Digitaal dreigingslandschap

Hoe quishing (QR-codephishing) bedrijfsbeveiliging kan omzeilen

9 minuten leestijd

door Romy Tump

Quishing is een steeds populairdere vorm van phishing. Wat maakt deze aanvalsmethode effectief en hoe verklein je als organisatie het risico?

QR-codes zijn overal. We gebruiken ze op menukaarten en lantaarnpalen, bij parkeerautomaten en steeds vaker in e-mails. Juist omdat ze zo vertrouwd zijn, vormen ze een aantrekkelijk middel voor cybercriminelen.

Bij quishing, phishing via QR-codes, verbergen aanvallers een kwaadaardige link achter een QR-code. Daarmee kunnen ze traditionele beveiligingsfilters omzeilen én de aanval verplaatsen van een zakelijke computer naar een smartphone, waarop vaak minder beveiligingsmaatregelen actief zijn.

Wat maakt quishing zo effectief? En belangrijker: hoe bescherm je je organisatie?

QR staat voor ‘Quick Response’. Een QR-code kan onder meer URL’s, betaalgegevens en contactinformatie bevatten. Eén scan is voldoende om een website of app te openen.

Voor cybercriminelen biedt dat verschillende voordelen.

1. QR-codes voelen vertrouwd

Het gebruik van QR-codes nam tijdens de corona pandemie sterk toe. Een telefoon pakken en een code scannen is daardoor voor veel mensen een alledaagse handeling geworden. Dat verlaagt de drempel om ook een kwaadaardige QR-code te scannen.

2. Ze passen eenvoudig in bestaande phishingcampagnes

Een cybercrimineel hoeft een kwaadaardige link of bijlage alleen maar te vervangen door een QR-code. Die is binnen enkele seconden te genereren. Veel phishingkits beschikken zelfs over een ingebouwde QR-codegenerator.

3. De aanval verschuift naar een mobiel apparaat

Na het scannen opent de link meestal op een smartphone. Daarmee verplaatst de aanval zich van een relatief goed beveiligde zakelijke omgeving naar een mogelijk onbeheerd mobiel apparaat. Beveiligingsmaatregelen van de organisatie kunnen zo worden omzeild.

4. De kwaadaardige URL is niet direct zichtbaar

In een normale phishingmail kan beveiligingssoftware een URL analyseren. Bij een QR-code zit de bestemming verborgen in het visuele patroon. Sommige traditionele e-mailfilters kunnen die niet direct uitlezen. Aanvallers kunnen de code bovendien in een PDF- of JPEG-bestand verwerken om detectie verder te bemoeilijken.

Ook voor medewerkers kan quishing lastiger te herkennen zijn. Een bericht bevat vaak weinig tekst waarin bijvoorbeeld taal- of grammaticafouten opvallen. De daadwerkelijke URL is evenmin zichtbaar.

Voeg daar de naam en huisstijl van een bekend merk aan toe, bijvoorbeeld in een nagemaakte DocuSign-e-mail of een zogenaamde Microsoft-update, en dezelfde psychologische mechanismen als bij klassieke phishing doen hun werk: vertrouwen en urgentie.

Gebruikers krijgen bijvoorbeeld het verzoek om via een QR-code hun account te beveiligen of gegevens opnieuw te verifiëren.

11 procent van phishingmails bevat een kwaadaardige QR-code

Dat quishing inmiddels een serieuze rol speelt in phishingcampagnes, blijkt uit het ESET Threat Report H1 2026. In de eerste helft van 2026 bevatte 11 procent van alle phishingmails een kwaadaardige QR-code.

ESET volgt deze berichten onder de detectienaam QRCode/Phishing. De e-mailscanner gebruikt hiervoor een speciale detectielaag die QR-codes in de overgrote meerderheid van bestandstypen kan herkennen en de URL erachter kan uitlezen.

Deze URL’s worden vervolgens gecontroleerd met ESET-technologie voor anti-phishing, anti-malware en anti-spam. Schadelijke URL’s worden geblokkeerd, waarna de bijbehorende e-mails kunnen worden gemarkeerd of verwijderd.

Quishing 1

Trend in QRCode/Phishing-detecties van september 2025 tot en met mei 2026, op basis van een zevendaags voortschrijdend gemiddelde (bron: ESET Threat Report H1 2026).

