QR-code quishing-oplichting 2026: hoe een valse QR-code je betaling binnen seconden kaapt

Quishing verbergt phishing in een QR-code die langs je spamfilter glipt. Ontdek de 6 plekken waar valse QR-codes toeslaan in 2026 en hoe je een link controleert voordat je scant.

TL;DR

Een QR-code quishing-oplichting verbergt een phishinglink in een QR-code zodat die langs de spamfilters van e-mail en sms glipt, en stuurt je vervolgens naar een nagemaakte betaal- of inlogpagina. Valse QR-stickers bedekken nu parkeermeters, restaurantmenu's en 'herbezorging'-sms'jes van pakketten, en QR-phishing steeg in 2025 ongeveer vijfvoudig. Bekijk de volledige URL voordat je scant, voer nooit kaartgegevens in vanaf een code die je niet verwachtte, en scan een verdacht bericht of een verdachte link eerst met Truvizy.

Je rijdt een parkeerplek op, en op de meter staat een keurige QR-code die je zegt te scannen en per telefoon te betalen. Je scant, een vertrouwd ogende betaalpagina opent, je typt je kaartnummer in en je loopt weg. Twee dagen later staan er afschrijvingen die je nooit hebt gedaan. De code was een sticker, door een vreemde over de echte geplakt, en je hebt je kaart zojuist overhandigd aan een QR-code quishing-oplichting. Dit is op dit moment de snelst groeiende truc binnen phishing: een kwaadaardige link gevouwen in een vierkantje van stippen dat je spamfilter nooit eens ziet.

Quishing werkt omdat het de aanval weghaalt bij de kanalen die we hebben leren wantrouwen en verplaatst naar het ene apparaat dat we het meest vertrouwen. E-mailgateways en sms-filters zijn getraind om verdachte URL's te vangen, maar een QR-code is een afbeelding, dus het gevaarlijke adres reist ongelezen mee. In een periode in 2025 schoten QR-gebaseerde phishingmails omhoog van ongeveer 47.000 in augustus naar meer dan 249.000 in november, en een analyse van begin 2025 identificeerde meer dan 4,2 miljoen QR-phishingdreigingen. Zowel de FBI als de FTC hebben consumentenwaarschuwingen uitgevaardigd tegen het scannen van niet-geverifieerde QR-codes in sms'jes, e-mails en openbare ruimtes.

Snel antwoord

Wat is een quishing-oplichting? (En waarom een QR-code een spamfilter verslaat)

Een quishing-oplichting, kort voor QR-code phishing, bezorgt een phishingaanval via een scanbare code in plaats van een geschreven link. De crimineel codeert een kwaadaardig webadres als een QR-afbeelding en plaatst die ergens waar je hem waarschijnlijk zult scannen: een gedrukte sticker, een sms, een e-mail, een flyer of een valse factuur. Wanneer je camera de code leest, biedt je telefoon aan het adres te openen, dat een pagina laadt die eruitziet als een bank, een pakketdienst, een tolinstantie of een inlogscherm. Alles na de scan is gewone phishing. De QR-code is slechts de verpakking.

Die verpakking is het hele voordeel. Beveiligingstools die je inbox en berichten beschermen scannen tekst op bekende slechte en verdachte URL's, maar ze kunnen zonder extra moeite niet lezen wat er in een afbeelding zit, dus een link verborgen in een QR-code glipt er vaak recht doorheen. De scan doet je ook overspringen van een bewaakte werkcomputer naar een persoonlijke telefoon, die meestal zwakkere filtering heeft en een klein scherm dat de echte bestemming verbergt. Voor een volledige uitleg over het beoordelen van elk adres past onze gids over of een website betrouwbaar is goed bij alles hier.

De 6 plekken waar valse QR-codes mensen treffen in 2026

Quishing duikt overal op waar een QR-code al normaal aanvoelt. Volgens waarschuwingen van de FBI en de FTC zijn dit de zes situaties die in 2026 de meeste meldingen veroorzaken:

De fysieke-stickerversie is bijzonder kostbaar. In een geval in 2025 zorgden valse QR-stickers die over legitieme codes waren geplakt op ongeveer 200 winkellocaties voor een daling van 15% in echte scans en zo'n 2,3 miljoen dollar aan schadebeperkingskosten. Een sticker kost een paar cent, en verandert een vertrouwd oppervlak in een betaalval.

