Ga naar inhoud
  • Drifter
    Drifter

    Waarom QR-codes een serieus veiligheidsrisico kunnen vormen

       (0 reviews)

    QR-codes zijn inmiddels overal. Je ziet ze op menukaarten, parkeerautomaten, laadpalen, posters, pakketjes, kassabonnen, reclameborden en zelfs op officiële documenten. Met de camera van je smartphone scan je de zwart-witte blokjes en krijg je vrijwel direct toegang tot een website, betaalpagina, formulier, contactgegevens of andere informatie.

    Dat gemak is precies waarom QR-codes zo populair zijn. Je hoeft geen lange webadressen over te typen en vaak hoef je nauwelijks na te denken over wat er achter de code zit. Je richt je camera erop, tikt op de melding en bent op de bestemming.

    Maar daarin schuilt ook een risico.

    Een QR-code zelf is meestal niet het probleem. Het gevaar zit vooral in wat er achter de QR-code verborgen zit en wat je vervolgens op je telefoon doet. Een kwaadwillende kan namelijk zonder veel moeite een QR-code maken die verwijst naar een phishingwebsite, een valse betaalpagina, een malafide download of een andere vorm van online fraude.

    Daarom is het verstandig om een QR-code net zo voorzichtig te behandelen als een onbekende link.

    Iedereen kan een QR-code maken

    Een van de belangrijkste eigenschappen van QR-codes is tegelijkertijd een van hun grootste zwakke punten: vrijwel iedereen kan er een maken.

    Een QR-code bevat meestal simpelweg gegevens, bijvoorbeeld een webadres. De code zelf vertelt je echter niet of dat webadres betrouwbaar is. Een officieel ogende sticker kan daardoor net zo gemakkelijk naar een legitieme website verwijzen als naar een website die door een oplichter is gemaakt.

    Dat maakt QR-codes aantrekkelijk voor cybercriminelen. Een gebruiker ziet een code op een plaats waar hij die verwacht en gaat er automatisch van uit dat de code bij die locatie, dienst of organisatie hoort.

    Die aanname hoeft echter niet te kloppen.

    Een oplichter kan bijvoorbeeld een QR-code op een sticker afdrukken en deze over een bestaande code plakken. Dat kan gebeuren op parkeerautomaten, laadstations, reclameposters of andere plekken waar mensen gewend zijn QR-codes te scannen. De valse code ziet er op het eerste gezicht volledig normaal uit.

    De gebruiker scant vervolgens niet de code die de eigenaar van de locatie heeft geplaatst, maar de code van de oplichter.

    Het grootste probleem: je ziet niet meteen waar de code naartoe leidt

    Bij een normale link kun je het webadres vaak al bekijken voordat je erop klikt. Bij een QR-code is dat veel minder vanzelfsprekend.

    Op het moment dat je de code ziet, krijg je immers alleen een patroon van blokjes te zien. Je kunt daar niet uit afleiden of de bestemming betrouwbaar is. Pas nadat je smartphone de code heeft herkend, verschijnt meestal het bijbehorende webadres.

    Dat verschil is belangrijk.

    Een QR-code kan bijvoorbeeld verwijzen naar:

    • een normale website;
    • een phishingpagina die een bekende website probeert na te bootsen;
    • een valse betaalpagina;
    • een formulier waarmee persoonlijke gegevens worden verzameld;
    • een pagina die je probeert te verleiden een app of bestand te installeren;
    • een website met misleidende informatie;
    • een dienst waarmee een aanvaller geld probeert afhandig te maken.

    Het scannen van de code betekent dus niet automatisch dat je gegevens zijn gestolen. Het risico ontstaat vooral door de handelingen die daarna volgen.

    Dat onderscheid is belangrijk, want het simpelweg openen van een QR-code is doorgaans niet hetzelfde als het installeren van malware of het direct prijsgeven van je gegevens.

    QR-phishing: phishing via een QR-code

    Een bekende vorm van misbruik wordt vaak quishing genoemd: phishing waarbij een QR-code wordt gebruikt.

    Het principe is eenvoudig. De aanvaller probeert je via de QR-code naar een website te sturen die betrouwbaar lijkt. Daar wordt vervolgens geprobeerd om gevoelige informatie te verkrijgen.

    Denk bijvoorbeeld aan een valse pagina waarop wordt gevraagd om:

    • je gebruikersnaam en wachtwoord;
    • gegevens van je bankrekening;
    • creditcardgegevens;
    • een betaalbevestiging;
    • een verificatiecode;
    • persoonlijke gegevens;
    • of andere informatie die normaal gesproken privé hoort te blijven.

    Een veelgebruikte truc is om een bekende organisatie na te bootsen. De website kan bijvoorbeeld de huisstijl, het logo en de kleuren van een bank, vervoersmaatschappij, pakketdienst of andere bekende dienst gebruiken.

