Niet Moeilijk

Je scande een QR-code.

Deze was braaf.

Misschien keek je eerst waar hij heen ging. Misschien niet, want je camera is nu eenmaal sneller dan je hoofd. Allebei heel normaal, en precies daarom werkt quishing zo goed.

Een QR-code met daarover een tweede, valse sticker geplakt. Een hoek krult op en laat de echte code eronder zien.

Wat is quishing?

Iemand zet een QR-code op een plek waar jij hem vertrouwt, en die code brengt je naar een pagina die niet is wat ze lijkt. Een nagemaakte inlogpagina, een betaalscherm dat er echt uitziet.

quishing = phishing,
maar dan met een vierkantje

Wat is er mis met QR-codes?

Niks, op één ding na: je ziet niet waar ze heen gaan. Bij een gewone link lees je het adres voor je klikt. Bij een QR-code zie je blokjes. Waar hij écht heen ging, weet je pas als je telefoon de pagina al open heeft.

Daarom plakken oplichters gewoon hun eigen sticker over een echte code. Op een parkeerautomaat, op een laadpaal, op een affiche bij het koffieapparaat. Of ze zetten er eentje in een mail, want spamfilters lezen plaatjes minder goed dan tekst.

Ligt dat dan aan mij?

Nee. Een QR-code verbergt zijn bestemming by design — dat is geen fout van jou, dat is hoe het ding werkt. Wie zegt dat hij er nooit zou intrappen, heeft er gewoon nog geen goeie gezien.

Waar let je op bij de volgende?

Vier dingen. Geen daarvan kost je meer dan tien seconden.

  • Lees het adres dat je telefoon toont

    Kijk naar het stukje vlak vóór de eerste /. Dát is het echte domein. bank.be.even-inloggen.net is dus niet je bank.

  • Wrijf even met je duim

    Aan een automaat of affiche: zit er een sticker over de echte code? Dan voel je dat meteen.

  • Moet je betalen of inloggen? Typ het zelf

    Ga naar de app of de site die je al kent. Duurt tien seconden langer, scheelt een hoop ellende.

  • Haast is verdacht

    "Nog 24 uur!" of "je account wordt geblokkeerd!" — die tijdsdruk staat er niet toevallig. Die staat er zodat je niet nadenkt.

Toch iets ingevuld?

Niet panikeren. Wel meteen doen:

Verander je wachtwoord van die dienst, en van elke andere plek waar je hetzelfde wachtwoord gebruikte.

Ging het over je bankkaart? Bel Card Stop op 078 170 170 en verwittig je bank.

Verdachte berichten mag je doorsturen naar verdacht@safeonweb.be.

Voor wie verder wil lezen