Skip to main content
Sticky

Wat is QR-code fraude en hoe voorkom je het?

  • March 31, 2026
  • 20 reacties
  • 126 keer bekeken
Jan van KPN
Moderator
Forum|alt.badge.img+14

Dat je niet zomaar op elke link moet klikken, of zomaar je gegevens moet invullen, daar letten we steeds beter op. Maar hoe zit dat met QR-codes? We praten je bij over wat QR-code fraude is en hoe je jezelf hiertegen kunt beschermen.

 

Wat is QR-code fraude?

We gebruiken QR-codes steeds meer: om te betalen, parkeren of om in te loggen. Juist doordat ze zo normaal worden, maken criminelen er steeds vaker misbruik van. Dit wordt QR-code fraude of quishing genoemd.

Gelukkig worden steeds meer mensen zich bewust van online gevaren zoals phishing. Maar dit betekent ook dat oplichters op zoek gaan naar nieuwe methoden. Een van de nieuwste methodes is ‘quishing’. Dit is een samenvoeging van de woorden QR-code en phishing.

Net als bij phishing, ontvang je een neppe mail. Daar staat dan geen link in, maar een QR-code waarvan de oplichter graag wil dat jij die scant. Deze QR-code leidt je vervolgens naar een website waar je gegevens in moet voeren of waarmee je onveilige software downloadt op je apparaat.

Meer weten over online veiligheid? Lees ook verder in onze Kennisbank:

 

Welke soorten QR-fraude zijn er?

QR-fraude komt voor in verschillende vormen en speelt vaak in op situaties waarin mensen snel moeten handelen. Een paar voorbeelden:

Parkeer QR-codes

Een bekende manier bijvoorbeeld is het gebruik van valse parkeer QR-codes. Hierbij plakken oplichters een sticker met een nepcode over de originele QR-code op een parkeerautomaat. Wie vervolgens de code scant om parkeergeld te betalen, komt terecht op een frauduleuze betaalpagina en maakt ongemerkt geld over naar de oplichter.

QR-codes in e-mails

Ook via e-mail wordt steeds vaker gebruik gemaakt van QR-codes. In plaats van een verdachte link, plaatsen oplichters een QR-code in een phishingmail. Omdat spamfilters soms beter zijn in het herkennen van gevaarlijke links dan van  afbeeldingen, kan dit extra effectief zijn. De mail in kwestie lijkt afkomstig van een bank, overheidsinstantie of een bezorgdienst en wekt op die manier (onterecht) vertrouwen.

WhatsApp of sms’jes met een QR

Daarnaast worden er valse QR-codes verspreid via berichten op WhatsApp of sms. Slachtoffers ontvangen bijvoorbeeld een bericht dat ze een pakket moeten bevestigen of een openstaande rekening moeten betalen. De bijgevoegde QR-code leidt vervolgens naar een nagemaakte website waar vervolgens persoonlijke gegevens of betaalinformatie wordt buitgemaakt.

QR-codes op openbare plekken

Ook in het openbare leven duiken er frauduleuze QR-codes op zoals in restaurants, op flyers of bij evenementen. Bestaande codes worden vervangen of overgeplakt, waardoor nietsvermoedende gebruikers worden doorgestuurd naar een frauduleuze website. Omdat QR-codes er visueel vrijwel altijd hetzelfde uitzien, is het lastig om direct te zien of een code betrouwbaar is.

 

Unlock Digitale Weerbaarheid

Heb jij al gehoord van Unlock Digitale Weerbaarheid? Deze campagne is een samenwerking tussen onder andere KPN, ING, de politie en de overheid. Hiermee willen we samen de digitale weerbaarheid van Nederlanders vergroten. 

Je vind meer informatie op de site, en een gratis cursus om online weerbaarder te worden. Met elke maand nieuwe lessen! Ook hier lees je er meer over:

 

Hoe kun je QR-fraude herkennen en voorkomen?

QR-code fraude is dus niet altijd direct zichtbaar, gelukkig zijn er wel signalen waar je zelf op kunt letten! 

  • Kijk of de website waar je na het scannen terechtkomt, er slordig of onprofessioneel uitziet. Wees altijd scherp op het webadres van de website. Soms is deze net iets anders het officiële adres, bijvoorbeeld door een extra letter, een vreemde toevoeging of een andere domeinnaam.
  • Je moet onverwacht inloggen of direct een betaling moet doen, terwijl je dat niet had verwacht.
  • Er wordt om persoonlijke informatie gevraagd, zoals volledige bankgegevens of andere persoonlijke data die eigenlijk niet nodig zijn.
  • Let op de sticker, als je ergens een QR-code wilt scannen: is het één sticker of is er iets overheen geplakt?