Hoe de QR-stickerwissel en de sms-quish echt werken

Er zijn twee dominante methoden, en beide kennen is hoe je ze voorblijft. De eerste is de stickerwissel. Een aanvaller drukt een QR-code af die naar een domein wijst dat hij beheert, vaak een bijna perfecte kopie van een echte betaalpagina, en bedekt vervolgens fysiek de legitieme code op een meter, menu of poster. Omdat het omringende bord echt is, blijft je waakzaamheid laag. Je scant, de nagemaakte pagina laadt, en je voert kaart- of accountgegevens in die rechtstreeks naar de crimineel stromen.

De tweede is de sms-quish, een neef van klassieke smishing-smsoplichting. Hier komt de QR-code binnen in een bericht of e-mail, verpakt in urgentie: een pakket kan niet worden bezorgd, een tol is achterstallig, een account moet worden geverifieerd. De QR-afbeelding ontwijkt de URL-filters die een gewone link zouden markeren, en het kleine telefoonscherm verbergt het lelijke, verkeerd gespelde domein waar de code werkelijk naar wijst.

Een close-up van een valse QR-codesticker die loslaat van een parkeermeter, met een smartphone die op het punt staat te scannen
Een close-up van een valse QR-codesticker die loslaat van een parkeermeter, met een smartphone die op het punt staat te scannen

Alarmsignalen: hoe herken je een valse QR-code voordat je scant

Elk van deze is een reden om te stoppen. Twee of meer samen betekent dat je bijna zeker naar een QR-code quishing-oplichting kijkt.

Een QR-code of link in een sms die niet klopt? Scan hem op Truvizy voordat je tikt of betaalt.

Hoe Truvizy QR-code quishing-oplichting detecteert

Het gevaarlijke moment bij quishing is de seconde tussen het scannen van een code en het intypen van je kaart, en dat is precies waar Truvizy voor is gebouwd. Wanneer een QR-code je naar een verdachte pagina stuurt, of wanneer een sms binnenkomt met een code en een verhaal over een pakket of een tol, kun je het bericht of de link doorgeven aan de AI-gestuurde detectie van Truvizy in plaats van het blindelings te vertrouwen. De meerlaagse analyse van Truvizy weegt de bestemming en het bericht af tegen bekende oplichtingspatronen, zodat je een duidelijk oordeel krijgt voordat er ook maar iets je telefoon verlaat.

Die vroege controle is het hele punt. Een quishingpagina is ontworpen om er identiek uit te zien als het echte werk, en het kleine scherm verbergt de aanwijzingen die het op een desktop zouden verraden. Dien het verdachte bericht of de verdachte link in op truvizy.app, en Truvizy vertelt je of je naar een valse betaal- of inlogpagina wordt geleid terwijl je nog schoon kunt weglopen. In een jaar waarin QR-phishing een van de snelst groeiende dreigingen online is, is verifiëren voordat je scant het verschil tussen een schouderophalen en een gestolen kaart.

Wat te doen als je een valse QR-code hebt gescand

Als je alleen de code hebt gescand en de pagina hebt gesloten zonder iets in te voeren, ben je vrijwel zeker in orde. Verwijder het bericht en ga verder. Als je gegevens hebt ingevoerd, handel dan snel en verwijt jezelf niets, want deze oplichting is ontworpen om zelfs voorzichtige mensen te verslaan.

Bel onmiddellijk je bank of kaartuitgever. Meld de transactie als fraude, betwist elke afschrijving inclusief kleine 'kosten', en vraag een nieuw kaartnummer aan om verdere afschrijvingen te stoppen. Federale terugvorderingsrechten zijn je sterkste bescherming op een creditcard.

Vergrendel elk account waarop je bent ingelogd. Wijzig het wachtwoord op de echte site, zet tweefactorauthenticatie aan, en keur nooit een inlogverzoek goed of lees nooit een eenmalige code voor aan iemand die je daarna belt met de bewering te willen helpen.

