Microsoft zag het aantal phishingmails met een QR-code begin 2026 stijgen van 7,6 naar 18,7 miljoen per maand. Die quishing verstopt de link naar een valse aanmeldpagina in een QR-code, in een mail, een pdf of op een sticker.
Beveiligingsbedrijf Ironscales beschreef in juni 2025 een mail die van de IT-dienst leek te komen. Het bericht meldde dat Microsoft Authenticator die dag verliep en vroeg om een QR-code te scannen om de app opnieuw in te stellen; de afbeelding heette msauth.jpg. Wie scande, kwam op een nagemaakte aanmeldpagina van Microsoft 365 en tikte daar wachtwoord en MFA-code in.
Microsoft merkte de eerste golf al in september 2023 op, met campagnes die per maand 270 procent groeiden. In zijn overzicht van de e-maildreigingen van het eerste kwartaal van 2026 telde Microsoft 8,3 miljard phishingpogingen, waarvan de QR-variant tussen januari en maart met 146 procent toenam. Hoe je gewone phishingmails herkent, beschreven we eerder; quishing vraagt een paar extra reflexen.
Waarom quishing langs de mailfilter glipt
Een klassieke mailfilter leest de links in de tekst van een mail en kijkt na of ze bekend staan als kwaadaardig. In een QR-code zit de URL verstopt als patroon van zwarte en witte vlakjes, en voor een filter die alleen tekst leest, is dat een gewone afbeelding. Volgens Cloudflare beschouwen veel beveiligde mailgateways QR-codes in mails daarom als betekenisloze afbeeldingen.
Daar komt bij dat de medewerker de code met zijn smartphone scant, vaak een privétoestel zonder de webfilter en de beveiligingssoftware van de bedrijfslaptop, zodat de valse pagina buiten elke bedrijfscontrole opent. Microsoft schreef in april 2026 dat aanvallers de URL bewust in een afbeelding stoppen om tekstgebaseerde scanners te omzeilen en gebruikers via onbeheerde mobiele toestellen naar phishingsites te sturen.
Ook de codes zelf veranderen: aanvallers keren de kleuren om of stoppen de code in een pdf-bijlage. Volgens Microsoft zat in maart 2026 70 procent van de QR-aanvallen in een pdf.
De lokmiddelen die het vaakst opduiken
Barracuda analyseerde in de zomer van 2024 ruim een half miljoen phishingmails met een QR-code in een pdf: 51 procent deed zich voor als Microsoft, met SharePoint en OneDrive voorop, 31 procent als DocuSign en 15 procent als Adobe. Trainingsbedrijf KnowBe4 ziet in zijn phishingtests vooral berichten over het verlengen van MFA, herinneringen van HR en wachtwoorden die verlopen.
Buiten de mailbox werkt dezelfde truc met stickers. De politie van Brugge vond eind 2024 valse QR-codes op minstens zeventien parkeerautomaten, Brussel en Mechelen waarschuwden voor hetzelfde en de stad Gent meldde in augustus 2026 stickers die naar een valse betaalpagina in de huisstijl van EasyPark leiden. Safeonweb zag ook valse codes over de originele op laadpalen voor elektrische wagens. Het sociale aspect van zulke aanvallen, de druk en de vertrouwde afzender, bespraken we bij social engineering.
Wat de techniek intussen tegenhoudt
Microsoft bouwde in 2024 beeldherkenning in Defender for Office 365, die de URL uit een QR-code haalt en controleert. Volgens Microsoft daalde het aantal geblokkeerde pogingen daardoor van drie miljoen per dag op het hoogtepunt naar 200.000 per dag, omdat aanvallers de tactiek deels opgaven. Begin 2026 kwamen ze terug, met QR-codes in pdf’s en achter CAPTCHA-pagina’s.
In Microsoft 365 zet de beheerder best Veilige koppelingen en Veilige bijlagen aan, en breidt hij de bescherming uit naar de smartphone: Defender for Endpoint op Android en iOS blokkeert bekende phishingsites, ook op een privétoestel dat via app-beheer aan het bedrijf gekoppeld is. De Attack simulation training van Microsoft bevat sinds 2024 kant-en-klare QR-simulaties in vijf talen, waarmee je medewerkers een veilige test voorschotelt.
Drie reflexen voor medewerkers
Een echte IT-dienst vraagt nooit om een QR-code uit een mail te scannen om MFA opnieuw in te stellen; die procedure loopt via het bedrijfsportaal. Een scanapp toont de URL voor ze opent, en bij een vreemd domein stop je. En een QR-code op een parkeerautomaat of een laadpaal verdient een blik op de rand: zit er een sticker over de oorspronkelijke code, betaal dan via de app of de website van de aanbieder.
Verdachte mails stuurt iedereen door naar verdacht@safeonweb.be, waar het Centrum voor Cybersecurity België (CCB) in 2025 bijna tien miljoen meldingen ontving. In het eerste kwartaal van 2026 waren dat er volgens VRT NWS ruim 3,6 miljoen, meer dan 42.000 per dag in maart. Met die meldingen houdt het CCB een lijst van verdachte sites bij, waarvoor het een blokkeerpagina toont; die pagina verscheen in 2025 volgens het CCB 200 miljoen keer.