Zie je een of meerdere van deze signalen en twijfel je? Scan dan de code niet en controleer eerst goed of het wel klopt.

 

Wat als je toch hebt gescand en gegevens hebt ingevuld?

Als je een verdachte QR-code hebt gescand en mogelijk persoonlijke of betaalgegevens gedeeld, dan is het heel belangrijk om direct actie te ondernemen. Heb je betaalgegevens ingevuld? Neem dan contact op met je bank, zodat zij kunnen controleren welke eventuele stappen moeten worden genomen.

Verander ook de wachtwoorden van het account waar je mee ingelogd hebt, zeker als je dezelfde combinatie ook op andere websites gebruikt. Controleer ook je toestel op onbekende apps of verdachte activiteiten, vooral als je via de QR-code iets hebt gedownload.

Blijkt dat je daadwerkelijk bent opgelicht, dan is het verstandig om aangifte te doen bij de politie. Hoe sneller je handelt, hoe groter de kans dat schade beperkt blijft en misbruik kan worden tegengegaan.

 

Maak jij veel gebruik van QR-codes om bijvoorbeeld te betalen, en had je al eens van quishing gehoord? Of heb je zelf een ervaring die je wilt delen, of goede tips?

Deel ze hieronder! Zo helpen we elkaar om veilig online te zijn.

20 reacties

Forum|alt.badge.img+8
  • Helper
  • March 31, 2026

Kort maar krachtig, ik heb nog nooit gebruikgemaakt van een QR-code. Het is mij allemaal te schimmig. Ik doe hier dus helemaal niets mee. 

 


Forum|alt.badge.img+2
  • Slimmerik
  • March 31, 2026

@Raspberry,  Je hebt groot gelijk.  Ik doe ook niet mee met al die onzin, met QR-code’s en tikjes en dergelijke.  Ik heb een desktop PC in m’n werkkamer, met  Windows 11, en voor onderweg een Nokia.

Als ze me dringed moeten hebben, dan kunnen ze bellen of SMS’en. Mails lees ik altijd thuis.


TDN
Wijsgeer
Forum|alt.badge.img+13
  • Wijsgeer
  • March 31, 2026

Als iemand zei dat hij nog nooit QR-code gebruikt, geloof ik niet snel. 2 usercases dat bijna iedereen heeft

  • Inloggen met DigiD op verschillende overheidssites, zorgverzekeraar en pensionfonds. 
  • Betalen met iDeal

Verder scan een QR-code uitsluitend met de App voor deze toepassing. Voorbeeld, voor internet bankeren scant men met bank-app, voor parkeer betalen  scant men met met de parkeer app. Als men een QR-code met camera scant, stel zo in dat niet automatisch de links geopend wordt.


Forum|alt.badge.img+8
  • Helper
  • March 31, 2026

Dan geloof je het niet. Ik heb niets aan stoerdoenerij. Ik weet wat ik wel en niet doe met mijn mobiel. En dat is zeker weten geen gebruikmaken van een QR-code. Nog nooit gedaan. En heb er geen enkele behoefte aan. Zelfs op websites van overheidsinstanties, zoals MijnOverheid, MijnBelastindienst, DigiD, bank,  zorgverzekeraar, log ik in met een SMS-controle. Een QR-code is niet zaligmakend. En voor mij persoonlijk te fraudegevoelig. Ik log op dat soort sites in met een SMS-controle, klaar. 

Doe vooral geen moeite om mij te overtuigen. Zonde van je tijd. 😎


TDN
Wijsgeer
Forum|alt.badge.img+13
  • Wijsgeer
  • March 31, 2026

Een QR-code is niet zaligmakend. En voor mij persoonlijk te fraudegevoelig. Ik log op dat soort sites in met een SMS-controle, klaar. 

Als iemand zegt dat scannen een QR-code met DigiD-app fraudegevoeliger dan SMS hoef ik niet verder te discussiëren, idd zonde van mijn tijd.


Forum|alt.badge.img+8
  • Helper
  • March 31, 2026

Precies. Zonde van je tijd. Laat een ieder lekker voor zichzelf bepalen waar diegene zich het beste en veiligst bijvoelt. 


Forum|alt.badge.img+8
  • Helper
  • March 31, 2026

@Raspberry,  Je hebt groot gelijk.  Ik doe ook niet mee met al die onzin, met QR-code’s en tikjes en dergelijke.  Ik heb een desktop PC in m’n werkkamer, met  Windows 11, en voor onderweg een Nokia.

Als ze me dringed moeten hebben, dan kunnen ze bellen of SMS’en. Mails lees ik altijd thuis.

Precies dit. 😎


Ik_Combineer
KPN medewerker
Forum|alt.badge.img+15
  • KPN Monteur
  • March 31, 2026

Inderdaad de cases die ​@TDN benoemd gebruik ik vaak, zowel ideal (Wero) als DigiD. Maar ook voor mijn werk heeft het toepassingen. Mijn apparaat welke alle metingen doet van de koperkabel geeft de uitslag in een QR. Zodat dit eenvoudig in mijn werkbon te plakken valt. Maar ook het aanmaken van een QR code zodat iedereen snel en eenvoudig kan verbinden met hun nieuwe netwerk is dagelijkse kost. Die dingen kunnen - met de juiste bedoelingen - verekt handig zijn. 

Waar ik wat minder happig op ben is een QR in een restaurant om te bestellen, of informatie op een reclamebord. Dat kan te makkelijk aangepast zijn door een kwaadwillige en daar heb ik geen zin in. Volgens mij staat er tegenwoordig ook een qr op brieven van de belastingdienst of gemeentelijke belastingen. Maar in dat soort gevallen log ik liever even in bij belasting.nl of mijn.rotterdam.nl. dat is in mijn ogen een beter idee.


Arjan van KPN
Moderator
Forum|alt.badge.img+14

Ik denk niet dat QR-codes schimmig zijn, want er zijn een aantal goede toepassingen voor te bedenken wat ​@TDN al doet. Maar dit topic is wel weer een reminder voor mij om niet zomaar klakkeloos overal een QR code te scannen. 

Als je de QR code scant met je camera, dan zie je ook vaak de URL in beeld waar je heen geleid wordt. Daarmee kun je ook al beoordelen of je naar een betrouwbare website gaat. 


fixnix
Wijsgeer
Forum|alt.badge.img+6
  • Wijsgeer
  • March 31, 2026

Ik gebruik geen QR. Via mijn werk gebeurt dit wel, maar dit is een intern systeem met een handscanner en is hier niet van toepassing. DIGI-D gaat via SMS controle, waarbij ik me afvraag hoe lang nog. Wat mij zorgen baart zijn de apps die je overal voor nodig moet hebben, dat bedrijven met een TBB profiel Whatsapp blijven gebruiken, dat soort dingen. 

Per week wordt ik gebeld door de ING, ABN, Bitvavo etc. De spoofers blijven het toch proberen. 

Bij een vorig bedrijf hadden ze ooit 80 USB sticks laten slingeren door het gebouw. Hoewel iedereen wist dat je nooit een “rubber duckie” ahum usb device in je pc moet drukken, werd dit toch 18X gedaan. Het gebouw telde 1200 werknemers. Hoe vaak je ook blijf waarschuwen altijd zijn er mensen die bepaalde handelingen verrichten. 


TDN
Wijsgeer
Forum|alt.badge.img+13
  • Wijsgeer
  • March 31, 2026

Een QR-code is gewoon een stuk tekst maar gecodeerd op een manier om machinaal snel en foutloos te kunnen lezen. Dus als men onbedacht op een fishing-link klikt, doet men hetzelfde met Qishing. Nemen we het voorbeeld van inloggen bij KPN via QR-code. Hier scant men met MijnKPN-App om snel op andere apparaat in te loggen. Indien de QR-code afkomstig van een fishing-website, ziet de MijnKPN-App de fouten in URL en zou melden met een foutmelding. Bovendien, de MijnKPN-App zou de login-poging via echte KPN server omleiden, dus nooit naar een fishing-website. Men moet weten wat men doet, en hoe men het doet. Een principiële weigering van QR-code is meestaal veroorzaakt door onwetendheid of vooroordelen.


fixnix
Wijsgeer
Forum|alt.badge.img+6
  • Wijsgeer
  • March 31, 2026

. Een principiële weigering van QR-code is meestaal veroorzaakt door onwetendheid of vooroordelen.

Ik ben geen weigeraar, zeker niet. ook omdat ik weet wat ik doe. Software die ik gebruik kent gewoon geen QR code 😊


Alexandra van KPN
Moderator
Forum|alt.badge.img+22

Ik gebruik zelf niet vaak QR-codes, maar ik wist nog niet van deze vorm van fraude, of in elk geval nooit zo bij stilgestaan, dus het was voor mij ook leerzaam. De voorbeelden die hierboven genoemd worden gelden voor mij ook, zoals DigiD en iDeal/Wero. Voor mij een gevalletje, goed om te weten en dus goed om te blijven opletten! 


Sanne van KPN
Moderator
Forum|alt.badge.img+20

Ik heb vrienden die in QR code phishing zijn getrapt, daarbij was er inderdaad een QR sticker over de goede QR code geplakt. 😣 Sindsdien ben ik erg voorzichtig. 

Er zitten inderdaad ook veel voordelen aan en dat doet me denken aan een leuke manier van solliciteren die ik een lange tijd geleden tegen kwam: QR Code as Tattoo Artist Screening Tool - Digiday
Een tattoo shop die geïnteresseerden een QR code in liet kleuren. Als je dat goed deed kon je de code scannen en kwam je op de sollicitatiepagina uit voor tattoo artiest. 😄

Ikzelf scan alleen QR codes in restaurants (op de tafels of op tablets om mee te bestellen) of soms om betalingen mee te doen die ik zelf heb aangevraagd. Tot nu toe gaat dat goed. 🙃


fixnix
Wijsgeer
Forum|alt.badge.img+6
  • Wijsgeer
  • April 1, 2026

Scenario.

Ik weet hoe je heet, ik weet waar je woont en wellicht heb je als aanbieder, kpn, liander, of wie dan ook. Je krijgt van mij een brief in de bus, met een echt functionerende webadres, en geen geplakte QR code. Alleen de QR code is effe anders als de website. Je wordt niet getriggerd door wat je op je awareness training hebt gehad. 

Je scant de QR, je maakt een afspraak met een “monteur” en die komt keurig netjes met gereedschap en bedrijfskleding aanlopen en belt bij je aan. Je doet open, je ziet zijn werkauto niet, want die staat effe bij een andere klant en het was een klein stukje lopen dus...zegt ie. 

Wat doe je?


Alex van KPN
Moderator
Forum|alt.badge.img+27
  • Moderator
  • April 1, 2026

Een geod voorbeeld. Idealiter vraag ik altijd om een ID-bewijs, dat hoort iedereen bij zich te hebben. Maar ik snap wel dat dit voorbeeld heel professioneel is en overkomt, dan is een ID ook wel te faken. 

Ik gebruik die QR's sowieso niet net als de links in e-mails of sms, maar ga zelf naar de website van het bedrijf. Moet je wel net weten en niet bezwijken onder de druk van zogenaamde urgenties om gelijk actie te ondernemen. 


fixnix
Wijsgeer
Forum|alt.badge.img+6
  • Wijsgeer
  • April 1, 2026

Een geod voorbeeld. Idealiter vraag ik altijd om een ID-bewijs, dat hoort iedereen bij zich te hebben. Maar ik snap wel dat dit voorbeeld heel professioneel is en overkomt, dan is een ID ook wel te faken. 

Ik gebruik die QR's sowieso niet net als de links in e-mails of sms, maar ga zelf naar de website van het bedrijf. Moet je wel net weten en niet bezwijken onder de druk van zogenaamde urgenties om gelijk actie te ondernemen. 

Je noemt de zijn blinde paniek. Dat is DE truc waar social engineers gebruik van maken. 


Ik_Combineer
KPN medewerker
Forum|alt.badge.img+15
  • KPN Monteur
  • April 1, 2026

In al mijn klantvezoeken en dat zijn er door de jaren heen echt duizenden is er nog maar 1x om mijn ID gevraagd. Dat gebeurt echt nooit.


fixnix
Wijsgeer
Forum|alt.badge.img+6
  • Wijsgeer
  • April 1, 2026

In al mijn klantvezoeken en dat zijn er door de jaren heen echt duizenden is er nog maar 1x om mijn ID gevraagd. Dat gebeurt echt nooit.

Kwalijke zaak. 


TDN
Wijsgeer
Forum|alt.badge.img+13
  • Wijsgeer
  • April 1, 2026

Je krijgt van mij een brief in de bus, met een echt functionerende webadres, en geen geplakte QR code. Alleen de QR code is effe anders als de website. 

Wat doe je?

Wat doe je als je een brief zonder QR code in de bus krijgt met en link tot een website om een afspraak te maken? QR code heeft absoluut niet met veiligheid te maken, maar kan wel fouten voorkomen. Bij overtypen van een website kan een tikfout leiden tot een fishing website. QR code heef ingebouwde errorcorrectie, een tot 30% beschadigde QR code geeft nog steeds goede tekst weer. Bij QR code kan men ook hash code inbouwen, dan wordt de QR code gecontroleerd op echtheid, niemand kan een QR code met (blockchain) hash veranderen.

 

log ik liever even in bij belasting.nl of mijn.rotterdam.nl. dat is in mijn ogen een beter idee.

Voor een paar weken was ik bij mijn gemeente om een passpoort aan te vragen, bij de balie is een QR-code voor toestemming geven van ouders en ik had idd vergeten de toestemming vooraf te geven. Nog tijdens de medewerker zijn spoelen bij elkaar zocht, was ik als klaar met toestemming geven via DigiD met scannen van de QR code. Een oneindig lange URL handmatig te typen zou niet lukken binnen paar minuten.