Quishing: phishing via QR-codes
Een QR-code laat niet zien waar hij naartoe gaat. Dat is handig voor iedereen — ook voor wie liever heeft dat je niet kijkt.
Wat is quishing?
Quishing is phishing dat binnenkomt als QR-code in plaats van als link. De aanpak is dezelfde: je naar een pagina sturen die lijkt op iets dat je vertrouwt, en opvangen wat je daar intypt. Het verschil is dat je de bestemming niet vooraf kunt lezen. Boven een link in een e-mail kun je zweven; boven een vierkant met stippen niet.
Waar je het tegenkomt
Overal waar een code gedrukt is in plaats van getoond, want over gedrukte codes kun je een andere plakken.
- Parkeerautomaten en laadpalen, waar een sticker over de echte code je betaling ergens anders naartoe stuurt.
- Restauranttafels, waar de menukaart-code is vervangen door één die om een login vraagt.
- Pakketbriefjes die beweren dat een bezorging nog een klein bedrag kost.
- E-mails met een code in plaats van een link, juist om linkscanners te omzeilen.
- Posters en flyers in de openbare ruimte, waar niemand een extra sticker opmerkt.
Hoe herken je het?
Aan de code zelf meestal niet. Wat je wél kunt beoordelen is de context eromheen en de bestemming, voordat je er iets mee doet.
Een sticker erover
Voel aan het oppervlak. Een code over drukwerk heen geplakt is de meest voorkomende truc die er is.
Haast
Boetes, pakketten die verlopen, accounts die bijna sluiten. Die druk is bedoeld om je te laten stoppen met nadenken.
Een verkorte link
De bestemming schuilt achter een kort domein. Ook volkomen legitiem, en juist daarom werkt het.
Er wordt om een login gevraagd
Een menukaart heeft je wachtwoord niet nodig. Een parkeerautomaat je bankgegevens niet.
Dynamische codes veranderen na het drukken
Veel QR-codes wijzen naar een doorstuurdienst in plaats van rechtstreeks naar de bestemming, zodat de eigenaar kan wijzigen waar hij naartoe leidt zonder opnieuw te drukken. Handig voor een restaurant dat zijn menukaart bijwerkt — en net zo handig voor iemand die wil dat een code ongevaarlijk is tijdens de controle en daarna niet meer.
Wij herkennen de diensten achter deze codes en vertellen je welke er gebruikt is. Bekijk de aanbieders die we herkennen.
Wat je beter kunt doen
- 1 Scan niet rechtstreeks vanuit je camera-app door naar de browser. Scan hem eerst hier, of plak de link als je die al hebt.
- 2 Kijk waar hij daadwerkelijk uitkomt, niet alleen naar de eerste stap. Wij volgen elke doorverwijzing en tonen je de hele route.
- 3 Word je om een login of een betaling gevraagd die je niet verwachtte, ga dan zelf naar de website in plaats van via de code.