz für Cybersicherheit) en bij bank-quishing direct bij de getroffen bank (bv. phishing@deutsche-bank.de).
Bestaat er quishingbescherming voor bedrijven?+
Ja. Deskundigen adviseren drie lagen te combineren: 1) Awareness-trainingen met quishing- en phishingsimulaties. 2) Technische QR-codecontrole op zakelijke smartphones en in mailgateways. 3) Meldsjablonen voor NIS-2-conforme incidentmeldingen aan het BSI.
Welke QR-codes worden in 2026 het vaakst vervalst?+
Veelgebruikte lokmiddelen in Duitsland: 1) Parkeerautomaten ('Easy Park'-klonen). 2) EV-laadpalen (betaalpagina's). 3) Bankbrieven (TAN/photoTAN-updates). 4) DHL- en pakketstickers. 5) Valse boetes op autoruiten. 6) Restaurantmenu's. 7) WhatsApp Web-koppeling (Ghost Pairing).
Is quishing strafbaar?+
Ja. In Duitsland is quishing strafbaar onder §263 StGB (oplichting), §202a StGB (afluisteren van gegevens) en §263a StGB (computerfraude) — afhankelijk van het feit met gevangenisstraf tot vijf jaar. Voor het in omloop brengen van valse QR-codes gelden bovendien §269 StGB en §202c StGB.
Wat doet QRTrust tegen quishing?+
QRTrust scant QR-codes en vergelijkt de doel-URL real-time met PhishTank (1 mln+ phishing-URL's), Google Safe Browsing, een AI-classifier en een URL-redirect-resolver. Als verdacht aangemerkte sites worden geblokkeerd voordat ze openen. Volgens de aanbieder is de app AVG-conform, draait hij op EU-servers en is hij gratis voor privégebruik.