Meld het. Doe aangifte bij de FTC op reportfraud.ftc.gov en het FBI Internet Crime Complaint Center op ic3.gov, die de databases voeden die onderzoekers gebruiken. Als er een valse sticker op een openbare meter of menu zat, vertel het dan aan het bedrijf zodat zij die kunnen verwijderen en de volgende persoon beschermen.

Iemand die rustig een URL-voorbeeld op zijn telefoon controleert voordat hij besluit een verdachte QR-code niet te scannen
Iemand die rustig een URL-voorbeeld op zijn telefoon controleert voordat hij besluit een verdachte QR-code niet te scannen

Key Takeaways

Analysenotitie van de expert: Quishing is van een nichetruc naar een reguliere fraudekanaal verschoven omdat het een gat uitbuit dat e-mail- en sms-filters nooit zijn ontworpen te dichten, een kwaadaardig adres verborgen in een afbeelding. De explosieve groei in 2025, ongeveer vijfvoudig, volgt de verschuiving van dagelijkse betalingen naar mobiele telefoons, waar kleine schermen de bestemming verbergen en het vertrouwen hoog is. De rol van Truvizy is preventief: verifieer de code of het bericht voordat je scant en betaalt, want zodra een kaartnummer is ingetypt op een nagemaakte pagina, is het verlies meestal al geleden.

Je krijgt een sms die zegt dat een pakket niet bezorgd kon worden en dat je een QR-code moet scannen om vandaag 1,99 dollar herbezorgingskosten te betalen. Wat is de veiligste stap?

  1. Scan de code en betaal snel de 1,99 dollar zodat het pakket niet wordt geretourneerd
  2. Scan de code alleen om de pagina te bekijken, en beslis daarna
  3. Scan het niet, en controleer het pakket rechtstreeks in de officiële app of website van de vervoerder
  4. Antwoord STOP op de sms en wacht op het pakket

Answer: Echte vervoerders sturen geen sms met een QR-code die een klein bedrag eist om een pakket vrij te geven. De urgentie en de QR-code samen zijn de oplichting. Scan het niet. Ga rechtstreeks naar de officiële app of website van de vervoerder, en scan bij twijfel het bericht eerst op Truvizy.

Veelgestelde vragen

Wat is quishing en hoe verschilt het van gewone phishing?

Quishing is phishing die via een QR-code wordt bezorgd in plaats van via een klikbare link. Omdat het kwaadaardige adres als een afbeelding is gecodeerd, glipt het langs de spam- en linkfilters die e-mail en sms scannen op bekende slechte URL's. Wanneer je de code scant, opent je telefoon een nagemaakte betaal- of inlogpagina. Het doel is hetzelfde als bij phishing, maar de QR-afbeelding is de vermomming die het onder je ogen krijgt.

Kan het scannen van een QR-code echt mijn informatie stelen?

Alleen scannen opent meestal gewoon een webpagina, maar die pagina is de val. Een quishingpagina bootst een echte bank-, tol- of pakketsite na en vraagt om je kaartnummer, inloggegevens of een eenmalige code. Op het moment dat je die gegevens intypt, leggen de criminelen ze vast. Volgens de FTC verbergen oplichters schadelijke links in QR-codes juist om je naar sites te sturen die zijn gebouwd om je informatie te stelen.

Hoe weet ik of een QR-code op een parkeermeter of menu vals is?

Let op een sticker die over de originele code is geplakt, loslatende randen, of een code die niet past bij het merk van de locatie. Controleer na het scannen de voorbeeld-URL voordat die laadt: een legitieme parkeer- of menulink gebruikt het officiële domein, niet een verkort of verkeerd gespeld domein. Als de pagina meteen een betaling of inlog eist die je niet verwachtte, sluit die dan. Betaal bij twijfel bij de automaat of vraag het personeel om de echte link.

Is die 'pakket herbezorging'- of 'onbetaalde tol'-QR-sms oplichting?

Bijna altijd wel. Legitieme vervoerders en tolinstanties sturen geen sms met een QR-code die een klein bedrag eist om een pakket vrij te geven of een heffing te voldoen. Deze berichten misbruiken urgentie om je te haasten met scannen en betalen. De FBI heeft herhaaldelijk gewaarschuwd voor QR-codes in onverwachte sms'jes. Scan het niet. Ga rechtstreeks naar de vervoerder of tolinstantie via hun officiële app of website om het te controleren.

Wat moet ik doen als ik mijn gegevens al heb ingevoerd na het scannen van een QR-code?

Handel snel. Bel je bank of kaartuitgever, meld de transactie als fraude, betwist elke afschrijving en vraag een nieuw kaartnummer aan. Wijzig het wachtwoord van elk account waarop je op de valse pagina hebt ingelogd en zet tweefactorauthenticatie aan. Let op vervolgoproepen of oplichtingsberichten, en meld de fraude bij de FTC op reportfraud.ftc.gov en de FBI op ic3.gov.

QR-code oplichting: hoe scannen je bankrekening kan leeghalen — Het bredere landschap van QR-code fraude en hoe je jezelf beschermt

Smishing-smsoplichting: hoe herken je een vals sms-bericht — Waarom oplichtings-sms'jes werken en de alarmsignalen in elke verdachte sms

Is deze website betrouwbaar? 7 gratis manieren om elke URL te controleren — Verifieer elke link of bestemming voordat je je gegevens invoert

FAQ

Wat is quishing en hoe verschilt het van gewone phishing?

Quishing is phishing die via een QR-code wordt bezorgd in plaats van via een klikbare link. Omdat het kwaadaardige adres als een afbeelding is gecodeerd, glipt het langs de spam- en linkfilters die e-mail en sms scannen op bekende slechte URL's. Wanneer je de code scant, opent je telefoon een nagemaakte betaal- of inlogpagina. Het doel is hetzelfde als bij phishing, maar de QR-afbeelding is de vermomming die het onder je ogen krijgt.

Kan het scannen van een QR-code echt mijn informatie stelen?

Alleen scannen opent meestal gewoon een webpagina, maar die pagina is de val. Een quishingpagina bootst een echte bank-, tol- of pakketsite na en vraagt om je kaartnummer, inloggegevens of een eenmalige code. Op het moment dat je die gegevens intypt, leggen de criminelen ze vast. Volgens de FTC verbergen oplichters schadelijke links in QR-codes juist om je naar sites te sturen die zijn gebouwd om je informatie te stelen.

Hoe weet ik of een QR-code op een parkeermeter of menu vals is?

Let op een sticker die over de originele code is geplakt, loslatende randen, of een code die niet past bij het merk van de locatie. Controleer na het scannen de voorbeeld-URL voordat die laadt: een legitieme parkeer- of menulink gebruikt het officiële domein, niet een verkort of verkeerd gespeld domein. Als de pagina meteen een betaling of inlog eist die je niet verwachtte, sluit die dan. Betaal bij twijfel bij de automaat of vraag het personeel om de echte link.

Is die 'pakket herbezorging'- of 'onbetaalde tol'-QR-sms oplichting?

Bijna altijd wel. Legitieme vervoerders en tolinstanties sturen geen sms met een QR-code die een klein bedrag eist om een pakket vrij te geven of een heffing te voldoen. Deze berichten misbruiken urgentie om je te haasten met scannen en betalen. De FBI heeft herhaaldelijk gewaarschuwd voor QR-codes in onverwachte sms'jes. Scan het niet. Ga rechtstreeks naar de vervoerder of tolinstantie via hun officiële app of website om het te controleren.

Wat moet ik doen als ik mijn gegevens al heb ingevoerd na het scannen van een QR-code?

Handel snel. Bel je bank of kaartuitgever, meld de transactie als fraude, betwist elke afschrijving en vraag een nieuw kaartnummer aan. Wijzig het wachtwoord van elk account waarop je op de valse pagina hebt ingelogd en zet tweefactorauthenticatie aan. Let op vervolgoproepen of oplichtingsberichten, en meld de fraude bij de FTC op reportfraud.ftc.gov en de FBI op ic3.gov.