QR-code phishing (quishing)

De nieuwe aanvalstruc die je inbox omzeilt

🧩 In het kort

Quishing – phishing via QR-codes – is een snelgroeiende aanvalstechniek waarbij criminelen een kwaadaardige QR-code sturen in plaats van een klikbare link. Het is zo gevaarlijk omdat een QR-code een afbeelding is en geen leesbare link, waardoor de aanval je e-mailfilters omzeilt en zich verplaatst naar je minder goed beveiligde telefoon. De gouden regel is dan ook simpel: behandel een QR-code net zo kritisch als een link – vertrouw je hem niet, scan hem dan niet. Je beschermt je organisatie het beste met een combinatie van Microsoft 365-beveiliging (zoals Defender voor Office 365, Safe Links en Safe Attachments), phishing-resistant MFA en goede Security Awareness-trainingen. 

Je scant zonder nadenken een QR-code op een parkeermeter, een menukaart of in een e-mail. Handig en snel. Maar precies die vanzelfsprekendheid maken cybercriminelen nu tot hun favoriete wapen. Quishing – phishing via QR-codes – is in korte tijd uitgegroeid tot een van de sluwste aanvalstechnieken van dit moment. En het gemene is: deze aanval omzeilt juist de beveiliging waar je op vertrouwt.

In deze blog leggen we uit wat quishing is, waarom het zo effectief is, hoe je het herkent en – het belangrijkste – hoe je je organisatie ertegen beschermt met de juiste combinatie van Microsoft 365-beveiliging en bewustwording.

Wat is quishing precies?

Quishing is een samentrekking van QR en phishing. In plaats van een klikbare link in een e-mail, sturen aanvallers een afbeelding van een QR-code. Zodra je die scant met je telefoon, word je doorgestuurd naar een valse website die is ontworpen om je inloggegevens, creditcardnummer of andere gevoelige data te stelen.

Het is een moderne variant op een oude truc. Phishing is en blijft een van de meest voorkomende en schadelijke cyberdreigingen waarmee organisaties worden geconfronteerd, maar quishing voegt er een sluwe draai aan toe. De aanval verplaatst zich namelijk van je goed beveiligde zakelijke laptop naar je veel minder beschermde privételefoon.

Waarom quishing zo gevaarlijk is

Quishing werkt zo goed om drie redenen:

1. Het omzeilt je e-mailbeveiliging Traditionele spamfilters en beveiligingstools scannen e-mails op verdachte links en bijlagen. Maar een QR-code is een afbeelding – geen leesbare URL. Daardoor glipt de kwaadaardige bestemming vaak ongezien langs de eerste verdedigingslinie. Dit sluit precies aan bij wat we eerder schreven over waarom traditionele beveiliging faalt tegen moderne phishing: wat gisteren werkte, is vandaag niet meer genoeg.

2. Het verplaatst de aanval naar je telefoon Als je de QR-code scant, open je de link op je smartphone. Dat privé-apparaat mist vaak dezelfde beveiligingslagen als je werkplek en heeft een klein scherm, waardoor je een verdacht webadres minder snel opmerkt.

3. Het speelt in op vertrouwen en urgentie QR-codes voelen onschuldig en efficiënt. Aanvallers combineren ze met beproefde social-engineering-trucs: een e-mail die inspeelt op urgentie (“Je account wordt gedeactiveerd, scan om te verifiëren”), autoriteit (“Bericht van de directie”) of nieuwsgierigheid (“Bekijk je salarisstrook”). Zelfs goed getrainde medewerkers kunnen in een druk moment de fout in gaan.

Hoe herken je een quishing-aanval?

Wees extra alert bij QR-codes in deze situaties:

  • Een onverwachte e-mail met het verzoek om een QR-code te scannen om “in te loggen”, “te verifiëren” of “een document te bekijken”.
  • QR-codes in bijlagen (vaak PDF’s), omdat die makkelijker langs filters komen.
  • Druk en urgentie: berichten die je haasten om snel te handelen.
  • QR-codes op onverwachte fysieke plekken, zoals een sticker die over een originele code is geplakt op een parkeermeter of poster.
  • Een vreemd webadres nadat je scant. Controleer altijd de URL voordat je iets invult.
 
De gouden regel: behandel een QR-code net zo kritisch als een link. Zou je zomaar op deze link klikken? Zo nee, scan de code dan ook niet.

Zo bescherm je je organisatie tegen quishing

Effectieve bescherming tegen quishing draait om een combinatie van slimme technologie én bewust gedrag. Alleen samen vormen ze een robuuste verdediging.

1. Zet Microsoft 365 in als verdedigingslinie

Binnen Microsoft 365 heb je krachtige tools die helpen quishing te detecteren en blokkeren:

  • Microsoft Defender voor Office 365 analyseert inkomende e-mails op verdachte inhoud en gedrag – en heeft inmiddels ook mogelijkheden om QR-codes in berichten te herkennen en te controleren.
  • Safe Links controleert links in real-time, zelfs nadat een e-mail is afgeleverd.
  • Safe Attachments opent bijlagen in een veilige, afgeschermde omgeving om kwaadaardige code op te sporen.
 
Wil je precies weten hoe deze functies werken? Microsoft legt de bescherming tegen QR-code-phishing uit in de officiële documentatie over anti-phishing in Microsoft Defender voor Office 365.

2. Maak je inlog phishing-resistant

Zelfs áls een medewerker per ongeluk zijn wachtwoord invult op een valse site, kun je de schade beperken. Multi-factor authenticatie (MFA) is een cruciale beveiligingsmaatregel die een extra laag bescherming toevoegt. Nog sterker zijn phishing-resistant methoden zoals Windows Hello for Business, passkeys en FIDO2-sleutels. Meer daarover lees je in onze blog Het einde van wachtwoorden: waarom passwordless inloggen de toekomst is.

Voeg daar Conditional Access aan toe, zodat verdachte inlogpogingen automatisch worden geblokkeerd of om extra verificatie vragen.

3. Train je medewerkers – de sterkste schakel

Technologie vangt veel op, maar uiteindelijk maken je mensen het verschil. Gelukkig zijn mensen trainbaar. Met regelmatige bewustwordingscampagnes en realistische phishing-simulaties leren medewerkers verdachte signalen herkennen en juist handelen. Ontdek hier onze Security Awareness-trainingen waarmee je van je medewerkers je sterkste verdediging maakt.

4. Bouw op een sterk fundament

Losse maatregelen bieden een vals gevoel van veiligheid. Begin daarom met een stevige basis via onze Security Baseline, die de belangrijkste beveiligingsopties in één keer goed inregelt.

Is jouw organisatie quishing-proof?

Stel jezelf deze vijf vragen:

  • Herkent onze e-mailbeveiliging ook QR-codes en niet alleen links?
  • Gebruiken we phishing-resistant MFA voor alle kritieke accounts?
  • Zijn onze medewerkers getraind in het herkennen van QR-code-phishing?
  • Hebben we inzicht in wie toegang heeft tot welke data en systemen?
  • Weten medewerkers hoe ze een verdachte QR-code melden?
 
Twijfel je bij een van deze vragen? Dan is het slim om je organisatie te laten testen met onze Cybersecurity Scan, die technische kwetsbaarheden én configuratiefouten in kaart brengt.

Van kwetsbaarheid naar weerbaarheid

Quishing laat zien hoe snel cybercriminelen zich aanpassen. Ze zoeken bewust de zwakke plekken op: de afbeelding die door je filter glipt, het privételefoontje zonder bescherming, het drukke moment waarop niemand oplet.

Het goede nieuws? Je hoeft het niet alleen te doen. Met de juiste combinatie van Microsoft 365-beveiliging, phishing-resistant inloggen en goed getrainde medewerkers maak je je organisatie écht weerbaar tegen deze en toekomstige aanvallen.
 
Benieuwd hoe quishing-proof jouw organisatie is? We denken graag met je mee!

Is uw organisatie voorbereid op de NIS2 wetgeving?

Doe het Self Assessment en ontdek het zelf!

Klaar om quishing en andere moderne aanvallen een stap voor te blijven?

Tycho-Hommeles-Kleur-01

Tycho denkt graag
met u mee.