    Daardoor kan de pagina op het eerste gezicht overtuigend lijken.

    Het feit dat je de QR-code op een officiële of vertrouwde locatie hebt gevonden, betekent bovendien niet automatisch dat de bestemming betrouwbaar is. Een fysieke omgeving kan namelijk worden misbruikt door een sticker of poster over bestaand materiaal heen te plaatsen.

    Pas op met QR-codes bij betalingen

    QR-codes worden steeds vaker gebruikt om betalingen te starten. Dat is handig, maar het maakt QR-fraude potentieel financieel schadelijk.

    Stel dat je bij een parkeerautomaat een QR-code ziet met de mededeling dat je via je telefoon kunt betalen. Als iemand daar een valse sticker over de oorspronkelijke code heeft geplakt, kan de QR-code naar een nep-betaalomgeving leiden.

    Daar kun je vervolgens worden gevraagd om betaalgegevens in te voeren of een betaling te bevestigen.

    Hetzelfde principe kan worden toegepast bij andere betalingen. Controleer daarom bij een QR-betaling altijd waarvoor je precies betaalt, aan welke organisatie je betaalt en welk bedrag wordt weergegeven voordat je bevestigt.

    Een QR-code maakt een betaling niet automatisch betrouwbaar omdat hij op een officiële locatie staat.

    Een QR-code kan ook naar een download leiden

    Een ander risico ontstaat wanneer een gescande QR-code je probeert over te halen software te installeren.

    Een website kan bijvoorbeeld beweren dat je een speciale app nodig hebt om verder te gaan. Of er verschijnt een melding dat je telefoon moet worden bijgewerkt of dat je een bestand moet downloaden.

    Dat zijn belangrijke waarschuwingssignalen.

    Installeer nooit zomaar een app of bestand omdat een QR-code daarom vraagt. Gebruik voor apps bij voorkeur de officiële appwinkel van je apparaat en zoek daar zelf naar de betreffende toepassing. Controleer daarbij ook de naam van de ontwikkelaar en andere beschikbare informatie.

    Een QR-code hoort geen reden te zijn om beveiligingswaarschuwingen van je telefoon te negeren.

    Kijk altijd naar het webadres

    Moderne smartphones laten doorgaans eerst zien welke link aan een QR-code is gekoppeld voordat de website daadwerkelijk wordt geopend. Gebruik dat moment om het adres te controleren.

    Kijk niet alleen naar de naam die bovenaan de pagina staat, maar vooral naar het daadwerkelijke domein.

    Een aanvaller kan bijvoorbeeld een website maken die er uitziet alsof deze van een bekend bedrijf is. Het logo en de vormgeving kunnen overtuigend zijn, terwijl het webadres naar een compleet andere organisatie verwijst.

    Let daarom op:

    • een domeinnaam die net iets anders is gespeld;
    • extra woorden of tekens in de domeinnaam;
    • vreemde of onverwachte domeinen;
    • een website die niet overeenkomt met de organisatie waarvan je de QR-code verwachtte;
    • extreem lange of onduidelijke webadressen;
    • verkorte links waarbij je de uiteindelijke bestemming niet kunt zien.

    Een belangrijk detail: HTTPS betekent alleen dat de verbinding met de website versleuteld is. Het bewijst niet dat de website betrouwbaar is. Ook een phishingwebsite kan namelijk gebruikmaken van HTTPS.

    Omgekeerd betekent een HTTP-adres niet automatisch dat de website kwaadaardig is, maar bij het invoeren van wachtwoorden, betaalgegevens of andere gevoelige informatie moet je extra voorzichtig zijn en controleren of je daadwerkelijk op de juiste website bent.

    Vertrouw niet blind op de uitstraling van een website

    Ook nadat je de QR-code hebt gescand, ben je nog niet klaar met controleren.

    Een phishingwebsite kan er professioneel uitzien. Logo's, kleuren, afbeeldingen en teksten kunnen eenvoudig worden nagemaakt. Alleen omdat een pagina er netjes uitziet, betekent dat dus niet dat je op de officiële website bent.

    Let vooral op wat de website van je vraagt.

    Een QR-code voor bijvoorbeeld een menukaart hoort normaal gesproken niet zonder duidelijke reden om je bankgegevens of wachtwoord te vragen. Een QR-code voor een parkeerbetaling hoort duidelijk te maken waarvoor je betaalt en welk bedrag wordt gevraagd.

    De gevraagde handeling moet logisch passen bij de reden waarom je de QR-code hebt gescand.

    Als dat niet het geval is, stop dan.

    Let op onverwachte inlogverzoeken

    Een van de duidelijkste signalen van phishing is een onverwacht verzoek om in te loggen.

