Computable.nl
  • Thema’s
    • Carrière
    • IT Strategy & Governance
    • Cloud & Infrastructure
    • Data & AI
    • Security & Risk
    • Software & Development
    • Digitale werkplek
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Awards
    • Computable Awards
    • Stem nu!
    • Nieuws
    • Winnaars
    • Partner worden
    • Inzendingen
    • De jury en experts
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Magazine
    • Magazine
    • Adverteren in het magazine
  • Nieuwsbrief
Onderstaande bijdrage is van een externe partij. De redactie is niet verantwoordelijk voor de geboden informatie.
OK

Quishing – ESET legt uit hoe bedrijven hiermee kunnen omgaan

18 augustus 20265 minuten leestijdSecurity & RiskKey Communications

QR-codes komen vandaag voor op menukaarten, lichtpalen en parkeermeters – en recent ook vaker in mails. Bovendien zijn ze een uitstekende manier om schadelijke links te verbergen, traditionele beveiligingsfilters te omzeilen en de interactie te verplaatsen van een bedrijfscomputer naar een persoonlijke telefoon met minder beveiligingsregels.

De afkorting voor ‘Quick Response’, is een tweedimensionale barcode die URL’s, betaal- en contactgegevens alsook andere data kan coderen. Zo gaan gebruikers sneller van A naar B  – in dit geval meestal een website of app. Het wijdverbreide gebruik ervan, versneld door de vraag naar contactloze interacties tijdens de pandemie, heeft het scannen van QR-codes een gewoon onderdeel van het dagelijks leven gemaakt.

Ze passen ook vlotjes in phishing-workflows – ze vervangen gewoon die kwaadaardige link of bijlage door een QR-code en worden in enkele seconden gegenereerd. Veel phishing-kits hebben zelfs een speciale QR-codegenerator. Ze brengen het slachtoffer van een goed beveiligde omgeving naar een potentieel onbeheerd mobiel toestel, waardoor de beveiliging op bedrijfsniveau omzeild wordt.

Een belangrijk voordeel voor de aanvaller is de camouflage. De bestemming is gecodeerd in een visueel patroon, zodat kwaadwillige URL’s erachter verborgen zijn en sommige traditionele mailfilters ze niet kunnen detecteren en controleren. Soms zijn ze nog verder verhuld door ze in te sluiten in PDF- of JPEG-bijlagen. Zo komen ze vaker in de inbox van medewerkers terecht. Als dit gebeurt, kan het voor medewerkers lastig zijn om een ​​echt bericht van een kwaadwillig te onderscheiden. Er is immers weinig tekst om te analyseren op typefouten of grammaticale fouten. Omdat de link in een visueel patroon gecodeerd is, is die onzichtbaar voor het menselijk oog.

Indien gebruikt in combinatie met een gekend merk – een DocuSign email of een update from Microsoft – maakt de quishing-aanval gebruik van vergelijkbare social engineering-tactieken net als klassieke phishingberichten. Het vertrouwde merk geeft het slachtoffer de zekerheid dat hij/zij kan doorklikken. Kwaadaardige QR-codes zijn vaak ingebed in waarschuwingen die aansporen om accounts te beveiligen of zich te authentificeren om gegevens te bevestigen.

Volgens het ESET Threat Report H1 2026, bevatte 11 procent van alle phishing-mails in de eerste helft van 2026 kwaadaardige QR-codes. “ESET volgt phishing-mails onder de naam QRCode/Phishing. Deze detectie werkt via een speciale laag van de ESET-mailscanner, ontworpen om QR-codes in de overgrote meerderheid van bestandstypen te identificeren en de URL’s te decoderen. De geëxtraheerde URL’s zijn gescand door ESET’s anti-phishing-, anti-malware- en anti-spam-engines. Schadelijke URL’s worden geblokkeerd en de bijbehorende mails worden gemarkeerd of verwijderd”, aldus het rapport.

Quishing-aanvallen worden niet enkel gebruikt om malware te installeren en inloggegevens te stelen, maar ook om MFA-tokens te bemachtigen (harvest MFA tokens). Beveiligingsonderzoekers zagen dit bij aanvallen die ontworpen zijn om:

  • De beveiliging van app stores te omzeilen door directe app-downloads waarbij malware vermomd is als legitieme apps
  • De gebruiker niet naar een kwaadaardige/phishing-site te leiden, maar naar een legitieme app voor sociale media, betalingen of andere apps. Dit wordt in diverse scenario’s gebruikt: zoals:
  • Ø Accountovername, waarbij het slachtoffer wordt gevraagd de aanvaller te authentificeren in zijn/haar account
  • Ø Financiële fraude, waarbij het slachtoffer doorgestuurd wordt naar een betaalapp met vooraf ingevulde gegevens van de begunstigde
  • Ø Contact-/agendavergiftiging, waarbij kwaadaardige vergaderlinks of nieuwe contactgegevens worden ingebed in hulpprogramma-apps en gebruikers doorverwijzen naar phishingsites als men erop klikt
  • Beveiligingstools te verduisteren door QR-codeverkorters te gebruiken, die lange, kwaadaardige webadressen omzetten in kleine links en deze in QR-codes insluiten.

