# Vervalste QR-codes op parkeerautomaten en laadpalen: quishing verovert de straat

> Frauduleuze stickers op parkeerautomaten, parkeermeters en laadpalen voor elektrische auto's leiden naar nepbetaalsites en vervolgens naar een misleidende sms. Zo herkent u een gemanipuleerde QR-code en zo reageert u.

- Source: https://www.envoyer-sms-gratuit.com/nl/blog/2026-09-27/arnaque-sms-quishing-qr-code-place-parking-borne-recharge
- Published: 2026-09-27 (27 september 2026)
- Author: L'équipe Envoyer SMS Gratuit
- Language: nl
- Categories: Guide
- Tags: Cybersécurité, SMS, Guide, France 2026, Smartphone, Protection des données

---
« Parkeergeld betalen — scan en regel het in 30 seconden, zonder app. »

De zin staat in zwarte letters op een witte, nette, geplastificeerde sticker, kaarsrecht op de voorkant van de parkeerautomaat geplakt. De QR-code eronder werkt perfect. De pagina die opent, toont de naam van uw gemeente, een kaart van de zone, een gemeentelijk logo en een betaalformulier. Drie minuten later krijgt u zelfs een bevestigings-sms met een ticketnummer.

Alles is nep, behalve de afschrijving van uw kaart.

**Quishing** — een samentrekking van *QR* en *phishing* — is de meest onopvallende vorm van modern hengelen naar gegevens. Er is geen vervalste afzender voor nodig, geen gestolen database, geen SMS Blaster verstopt in een kofferbak. Er is een printer voor nodig, een rol plakband en tien seconden voor een stuk straatmeubilair.

![Handen die buiten een Samsung-smartphone met uitgeschakeld scherm vasthouden, voor wazige begroeiing](/images/blog/2026-09-27-arnaque-sms-quishing-qr-code-place-parking-borne-recharge/hero.jpg)

## Waarom de QR-code het perfecte lek is geworden

Een weblink kun je lezen. Je kunt het verdachte streepje opmerken, de extensie `.top` of `.xyz`, het subdomein dat doet alsof (`ants-gouv.verif-doc.net`). Dat is zelfs de eerste preventieregel die **Cybermalveillance.gouv.fr** in herinnering brengt: eroverheen bewegen, lezen, de domeinnaam controleren vóór u klikt.

Een QR-code daarentegen is **onleesbaar voor een mens**. Het is een grafische blanco cheque: u ontdekt de bestemming pas zodra de link geopend is, soms na twee doorverwijzingen. En de bediening van smartphones helpt niet mee — veel toestellen tonen de URL piepklein, afgekapt, anderhalve seconde lang, in een meldingsbalk die niemand leest.

Drie kenmerken maken er een topinstrument van voor oplichters:

- **Het vertrouwen dat de fysieke drager oproept.** Een gemeentelijk bord, een laadpaal, een restaurantmenu: straatmeubilair geniet een vermoeden van echtheid dat geen enkele sms ooit zal krijgen.
- **De onzichtbaarheid voor filters.** Geen enkele telecomoperator, geen enkel antispamsysteem kan een sticker analyseren die in de straat geplakt is. Waar een massa-sms met een kwaadaardige URL uiteindelijk geblokkeerd wordt, gaat de QR-code via het meest onaantastbare kanaal: uw ogen.
- **De ingebouwde urgentie.** Je scant een parkeer-QR-code omdat je haast hebt, dubbel geparkeerd staat, in de regen, met over acht minuten een afspraak. Precies de omstandigheden waarin de waakzaamheid instort.

De **ANSSI** en de **Arcep** herhalen regelmatig dat de technische verfijning van een fraude minder telt dan het moment waarop ze toeslaat. Straatquishing is de perfecte illustratie van dat principe.

## De vier meest gebruikte decors in Frankrijk

### 1. Parkeerautomaten en parkeermeters

Dit is het best gedocumenteerde geval sinds 2024, met meldingen in tientallen Franse gemeenten — Charleville-Mézières, Rouen, Lyon, Toulouse, Nice, en in het seizoen diverse badplaatsen. De werkwijze is steevast dezelfde: een sticker wordt op of naast het scherm van de parkeerautomaat aangebracht, vaak over een oude officiële QR-code heen.

De nepsite kopieert de huisstijl van legitieme parkeerapps. Er wordt gevraagd naar het kenteken, de duur, en vervolgens naar de **volledige bankgegevens**: 16-cijferig nummer, vervaldatum, veiligheidscode. Sommige varianten gaan verder en bieden een « maandabonnement van 1 € » aan dat in werkelijkheid een terugkerende incasso verbergt.

### 2. Laadpalen voor elektrische voertuigen

Het decor is ideaal: een laadpaal is een technische installatie, vaak slecht aangeduid, met meerdere concurrerende exploitanten, uiteenlopende apps en ondoorgrondelijke tarieven. De bestuurder weet niet altijd **aan wie** hij geacht wordt te betalen. Een frauduleuze QR-code op de paal, met de vermelding « betalen zonder pas », vindt meteen zijn doelwit — zeker op lange ritten, wanneer je snel weer verder wilt.

### 3. Boetes en afhaalberichten

Valse « aanmaningen voor onbetaald parkeergeld » onder de ruitenwisser, gedrukt op geel of groen papier, met een QR-code om te betalen. Dezelfde logica geldt voor valse afhaalberichten van pakketbezorgers aan een brievenbus: er hoeft geen pakket-sms meer verstuurd te worden, een briefje achterlaten volstaat.

### 4. Terrassen, affiches en etalages

Een overplakte menu-QR-code, een gekaapte affiche van een concert of rommelmarkt, een sticker « gratis wifi » in een wachtruimte. Hier is het doel niet altijd een onmiddellijke betaling: vaak gaat het om het **verzamelen van telefoonnummers en e-mailadressen**, die doorverkocht of enkele weken later hergebruikt worden voor een gerichte smishingcampagne.

![Close-up van de hand van een persoon die een zwarte smartphone boven een witte tafel houdt](/images/blog/2026-09-27-arnaque-sms-quishing-qr-code-place-parking-borne-recharge/body-1.jpg)

## De sms, de tweede verdieping van de zwendel

Dat is het punt dat de meeste preventieartikelen vergeten: **de QR-code is bijna nooit het einde van het verhaal**. Hij dient om een gegeven te bemachtigen, en dat gegeven dient vervolgens om een volstrekt geloofwaardige sms te schrijven.

Het volledige scenario ziet er zo uit:

| Stap | Wat u beleeft | Wat er werkelijk gebeurt |
|---|---|---|
| 1 | U scant de QR-code op de parkeerautomaat | U belandt op een domein dat de week ervoor is aangemaakt |
| 2 | U voert kenteken, telefoonnummer en kaart in | De gegevens gaan onversleuteld naar een externe server |
| 3 | U krijgt een sms « ticket gevalideerd nr. 48219 » | De sms wordt door de oplichters verstuurd om elke twijfel weg te nemen |
| 4 | 3 tot 20 dagen later: « betaling mislukt, breng in orde » | Tweede afschrijving, of diefstal van de 3-D Secure-code |
| 5 | Een telefoontje « van uw bank » vraagt om bevestiging | Fraude met een valse bankmedewerker, met correcte gegevens in handen |

De bevestigings-sms speelt een cruciale psychologische rol: hij verandert een twijfelachtige handeling in een geslaagde transactie. U steekt uw telefoon gerustgesteld weg, u houdt uw rekening niet in de gaten, en u zult de afwijkende afschrijving van de 14e van de maand niet koppelen aan die parkeerplek van de 2e.

Diezelfde sms maakt de fraude ook zo moeilijk te traceren: tegen de tijd dat het slachtoffer het doorheeft, is het bericht gewist, de browsergeschiedenis geleegd en de straatnaam vergeten.

