Quishing: wanneer een simpele QR-code op een parkeerautomaat de plaats inneemt van de valse sms

Guide

Terug naar de blog
L'équipe Envoyer SMS Gratuit29 augustus 202610 min leestijd
Gerangschikt onderGuide

U parkeert in het centrum. Op de parkeerautomaat zit een keurige, netjes gecentreerde sticker met een geloofwaardig gemeentelogo en die inmiddels doodgewone tekst: «Betaal uw parkeergeld zonder muntgeld — scannen». U pakt uw telefoon, u scant, er opent een formulier, u vult uw kenteken en uw bankpas in. Dertig seconden, geen app te installeren. Precies het gebaar waartoe steden u al jaren aanmoedigen.

Alleen is die sticker de nacht ervoor over de echte heen geplakt.

Geen zichtbare link, geen spelfout, geen alarmerende toon. Quishing — een samentrekking van QR-code en phishing — heeft niets te maken met het dreigende sms'je waartegen we geleerd hebben weerstand te bieden. Het zet u niet onder druk: het bewijst u een dienst. En wie zich geholpen voelt, voelt zich niet in gevaar.

Close-up van het gezicht van een vrouw die een zwarte smartphone tegen haar oor houdt

Waarom de QR-code de blinde vlek van onze waakzaamheid is geworden

Al tien jaar lang steunt alle publieksvoorlichting tegen phishing op één enkele vaardigheid: een adres lezen. Het streepje te veel opmerken, de .xyz in plaats van de .nl, de banknaam gevolgd door een vreemd woord. Cybermalveillance.gouv.fr, de ANSSI of de bankensector hameren al jaren op hetzelfde advies: controleer de link voordat u klikt.

De QR-code veegt die vaardigheid in één klap van tafel. Een vierkant met zwarte pixels zegt niets. Je kunt er niet overheen bewegen, het niet lezen, het niet vergelijken. Je scant het — dat wil zeggen: je schenkt het bij voorbaat je vertrouwen.

Drie factoren maken het erger:

  • De normalisering na 2020. Restaurantmenu's, ticketverkoop, laadpalen, montagehandleidingen, productetiketten: scannen is een reflex geworden, zonder ook maar enige argwaan.
  • De contextbreuk. De frauduleuze sms komt binnen in een stroom (uw berichtenapp) waarin andere berichten als ijkpunt dienen. De QR-code is fysiek: hij ontleent zijn geloofwaardigheid aan de drager waarop hij is geplakt. Een sticker op officieel straatmeubilair lijkt officieel.
  • De schermwissel. Vaak scant u een code op een drager buiten, met uw telefoon op armlengte, in fel licht, gehaast. Dat is de slechtst denkbare context om een afgekapte adresbalk aandachtig te lezen.

De klassieke smishing is niet verdwenen — de golven valse bank- of overheids-sms'jes die de regionale pers de afgelopen maanden signaleerde, bewijzen dat. Maar de QR-code biedt oplichters iets wat de sms hun niet meer geeft: de volledige afwezigheid van een filter. Geen enkele provider kan een sticker analyseren.

Waar u ze in de praktijk tegenkomt

De meldingen bij consumentenorganisaties en gemeenten tekenen een vrij stabiel beeld.

Misbruikte dragerVoorwendselWat de oplichter buitmaakt
Parkeerautomaat, parkeergarageBetaling van het parkeergeldBankpas, kenteken, identiteit
Elektrische laadpaalStarten van de laadsessieBankpas, aanmaken van een account
Deelfietsen en -stepsSnel ontgrendelen van het voertuigBankgegevens
Carpoolaffiche / kleine advertentieContact met de verkoperInloggegevens van een platform
«Officiële» papieren briefRechtzetten van een dossier, terugbetalingVolledige persoonsgegevens
Pakket met een «cadeau»-flyerBeoordeling in ruil voor een tegoedbonWebshopaccount, verborgen abonnement
Caféterras, restauranttafelMenukaart of betaling van de rekeningBankpas

Twee varianten verdienen bijzondere aandacht.

De valse overheidsbrief. Een papieren brief ontvangen geldt voor veel mensen nog altijd als een teken van betrouwbaarheid. Campagnes die publieke instanties nabootsen — zorgverzekering, pensioenfondsen, belastingdienst — vervangen het webadres tegenwoordig door een QR-code, precies omdat een QR-code makkelijker te vervalsen is dan een officiële website te controleren valt. Denk aan het principe dat Ameli in herinnering brengt: de Assurance Maladie vraagt nooit om bankgegevens via een bericht of een ongevraagde brief om een terugbetaling te «deblokkeren».

«Brushing» met flyer. U ontvangt een klein pakketje dat u niet hebt besteld, met een kaartje dat een cadeau belooft in ruil voor een recensie. De QR-code leidt naar een formulier dat veel meer verzamelt dan nodig is.

