Misschien heb je eerst gekeken waar hij heen ging. Misschien is dat er niet van gekomen — de camera is sneller dan de gedachte. Allebei doodnormaal, en precies daarom werkt quishing.
Deze code kwam uit de e-mailhandtekening van Confident IT en bracht je hier. Verder gebeurt er niets: geen tracking, geen formulier, geen login. Beschouw het als een gratis oefening.
Phishing, maar dan verstopt in een vierkantje.
Quishing is phishing via een QR-code. In plaats van een link in een mail krijg je een vierkantje te zien. Je scant het, en je telefoon opent een pagina die eruitziet als je bank, je pakjesdienst of je werkgever — maar het is een namaakpagina die je login of je kaartgegevens opvangt.
De truc zit hem in wat een QR-code niet toont. Bij een gewone link zie je meestal waar je heen gaat voor je klikt. Bij een QR-code zie je een patroon. De bestemming ontdek je pas nadat je telefoon hem al geopend heeft.
Dit is dus geen kwestie van oplettendheid. Een QR-code verbergt de bestemming door zijn ontwerp, niet doordat jij niet goed keek. Wie zegt dat hij er nooit zou intrappen, heeft simpelweg nog geen overtuigende gezien.
Zelden in een verdachte hoek van het internet. Meestal gewoon op straat, of tussen je post.
Een sticker over de echte code op een parkeerautomaat of laadpaal. Het bordje klopt, de code niet.
Een brief die eruitziet als post van de overheid of je bank, met een code om "je dossier te bevestigen".
Een QR-code in de mail zelf. Filters lezen afbeeldingen minder goed dan tekst, dus komt hij makkelijker door.
Een affiche bij het koffieapparaat over "de nieuwe pensioenregeling". Op kantoor wantrouwt niemand een affiche.
Vijf gewoontes die het grootste deel van de ellende wegnemen.
Je telefoon toont de link voor hij hem opent. Kijk naar het stuk vlak vóór de eerste schuine streep — dat is het echte domein. confident-it.be.veilig-login.net is niet Confident IT.
Bij een automaat of affiche: wrijf even met je duim over de code. Zit er een sticker over de originele code, dan merk je dat meteen.
Gaat het over betalen, inloggen of je rijksregisternummer? Laat de code dan en ga rechtstreeks naar de site of app die je al kent.
"Nog 24 uur", "boete verdubbelt", "account wordt geblokkeerd". Tijdsdruk is geen detail, het is het gereedschap — het moet voorkomen dat je nadenkt.
Geen enkele bank, overheidsdienst of pakjesdienst vraagt je om via een QR-code je gegevens te bevestigen.
Geen paniek, en vooral geen tijd verliezen.
Verander het wachtwoord van de dienst die werd nagebootst en van elke andere plek waar je datzelfde wachtwoord gebruikt. Ging het over bankgegevens, bel dan Card Stop op 078 170 170 en verwittig je bank. Melden kan bij de politie en via safeonweb.be — verdachte berichten mogen naar verdacht@safeonweb.be.
De Belgische politie, met voorbeelden die je hier effectief tegenkomt.
Technische uitleg over hoe de aanval werkt. In het Engels.
Phishing en quishing binnen je zaak aanpakken begint met weten hoe je mensen erop reageren.