> Een simpele vuistregel: een QR-code bevestigt u nooit iets. Alleen een officiële app die **u** hebt geïnstalleerd, of een site die **u** zelf hebt ingetypt, kan dat doen.

## Zo herkent u in tien seconden een gemanipuleerde QR-code

Het goede nieuws is dat deze fraude fysiek is — en dus met het blote oog te detecteren. Voordat u in de openbare ruimte iets scant:

- **Voel aan de code.** Een sticker die erover is geplakt, voel je met je vinger: een opstaande rand, een hoekje dat loslaat, een luchtbel. Officiële QR-codes zijn gezeefdrukt, gegraveerd of rechtstreeks op het paneel gedrukt, onder hard plastic.
- **Let op de uitlijning en de typografie.** Een lettertype dat afwijkt van de rest van het bord, een ontbrekend accent, een gepixeld logo, een vermelding « Ville de… » zonder officieel logo: allemaal signalen.
- **Zoek naar dubbels.** Twee QR-codes op dezelfde installatie, waarvan er een haastig is toegevoegd, is het meest voorkomende scenario.
- **Controleer het domein vóór u opent.** Franse overheden en gemeenten gebruiken herkenbare domeinen op `.gouv.fr` of `.fr`. Een link op `.top`, `.icu`, `.shop`, `.online`, een verkorter (`bit.ly`, `cutt.ly`), of een lang domein volgestouwd met streepjes: wegklikken.
- **Wees op uw hoede bij de veiligheidscode.** Geen enkele openbare parkeerdienst zal u ooit om uw 3-cijferige code vragen op een pagina die via een QR-code is geopend, zonder tussenkomst van 3-D Secure.

Een heel banaal hulpmiddel helpt meer dan je zou denken: een [telefoonhouder voor in de auto](https://www.amazon.fr/s?k=support+t%C3%A9l%C3%A9phone+voiture+magn%C3%A9tique&tag=ds050-21), waarmee u de smartphone op ooghoogte houdt en de URL rustig kunt lezen in plaats van met gestrekte arm te scannen, met het portier open en de motor draaiend.

### De reflex die 90 % van het probleem oplost

Betaal uw parkeergeld anders. De officiële parkeerapps in Frankrijk zijn te downloaden in de appwinkels, en zodra ze geïnstalleerd zijn, **hebben ze geen enkele QR-code meer nodig**. Rechtstreeks met de kaart betalen op de parkeerautomaat, waar dat kan, blijft eveneens onverslaanbaar: geen webpagina, geen formulier, geen telefoonnummer dat u prijsgeeft.

Voor laadpalen lost de kaart of de RFID-badge van uw mobiliteitsaanbieder het probleem bij de wortel op. Een compatibele laadpaslezer of een [multinetwerkbadge](https://www.amazon.fr/s?k=badge+recharge+voiture+%C3%A9lectrique+multi+r%C3%A9seaux&tag=ds050-21) voorkomt dat u ook maar iets hoeft te scannen op een onbekende laadpaal.

![Hand die buiten een smartphone met uitgeschakeld scherm vasthoudt, voor groene bladeren](/images/blog/2026-09-27-arnaque-sms-quishing-qr-code-place-parking-borne-recharge/body-2.jpg)

## Bereid uw telefoon voor vóór u het nodig hebt

Een paar instellingen, één keer goed gezet, maken het verschil op de dag dat u een verkeerde code scant.

**Schakel het automatisch openen van links uit.** Zowel op iPhone als op Android kan de camera zo worden ingesteld dat hij de URL toont en op een bevestiging wacht in plaats van meteen de browser te openen. Het is de enige echt doeltreffende barrière, en hij is gratis.

**Zet betalingsmeldingen van uw bank aan.** Een melding bij elke afschrijving, zelfs van 1 €, brengt de detectietijd terug van drie weken naar drie minuten. Alle Franse banken bieden deze dienst gratis aan in hun app.