Wat er na het scannen werkelijk gebeurt

In tegenstelling tot een hardnekkig misverstand «hackt» het scannen van een QR-code geen telefoon. De code bevat maar één gegeven: meestal een webadres, soms een telefoonnummer, een wifi-netwerk, een tekst of een betaalopdracht. Het gevaar zit in wat u daarna doet.

Drie scenario's overheersen:

  1. De verzamelpagina. Een zeer getrouwe kopie van een betaalsite. U vult uw kaartgegevens in en die gaan rechtstreeks naar de oplichter — of, nog geniepiger, ze dienen om een terugkerend abonnement van enkele euro's per week te bevestigen, een bedrag dat bewust laag is om onder uw aandachtsdrempel op het rekeningafschrift te blijven.
  2. Het starten van een oproep. De code bevat een betaalnummer; het toestel stelt voor te bellen, en één seconde onoplettendheid volstaat. Dat is de wangiri-truc, overgezet naar een fysieke drager.
  3. Installatie buiten de officiële appwinkel. Een pagina nodigt u uit een «parkeerapp» te installeren via een rechtstreeks gedownload bestand. Op Android opent het toestaan van een installatie uit een onbekende bron de deur voor software die uw sms'jes kan onderscheppen — en dus uw bankcodes.

Het derde geval is het ernstigst, omdat het een eenmalige diefstal omzet in blijvende toegang. Het is ook het enige geval dat meerdere uitdrukkelijke bevestigingen van u vraagt: evenzoveel momenten waarop u nog nee kunt zeggen.

Een simpele vuistregel: een legitieme QR-code vraagt u nooit iets te installeren buiten de App Store of de Play Store om. Nooit.

De zes reflexen die volstaan om er doorheen te komen

1. Voelen voordat u scant

Het meest doeltreffende gebaar kost niets: strijk met uw vinger over de QR-code. Een eroverheen geplakte sticker voel je — een randje dat loskomt, dikte, een andere glans dan de drager, een scheve hoek, een pixelig logo. Kijk op een parkeerautomaat of laadpaal ook of de code gedeeltelijk informatie afdekt (serienummer, wettelijke vermelding). Een officiële exploitant verbergt nooit zijn eigen opschriften.

2. Het adres lezen voordat u het opent

Alle recente telefoons tonen de URL in een voorbeeldweergave voordat de pagina opent. Neem de twee seconden die daarvoor nodig zijn. Wat telt, is het woord vlak vóór de eerste /: dat is het echte domein. betaling.gemeente-lyon.fr/parking is aannemelijk; gemeente-lyon.betaling-beveiligd-fr.co/parking absoluut niet, ook al begint het goed.

Als u het scherm buiten moeilijk kunt lezen, in fel zonlicht of met een multifocale bril, is dat geen kwestie van comfort: het is een risicofactor. Een antireflectiefolie voor smartphone verbetert de leesbaarheid in fel licht aanzienlijk en daarmee, indirect, uw vermogen om een adres te controleren voordat u klikt.

3. De snelle route weigeren zodra er een alternatief is

Er is bijna altijd een weg die niet te manipuleren valt:

  • voor parkeren: de officiële app van de stad, geïnstalleerd via de appwinkel, of gewoon muntgeld en uw pas in de parkeerautomaat;
  • voor een overheidsinstantie: het bekende adres handmatig intypen (ameli.fr, impots.gouv.fr, agirc-arrco.fr) in de browser;
  • voor een bank: de al geïnstalleerde app, nooit een ontvangen link.

Het principe blijft hetzelfde: volg nooit een weg die u wordt aangereikt; neem de weg die u al kent.

4. Betalingen afschermen

Veel QR-codefraude levert niets op omdat de gebruikte kaart leeg is. Daarvoor dienen de virtuele eenmalige kaarten die de meeste Franse banken aanbieden, of een oplaadbare prepaidkaart die u reserveert voor betalingen onderweg — parkeren, opladen, aankopen op straat. Het limietbedrag beperkt de schade automatisch, en een verborgen abonnement kan niet afschrijven wat er niet is.

5. Het toestel vooraf vergrendelen

Twee instellingen, eens en voor altijd:

  • op Android: de toestemming om apps uit onbekende bronnen te installeren uitgeschakeld laten (Instellingen → Apps → Speciale toegang);
  • op zowel iPhone als Android: de bescherming tegen frauduleuze websites inschakelen in de instellingen van de browser.

Voor wie zijn telefoon vaak buiten gebruikt, dikwijls met de handen vol, voorkomt een hoesje met geïntegreerde kaarthouder dat u telefoon en portemonnee tegelijk op de stoep tevoorschijn haalt — precies de situatie waarin men snel en slordig scant.

