image

FBI slaat alarm over phishing via QR-codes: 'organisaties train je personeel'

donderdag 8 januari 2026, 16:51 door Redactie, 5 reacties

De FBI waarschuwt organisaties voor phishingaanvallen waarbij gebruik wordt gemaakt van QR-codes en roept organisaties op tot het trainen van personeel. De waarschuwing staat in een nieuwe "FLASH alert" waarin wordt gemeld dat een door Noord-Korea gesteunde groep phishingaanvallen met QR-codes uitvoert (pdf). De groep verstuurt phishingmails met QR-codes die onder andere wijzen naar zogenaamde vragenlijsten, 'secure drives' en Google-inlogpagina's.

Volgens de FBI zorgen deze "Quishing (QR-code phishing) aanvallen ervoor dat medewerkers van organisaties van hun beveiligde workstation naar een smartphone gaan. Doelwitten ontvangen de phishingmail op hun werkcomputer, maar scannen de QR-code met een smartphone, waarna ze naar een specifiek opgezette phishingpagina worden doorgestuurd. Bij het doorsturen gaan doelwitten eerst langs "redirectors" die allerlei informatie over het apparaat verzamelen, zoals user-agent, besturingssysteem, ip-adres, taalinstellingen en schermgrootte.

Op basis van deze verzamelde informatie wordt een speciaal voor smartphones geoptimaliseerde phishingpagina getoond die lijkt op de inlogpagina's van Microsoft 365, Okta of een vpn-portaal. Omdat de aanvalsroute plaatsvindt vanaf onbeheerde mobiele apparaten, die buiten Endpoint Detection and Response (EDR) en andere netwerkbeveiligingsmaatregelen vallen, wordt quishing volgens de FBI beschouwd als een "high-confidence, MFA-resilient identity intrusion vector" in bedrijfsomgevingen.

De Amerikaanse opsporingsdienst stelt dat het belangrijk is dat organisaties een meerlaagse beveiligingsstrategie toepassen om de dreiging van phishing via QR-codes tegen te gaan. Zo wordt opgeroepen om personeel over de risico's van het scannen van ongevraagde QR-codes voor te lichten, gebruikers via trainingsprogramma's te helpen om social engineering via QR-codes te herkennen, personeel aan te raden om de herkomst van QR-codes via een secundair kanaal te controleren, duidelijke protocollen op te zetten voor het melden van verdachte QR-codes, het monitoren van alle inlogpogingen en netwerkactiviteiten na het scannen van QR-codes en nog een aantal andere zaken.

Reacties (5)
08-01-2026, 19:03 door Anoniem
Er zijn gemeenten die uitsluitend QR codes bieden voor een verplichte enquete. Je kan wel raden wat er gebeurt met die verplichting.
08-01-2026, 21:06 door Anoniem
Enquetes of bevolkingsonderzoeken die verplicht zijn? Dat is nieuw voor me. Tip: verwissel de streepjescode. Burgerlijk protest waarmee je laat zien dat je ze doorhebt.
08-01-2026, 23:00 door Anoniem
QR-codes bevatten geen herkomstverificatie - dus QR is hierdoor eigenlijk gewoon best alleen maar in te zetten voor onbelangrijke zaken. Ik doe er geen betalingen mee, geen medische gegevevens, parkeren enz...
Gisteren, 01:53 door Anoniem
En anders struikelt er wel iemand over een rubber ducky in de parkeergarage of het trappenhuis...
Gisteren, 11:23 door Anoniem
Door Anoniem: En anders struikelt er wel iemand over een rubber ducky in de parkeergarage of het trappenhuis...
Ah, dank je, ik vroeg me al af waar die gebleven was.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.