**Gebruik een [virtuele kaart of een kaart met een beperkte limiet](https://www.amazon.fr/s?k=portefeuille+RFID+protection+carte+bancaire&tag=ds050-21) voor betalingen op straat.** De meeste banken en neobanken laten toe een eenmalig nummer te genereren. Een oplichter die een al vervallen nummer bemachtigt, heeft helemaal niets bemachtigd.

**Houd uw telefoon opgeladen.** Het lijkt een detail, maar een groot deel van de slechte beslissingen op een parkeerplaats wordt in allerijl genomen, met 6 % batterij en de drang om er vanaf te zijn. Een [compacte powerbank](https://www.amazon.fr/s?k=batterie+externe+compacte+USB-C&tag=ds050-21) in het handschoenenkastje haalt een deel van die druk weg.

**Noteer wat u gescand hebt.** Twijfelt u, maak dan meteen een foto van de installatie en van de QR-code. Dat is het bewijsstuk waarmee de gemeente de sticker kan laten verwijderen en uw bank het geschil kan behandelen.

## U hebt gescand en betaald: wat nu te doen

Tijd is hier van doorslaggevend belang. In deze volgorde:

1. **Laat uw kaart onmiddellijk blokkeren** bij uw bank (noodnummer 24 uur per dag bereikbaar) of anders via de interbancaire lijn op **0 892 705 705**.
2. **Vraag terugbetaling.** Artikel L133-18 van de Franse Code monétaire et financier verplicht de bank om een niet-geautoriseerde betalingstransactie die binnen de termijn is gemeld, terug te betalen, behalve bij bewezen grove nalatigheid van uw kant. Dien het verzoek **schriftelijk** in.
3. **Meld de ontvangen sms bij 33700**, het officiële meldpunt voor frauduleuze sms'jes en telefoontjes, beheerd door de Franse operatoren.
4. **Doe aangifte** bij de politie, de gendarmerie, of via het platform **THESEE** op service-public.fr voor online oplichting.
5. **Meld de frauduleuze site** bij **Phishing Initiative** en de fysieke QR-code bij de gemeente of de uitbater van de laadpaal: dat is wat de sticker doet verdwijnen.
6. **Houd uw rekeningen drie maanden in de gaten.** Gestolen gegevens worden vaak doorverkocht en met enkele weken vertraging hergebruikt, met name in de vorm van valse telefoontjes « van uw adviseur ».

En moet u snel een familielid of collega waarschuwen die in dezelfde straat parkeert, dan volstaat een kort bericht: « Vervalste QR-code op de parkeerautomaat in straat X, betaal rechtstreeks met de kaart op de automaat. » Precies het soort onmiddellijke waarschuwing waarvoor het versturen van een sms online, zonder iets te installeren, uitstekend van pas komt.

## Wat deze fraude ons over de rest vertelt

Straatquishing is geen bijzonder verfijnde zwendel. Het is een **goed geplaatste** zwendel. Ze illustreert een kanteling die in vrijwel alle recente campagnes terugkeert: oplichters proberen uw oordeelsvermogen niet langer te misleiden, ze zoeken het moment waarop u niet oordeelt.

Voor een parkeerautomaat, in de regen, met een mogelijke boete die door je hoofd spookt, analyseert niemand een domeinnaam. Daarom is de enige duurzame verdediging niet wantrouwen — dat is uitputtend en onhaalbaar — maar **gewoonte**: altijd via hetzelfde kanaal betalen, het kanaal dat u met een koel hoofd hebt gekozen, op een dag dat u geen haast had.

Een [notitieboekje dat u in de auto bewaart](https://www.amazon.fr/s?k=carnet+de+notes+format+poche&tag=ds050-21) met de nuttige nummers (kaart blokkeren, pechhulp, 33700) kost twee euro en levert een beslissend kwartier op. Preventie, of het nu om frauduleuze sms'jes of om vervalste QR-codes gaat, speelt zich vrijwel altijd af vóór het incident.

{/* image-sources: https://images.pexels.com/photos/7439/pexels-photo.jpg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 https://images.pexels.com/photos/12829/pexels-photo-12829.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 https://images.pexels.com/photos/3639946/pexels-photo-3639946.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 */}