    Je scant bijvoorbeeld een QR-code om informatie te bekijken en krijgt vervolgens een pagina waarop je moet inloggen bij een bekende dienst. Dat kan legitiem zijn, maar het kan ook een poging zijn om je inloggegevens te stelen.

    Controleer daarom eerst of je daadwerkelijk op de officiële website van de betreffende dienst bent.

    Twijfel je? Sluit de pagina dan en open de dienst zelf via de officiële app of door het webadres handmatig in te voeren. Op die manier omzeil je de QR-code volledig.

    Zo herken je een verdachte QR-code

    Voordat je een QR-code scant, kun je ook de fysieke omgeving controleren.

    Let bijvoorbeeld op:

    Een sticker over een bestaande code.
    Een QR-code die over een andere code heen is geplakt, verdient extra aandacht. Dat betekent niet automatisch dat hij frauduleus is, maar het is wel een reden om de code niet zomaar te vertrouwen.

    Een afwijkend uiterlijk.
    Een sticker die er anders uitziet dan het overige materiaal, scheef zit of slecht is afgewerkt, kan verdacht zijn.

    Een onverwachte QR-code.
    Staat er opeens een QR-code op een plek waar je die normaal gesproken niet zou verwachten? Vraag je dan af waarom je hem zou moeten scannen.

    Een verdachte instructie.
    Wees extra voorzichtig met teksten als "scan nu om boetes te voorkomen", "bevestig onmiddellijk", "uw account verloopt vandaag" of andere berichten die je onder druk zetten.

    Een onverwachte betaalactie.
    Als een QR-code je naar een betaling leidt, controleer dan zorgvuldig de ontvanger, het bedrag en het doel van de betaling.

    Denk na voordat je scant

    De eenvoudigste beveiligingsmaatregel is misschien wel de meest effectieve: scan niet automatisch iedere QR-code die je tegenkomt.

    Vraag jezelf eerst af:

    1. Waarom staat deze QR-code hier?
    2. Verwacht ik hier daadwerkelijk een QR-code?
    3. Kan iemand de code hebben vervangen?
    4. Kan ik de informatie ook rechtstreeks via de officiële website of app vinden?
    5. Komt het webadres overeen met de organisatie die ik verwacht?
    6. Vraagt de website om informatie die voor deze handeling helemaal niet nodig zou moeten zijn?

    Als je op een van deze vragen geen goed antwoord hebt, hoef je de code niet te gebruiken.

    Wat moet je doen als je al hebt gescand?

    Heb je een verdachte QR-code gescand, maar nog niets ingevuld, gedownload of bevestigd? Dan is er meestal geen reden voor paniek.

    Sluit de website en voer geen verdere handelingen uit.

    Heb je wel een wachtwoord ingevuld, betaalgegevens verstrekt of een verdachte betaling bevestigd? Onderneem dan zo snel mogelijk actie. Wijzig een mogelijk buitgemaakt wachtwoord via de officiële website of app van de betreffende dienst. Gebruik je hetzelfde wachtwoord ergens anders, verander het daar dan ook.

    Heb je bank- of betaalgegevens ingevoerd, neem dan direct contact op met je bank of betaalprovider via een officieel kanaal.

    Heb je een onbekende app geïnstalleerd of een verdacht bestand geopend, neem het dan serieus en controleer je apparaat op ongewenste software.

    De belangrijkste regel

    Een QR-code verdient niet automatisch vertrouwen omdat hij op een officiële plek hangt.

    Hetzelfde geldt voor het logo dat je vervolgens op een website ziet, de professionele uitstraling van de pagina of het feit dat de website HTTPS gebruikt.

    Een QR-code is uiteindelijk niets meer dan een handige manier om informatie of een webadres door te geven. De veiligheid wordt bepaald door wat er achter die code zit en wat je daarna doet.

    Gebruik QR-codes daarom zoals je ook met onbekende links omgaat: kijk eerst waar je terechtkomt, controleer het webadres, wees kritisch over wat er van je wordt gevraagd en voer nooit zomaar gevoelige gegevens in.

    En misschien wel het belangrijkste: je hoeft een QR-code nooit te scannen alleen omdat hij er staat.

    Twijfel je? Sla hem over en zoek de betreffende website of dienst zelf op via een officiële bron. Een paar seconden extra controleren is uiteindelijk een stuk minder vervelend dan het herstellen van een gehackt account, een gestolen identiteit of een frauduleuze betaling.

    Door: Drifter




    Feedback Gebruiker

    Log in om te reageren

    Je kunt een reactie achterlaten na het inloggen



    Login met de gegevens die u gebruikt bij softtrack

    Er zijn geen reviews om weer te geven.


×
×
  • Nieuwe aanmaken...