6. Altijd melden

Een frauduleuze sticker blijft zitten zolang niemand hem verwijdert. Drie nuttige handelingen:

  • de valse QR-code lospeuteren als het duidelijk om een toevoeging gaat, of hem fotograferen;
  • de exploitant waarschuwen: gemeente, parkeerdienst, beheerder van de laadpaal, uitbater van de zaak;
  • de pagina melden op het platform Cybermalveillance.gouv.fr, en de bijbehorende sms op 33700 wanneer er een bericht vóór of na het scannen kwam.

Hebt u betaald, blokkeer uw kaart dan onmiddellijk en doe daarna aangifte. De Europese betaaldienstenrichtlijn (PSD2), omgezet in Frans recht, regelt de terugbetaling van niet-geautoriseerde transacties: uw bank moet een transactie die u niet hebt geautoriseerd terugbetalen, tenzij zij grove nalatigheid van uw kant kan aantonen. Vandaar het belang van bewijs bewaren — foto van de sticker, schermafbeelding van de pagina, tijdstempel.

Het bijzondere geval van ouderen en kwetsbare groepen

Quishing treft vooral mensen die pas laat aan de smartphone zijn begonnen. Zij hebben vaak een vereenvoudigde regel geïnternaliseerd — «klik niet op links» — zonder dat de QR-code in die mentale categorie valt. Voor velen is scannen niet klikken.

Enkele begeleidende maatregelen die werken:

  • de regel herformuleren in termen van bestemming en niet van drager: «we betalen nooit via een code die buiten hangt, we betalen via een app die we zelf hebben geïnstalleerd»;
  • samen de twee of drie echt nuttige apps installeren (parkeren, vervoer, bank) zodat de behoefte om ook maar iets te scannen verdwijnt;
  • de lettergrootte en het contrast vergroten zodat de adresvoorbeeldweergave leesbaar wordt;
  • voor een ouder die zeer terughoudend is tegenover techniek: kies bewust voor minimaal gebruik. Een seniorentelefoon met grote toetsen zonder browser sluit de deur voor al deze aanvallen, en dat blijft een volstrekt legitieme keuze.

Een toegankelijk boek over cyberbeveiliging, achtergelaten op de salontafel, heeft vaak meer effect dan een mondelinge uitleg van tien minuten: lezen in eigen tempo voorkomt het gevoel betutteld te worden dat zoveel familiegesprekken over dit onderwerp blokkeert.

Wat een legitieme QR-code onderscheidt van een valstrik

SignaalLegitiemVerdacht
DragerRechtstreeks opgedrukt, gegraveerd, in het meubilair geïntegreerdLosse sticker, eroverheen geplakt
Getoond domeinNaam van de instantie vóór de eerste /Naam van de instantie als subdomein of met streepje
Gevraagde gegevensBedrag, kenteken, sessieBankpas + identiteitsbewijs + fiscaal nummer
InstallatieVerwijzing naar de App Store / Play StoreRechtstreekse download van een bestand
UrgentieGeenAftelklok, «aanbod 15 minuten geldig»
AlternatiefKlassieke betaling beschikbaarDe QR-code wordt gepresenteerd als de enige mogelijkheid

Dat laatste criterium is waarschijnlijk het meest onthullend. Een instantie schrapt nooit alle andere kanalen. Wanneer een drager u uitlegt dat scannen de enige weg is, wil men u beletten het elders te controleren.

De kern van het probleem is niet technisch

Quishing berust op geen enkel informaticahoogstandje. Het berust op een collectieve gewoonte die in enkele jaren is ingesleten: vertrouwen op een fysieke drager omdat die er nu eenmaal staat, zichtbaar, in de openbare ruimte. We hebben geleerd wantrouwig te zijn tegenover wat ongevraagd op ons scherm verschijnt — sms'jes, e-mails, telefoontjes — maar niet tegenover wat op een paal in de straat is geplakt.

Het goede nieuws is dat het tegengif minder moeite kost dan bij de frauduleuze sms. Een link in een bericht moet u in één seconde mentaal analyseren. Een QR-code kunt u met uw vinger betasten. De betrouwbaarste test tegen deze oplichting van 2026 is meteen de oudste ter wereld: met de hand voelen of er iets over iets anders heen is geplakt.

En als u een naaste snel wilt waarschuwen voor een oplichting die u in uw buurt hebt gezien, blijft een kort en helder bericht het doeltreffendst — veel meer dan een lange spraakmemo of een onleesbare schermafbeelding. Eén zin, één plaats, één advies. Vaak is dat precies wat ontbrak om die ene scan te veel te voorkomen.

Gratis sms · Zonder registratie · Naar Frankrijk

Envoyez votre SMS gratuit en quelques secondes

Pas de compte à créer, pas de publicité, pas de limite : écrivez votre message, indiquez le mobile, et envoyez-le gratuitement depuis votre navigateur.

Envoyer un SMS gratuit