QR-code fraude (quishing): zo herken je een valse QR-code op straat, in je mail of per brief
Door Lisa van den BergBijgewerkt op 6 min lezen
Quishing is phishing via een QR-code: een sticker op een parkeerautomaat of laadpaal, of een 'brief van je bank' met een code die naar een nepsite leidt. Waar het voorkomt, hoe je een QR-code veilig scant en wat je doet als je al gegevens hebt ingevuld.
Kort antwoord
Stand per 29 september 2026: quishing is phishing met een QR-code. Oplichters plakken valse QR-stickers op parkeerautomaten en laadpalen, of sturen brieven en e-mails "van je bank" met een QR-code naar een nepsite. De politie waarschuwde in november 2024 voor valse codes op parkeerautomaten in onder meer Amsterdam, Maastricht, Sittard-Geleen, Zwolle en Zevenaar (Security.NL). Scan geen QR-code die als losse sticker is opgeplakt, bekijk altijd het webadres voordat je iets opent, en log bij je bank alleen in via de officiële app. Heb je al gegevens ingevuld? Bel direct je bank en meld het bij de Fraudehelpdesk (088-786 73 72).
Wat is quishing en waarom werkt het?
Quishing werkt omdat een QR-code het webadres verbergt: je ziet pas waar je heen gaat als je al scant. Veel mensen vinden QR-codes bovendien officieel en betrouwbaar ogen (Consumentenbond). De code zelf is niet gevaarlijk; het risico zit in de website waar hij naartoe leidt, die vraagt om inloggegevens, creditcardgegevens of een betaling.
| Waar | Hoe de truc gaat | Voorbeelden |
|---|---|---|
| Parkeerautomaat | Sticker met valse QR-code over of naast de echte; nep-betaalsite die op een parkeerapp lijkt | Amsterdam, Maastricht, Sittard-Geleen, Zwolle, Zevenaar (politie, november 2024); Den Haag (2025) |
| Laadpaal | Valse code over de echte betaalcode geplakt | België, 2025 (Consumentenbond) |
| Brief van 'je bank' | Nette brief: 'scan om je nieuwe pas te activeren of je gegevens te controleren' | Nepbrieven namens Rabobank en ING in de regio's Maasland en Assen (Consumentenbond) |
| E-mail of pdf | QR-code in plaats van een link, zodat spamfilters hem minder snel herkennen | Phishing via e-mail groeide sterk in 2026 (Fraudehelpdesk) |
Bronnen: Security.NL, Consumentenbond en Fraudehelpdesk. In de eerste helft van 2026 werd e-mail in 59 procent van de phishingmeldingen genoemd, tegen 30 procent een jaar eerder.
Hoe herken je een valse QR-code?
De belangrijkste regel: een echte QR-code op een automaat is in het bord of scherm geïntegreerd, niet als losse sticker opgeplakt (politie via Security.NL). Verder:
- Bekijk het adres in de preview voordat je op de link tikt. Staat er een vreemde domeinnaam, een verkorte link (bit.ly en dergelijke) of een spelfout, stop dan (Consumentenbond).
- Gebruik de standaard camera-app van je telefoon, geen onbekende scanner-app uit een advertentie.
- Betaal parkeren via de officiële app of direct op de automaat, niet via een gescande code.
- Een bank vraagt nooit om via een QR-code in een brief of e-mail in te loggen of je pas te activeren. Log altijd in via de app die je al hebt.
- Vraagt een site na het scannen om inloggen, creditcardgegevens of een 'kleine betaling'? Dan is extra wantrouwen op zijn plaats.
Legitieme QR-codes bestaan ook
Een QR-code in je eigen bank-app om een betaling te doen, op een rekening in een restaurant of op een concertkaartje is meestal gewoon veilig. Het gaat mis bij codes die je onverwacht krijgt of die er opgeplakt uitzien. Meer over phishinglinks in het algemeen: phishing herkennen.
Wat doe je als je een verdachte QR-sticker ziet?
Niet scannen, en het melden bij de eigenaar van de automaat of de gemeente. De politie adviseert een automaat met een opgeplakte sticker niet te gebruiken (Security.NL). Maak een foto met de locatie, zodat de gemeente of exploitant de sticker kan weghalen. Een melding bij de Fraudehelpdesk helpt anderen te waarschuwen.
Op vakantie extra opletten
Ook in het buitenland komen valse codes voor op parkeerautomaten en laadpalen. Download de lokale parkeer- of laadapp vooraf via de officiële appwinkel, zodat je niet op een sticker hoeft te vertrouwen.
Wat doe je als het al gebeurd is?
Heb je na het scannen gegevens ingevuld of betaald, handel dan direct:
- Bel je bank of creditcardmaatschappij via het nummer op je pas en laat je pas of kaart blokkeren. Vraag of een betaling nog kan worden tegengehouden.
- Inloggegevens ingevuld? Verander je wachtwoord via de echte app of site, en zet tweestapsverificatie aan; zie passkeys, sms-code of authenticator-app.
- Houd je rekening en creditcard in de gaten op onbekende afschrijvingen. De Fraudehelpdesk zag in 2025 het uitvragen van creditcardgegevens stijgen van ruim 500 naar meer dan 2.000 meldingen, vaak gevolgd door een ongewenst abonnement (Fraudehelpdesk).
- Doe aangifte bij de politie via 0900-8844 als je schade hebt.
- Meld het bij de Fraudehelpdesk via 088-786 73 72 of fraudehelpdesk.nl.
- Kopie van je ID gedeeld? Volg identiteitsfraude voorkomen en melden.
Veelgestelde vragen
Quishing is phishing via een QR-code. De code leidt naar een nepwebsite die om inloggegevens, creditcardgegevens of een betaling vraagt. Je vindt zulke codes op opgeplakte stickers, in nepbrieven of in e-mails.
Het scannen zelf is meestal niet het probleem; het gaat mis als je de website opent en daar gegevens invult of betaalt. Bekijk daarom altijd het webadres in de preview voordat je doorklikt.
Echte QR-codes zitten in het bord of scherm geïntegreerd. Is de code een losse sticker, eventueel over een andere code heen, gebruik hem dan niet. Betaal via de officiële parkeerapp of direct op de automaat.
Log nooit in via een QR-code uit een brief of e-mail. Oplichters versturen nepbrieven namens banken. Wil je iets controleren, open dan zelf de app van je bank of bel het nummer op je pas.