Bij een gemeld restaurantincident in augustus 2026 scande een gast een QR-code op een menukaart, opende de link en accepteerde een pop-up. Daarna werd een ongewenst premiumabonnement geactiveerd. Zo’n code kan naar een misleidende bestemming leiden, maar de scan alleen betekent niet dat je telefoon is gehackt.

Zo werkt fraude met QR-codes

Een QR-sticker wordt losgetrokken van een betaalbord bij een parkeerplaats.

Quishing is phishing via een QR-code: de code leidt naar een webpagina die bijvoorbeeld een menu of betaalpagina nabootst, gegevens vraagt of een misleidende pop-up toont. Omdat je de bestemming niet direct aan de code zelf kunt zien, is het verstandig eerst het webadres te bekijken.

Een code kan ook over een bestaande QR-sticker heen zijn geplakt. Bij parkeerbetaalborden is te zien hoe zo’n opgeplakte sticker kan worden losgetrokken; de truc kan een echte bestemming vervangen door een andere.

Wat de cijfers over e-mailaanvallen meten

Microsoft Threat Intelligence telde 7,6 miljoen QR-phishingaanvallen via e-mail in januari 2026 en 18,7 miljoen in maart. Dat is een stijging van 146% tussen die maanden. De telling gaat over QR-codes in e-mails en e-mailbijlagen, niet over fysieke codes op restauranttafels of alle QR-fraude wereldwijd.

Een QR-code controleren en na het scannen handelen

Bekijk vóór je scant of er een sticker over de oorspronkelijke QR-code zit of een randje loskomt. Scan je de code toch, controleer dan het webadres voordat je gegevens invult of een prompt accepteert. Vraag bij twijfel een medewerker om bevestiging, of ga zelf naar de officiële website of app van de zaak.

Heb je een verdachte pagina geopend, stop dan met de interactie en vul niets meer in. Heb je een wachtwoord ingevoerd, wijzig het dan via de officiële website of app van die dienst. Houd je financiële rekeningen in de gaten en meld verdachte activiteit bij de betrokken zaak of financiële instelling. Is er iets gedownload, voer dan een beveiligingsscan uit.