Zelfs door Staten gesponsorde APT-groepen gebruiken quishing als onderdeel van hun werkwijze. Een FBI-bericht uit januari 2026 waarschuwde dat Kimsuky, een Noord-Koreaanse groep, zich richtte op denktanks, academische instellingen en US en buitenlandse overheidsinstanties met ingebedde QR-codes in spearphishing-mails. De betrokken mails bevestigden dat het scannen van de code gebruikers naar vragenlijsten, registratiepagina’s en beveiligde schijven zou leiden.

Een bedrijf tegen quishing beschermen

Een doordachte combinatie van menselijke aanpassingen, processen en technologie kan het risico op quishing aanzienlijk beperken.

  1. Quishing integreren in trainingen en simulatieoefeningen voor gebruikers. Medewerkers aanmoedigen om geen QR-codes in ongevraagde mails te scannen en alles wat verdacht is te melden. Als ze denken dat de mail van een betrouwbare bron afkomstig is, moeten ze contact opnemen met de afzender via contactgegevens die ze niet in de mail vinden.
  2. Technische beveiligingsmaatregelen overwegen, met mailbeveiliging van een gerenommeerde beveiligingsleverancier als onderdeel van een oplossing, om het risico te minimaliseren dat schadelijke mails in de inbox van gebruikers terechtkomen. Een mobiele beveiligingsoplossing toevoegen aan de toestellen van medewerkers om de toegang tot kwaadwillende sites en bedreigingen te blokkeren. Phishingbestendige multifactor authenticatie (MFA) voorzien voor gevoelige accounts, zodat zelfs als gebruikers misleid worden, aanvallers geen toegang krijgen tot bedrijfssystemen. Met tools voor mobiel toestelbeheer (MDM) kunnen alle apparaten beschermd worden overeenkomstig het bedrijfsbeleid.
  3. Het aanvalsoppervlak beperken, de minste privileges en just-in-time-toegang afdwingen. Alle mobiele besturingssystemen en bedrijfssoftware updaten, inclusief beveiligingstools. Voortdurend toezicht houden op verdachte activiteiten. Incidentresponsplannen oefenen in geval van een worstcasescenario.

QR-codes zijn nu een vertrouwd gezicht in het bedrijfsleven. En quishing is dat ook. Net zoals medewerkers nu gewend zijn aan wantrouwen tegenover traditionele phishing via mail en sms, kunnen ze getraind worden om de waarschuwingssignalen van een mogelijke quishing-poging te herkennen.

Meer lezen

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Netwerk als cruciale securitylaag

    Waarom connectiviteit een sleutelrol krijgt in moderne security

    Computable.nl

    De Nieuwe Realiteit van OT Security

    Waarom kritieke systemen om een andere securityaanpak vragen

    Computable.nl

    Videobeveiliging naar de cloud

    Ontwikkelingen in videobeveiliging en cloud-gebaseerde securityplatformen

    Populaire berichten

    Meer artikelen

    Uitgelicht

    Partnerartikel
    OT Infrastructure

    OT-patchmanagement herzien: beheersing...

    Kwetsbaarheden in software en firmware zijn onvermijdelijk, ook binnen OT-omgevingen. De manier waarop organisaties hiermee omgaan, bepaalt echter of die kwetsbaarheden daadwerkelijk leiden tot verhoogd risico.

    Meer persberichten

    Meer lezen

    ai logistiek warehousing
    Security & Risk

    Logistiek dienstverlener CEVA worstelt nog steeds met gevolgen datalek

    Security & Risk

    Voldoen aan NIS2 is niet hetzelfde als voorbereid zijn

    NIS2

    Helft organisaties mist deadline registratie Cyberbeveiligingswet (NIS2)

    Security & Risk

    Kort: Mkb blijft doelwit van cyberaanvallers, Databricks groeit 80 procent (en meer)

    Route 5 Cybersec
    Security & Risk

    Hoe manage je een cybercrisis?

    SpaceX
    Data & AI

    Kort nieuws: Nebius profiteert van ai, ‘SpaceX is vooral ai’

    ...

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Computable Awards
    • Magazine
    • Ontvang Computable e-Magazine
    • Cybersec e-Magazine
    • Topics
    • Phishing
    • Ransomware
    • NEN 7510

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten
    • Persberichten bekijken
    • Blogwire

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2026 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs