Deze code was veilig

Je hebt net een QR-code gescand.

Misschien heb je eerst gekeken waar hij heen ging. Misschien is dat er niet van gekomen — de camera is sneller dan de gedachte. Allebei doodnormaal, en precies daarom werkt quishing.

Deze code kwam uit de e-mailhandtekening van Confident IT en bracht je hier. Verder gebeurt er niets: geen tracking, geen formulier, geen login. Beschouw het als een gratis oefening.

Wat is quishing?

Phishing, maar dan verstopt in een vierkantje.

Quishing is phishing via een QR-code. In plaats van een link in een mail krijg je een vierkantje te zien. Je scant het, en je telefoon opent een pagina die eruitziet als je bank, je pakjesdienst of je werkgever — maar het is een namaakpagina die je login of je kaartgegevens opvangt.

De truc zit hem in wat een QR-code niet toont. Bij een gewone link zie je meestal waar je heen gaat voor je klikt. Bij een QR-code zie je een patroon. De bestemming ontdek je pas nadat je telefoon hem al geopend heeft.

Dit is dus geen kwestie van oplettendheid. Een QR-code verbergt de bestemming door zijn ontwerp, niet doordat jij niet goed keek. Wie zegt dat hij er nooit zou intrappen, heeft simpelweg nog geen overtuigende gezien.

Waar kom je het tegen?

Zelden in een verdachte hoek van het internet. Meestal gewoon op straat, of tussen je post.

Op straat

Een sticker over de echte code op een parkeerautomaat of laadpaal. Het bordje klopt, de code niet.

In de bus

Een brief die eruitziet als post van de overheid of je bank, met een code om "je dossier te bevestigen".

In je mailbox

Een QR-code in de mail zelf. Filters lezen afbeeldingen minder goed dan tekst, dus komt hij makkelijker door.

Op het werk

Een affiche bij het koffieapparaat over "de nieuwe pensioenregeling". Op kantoor wantrouwt niemand een affiche.

Waar let je op bij de volgende code?

Vijf gewoontes die het grootste deel van de ellende wegnemen.

01

Lees het adres in het voorbeeldvenster

Je telefoon toont de link voor hij hem opent. Kijk naar het stuk vlak vóór de eerste schuine streep — dat is het echte domein. confident-it.be.veilig-login.net is niet Confident IT.

02

Voel of de sticker loskomt

Bij een automaat of affiche: wrijf even met je duim over de code. Zit er een sticker over de originele code, dan merk je dat meteen.

03

Typ het adres liever zelf

Gaat het over betalen, inloggen of je rijksregisternummer? Laat de code dan en ga rechtstreeks naar de site of app die je al kent.

04

Wantrouw haast

"Nog 24 uur", "boete verdubbelt", "account wordt geblokkeerd". Tijdsdruk is geen detail, het is het gereedschap — het moet voorkomen dat je nadenkt.

05

Voer nooit een code in die je toegestuurd kreeg

Geen enkele bank, overheidsdienst of pakjesdienst vraagt je om via een QR-code je gegevens te bevestigen.

Toch gescand en iets ingevuld?

Geen paniek, en vooral geen tijd verliezen.

Verander het wachtwoord van de dienst die werd nagebootst en van elke andere plek waar je datzelfde wachtwoord gebruikt. Ging het over bankgegevens, bel dan Card Stop op 078 170 170 en verwittig je bank. Melden kan bij de politie en via safeonweb.be — verdachte berichten mogen naar verdacht@safeonweb.be.

Meer lezen

Politie.be | Quishing: oplichting via QR-codes

De Belgische politie, met voorbeelden die je hier effectief tegenkomt.

Lees het artikel

Cloudflare | What is quishing?

Technische uitleg over hoe de aanval werkt. In het Engels.

Lees het artikel

Wil je je team hierop testen?

Phishing en quishing binnen je zaak aanpakken begint met weten hoe je mensen erop reageren.