Cybercriminelen blijven hun aanpak verfijnen

Quishing wordt niet alleen gebruikt om malware te installeren of inloggegevens te stelen. Aanvallers zetten de techniek ook in om MFA-tokens buit te maken.

Daarnaast zien beveiligingsonderzoekers verschillende andere toepassingen. Via QR-codes kunnen aanvallers bijvoorbeeld:

  • Appstorebeveiliging omzeilen: gebruikers downloaden rechtstreeks een kwaadaardige app die zich voordoet als legitieme software.
  • Vertrouwde apps misbruiken: slachtoffers worden doorgestuurd naar bijvoorbeeld een socialmedia- of betaalapp, waardoor de aanval geloofwaardiger lijkt.
  • Accounts overnemen: slachtoffers worden ertoe gebracht een aanvaller toegang tot hun account te geven.
  • Financiële fraude plegen: een QR-code opent direct een betaalapp waarin de gegevens van de ontvanger al zijn ingevuld.
  • Contacten en agenda’s manipuleren: kwaadaardige vergaderlinks of contactgegevens worden toegevoegd aan vertrouwde apps en leiden later alsnog naar een phishingsite.
  • Detectie verder bemoeilijken: URL-verkorters verbergen lange, kwaadaardige webadressen voordat deze in een QR-code worden verwerkt.

Quishing 2

Voorbeeld van een phishingmail die door ESET-producten wordt gedetecteerd als QRCode/Phishing (bron: ESET Threat Report H1 2026).

Quishing wordt zelfs ingezet door door staten gesteunde APT-groepen. In een waarschuwing van de FBI uit januari 2026 staat beschreven hoe de Noord-Koreaanse groep Kimsuky denktanks, academische instellingen en Amerikaanse en buitenlandse overheidsorganisaties benaderde met spearphishingmails met QR-codes.

Slachtoffers kregen bijvoorbeeld te horen dat de QR-code naar een vragenlijst, registratiepagina of beveiligde online omgeving leidde. De aanleiding verschilt, maar het principe is steeds hetzelfde: de ontvanger overtuigen om zelf de volgende stap in de aanval te zetten.

Zo bescherm je je organisatie tegen quishing

Een effectieve verdediging tegen quishing vraagt om een combinatie van mensen, processen en technologie.

  • Controleer verdachte verzoeken via een ander kanaal
    Lijkt een bericht van een bekende of betrouwbare afzender te komen? Controleer het verzoek dan via een ander kanaal. Gebruik daarvoor contactgegevens die niet uit het verdachte bericht zelf komen.

  • Beveilig e-mail én mobiele apparaten
    Goede e-mailbeveiliging helpt voorkomen dat quishingmails de inbox bereiken. Mobiele beveiliging verkleint vervolgens het risico dat gebruikers schadelijke websites openen of andere dreigingen binnenhalen.

  • Gebruik phishingbestendige MFA
    Phishingbestendige multi-factorauthenticatie is belangrijk voor gevoelige accounts. Zelfs als een medewerker wordt misleid, wordt het voor een aanvaller daarmee aanzienlijk moeilijker om toegang tot bedrijfssystemen te krijgen.

  • Beheer zakelijke apparaten
    Met Mobile Device Management (MDM) kunnen organisaties afdwingen dat zakelijke apparaten volgens het geldende beveiligingsbeleid zijn ingericht.

  • Beperk toegang en houd systemen actueel
    Pas het principe van least privilege toe en geef medewerkers alleen toegang die zij daadwerkelijk nodig hebben. Houd mobiele besturingssystemen, bedrijfssoftware en beveiligingstools up-to-date en monitor op verdachte activiteiten.

  • Zorg daarnaast dat incidentresponsplannen regelmatig worden geoefend. Zo weet de organisatie wat er moet gebeuren als een aanval toch succesvol is.

Quishing is niks nieuws meer

QR-codes zijn een vertrouwd onderdeel van het dagelijks leven en de zakelijke omgeving. Hetzelfde geldt inmiddels voor het misbruik ervan. Neem als organisatie passende beveiligingsmaatregelen om quishing tegen te gaan.

 

 

Blijf lezen