De stickertruc
De methode is ontwapenend eenvoudig. Een oplichter loopt een restaurant binnen, spot de QR-codestandaards op de tafels of bij de ingang en plakt er een versgedrukte sticker overheen: met zijn eigen QR-code. De hele operatie duurt minder dan dertig seconden per tafel.
De neppagina die opent, is een bijna perfecte kopie van een bestel- of betaalpagina: de juiste logo's, de juiste huisstijlkleuren, soms zelfs de naam van het restaurant. De klant, in de overtuiging dat hij de menukaart van vandaag bekijkt, voert zijn bankkaartgegevens in op een frauduleuze website.
In 2025 en begin 2026 werden gedocumenteerde gevallen vastgesteld in Lyon (Presqu'île, Confluence), Parijs (11e en 18e arrondissement) en Bordeaux (wijk Saint-Pierre). De techniek breidt zich razendsnel uit: volgens het Franse cybercrimeplatform Pharos stegen de meldingen van QR-code-phishing met 340% tussen 2024 en 2026.
Restaurants die overstappen op digitale menu's zonder fysieke bescherming (gegraveerde QR-codes, vergrendelde houders) zijn geliefde doelwitten. Kleine zaken die hun standaards zelf op gewoon papier printen, zijn het kwetsbaarst.
Hoe herken je het
Inspecteer de QR-code fysiek voordat je scant. Nepstickers zitten vaak lichtjes scheef, met randen die overlappen of een drukkwaliteit die afwijkt van de rest van het restaurantmateriaal.
Gebruik een QR-lezer die de volledige URL toont voordat de link opent. De ingebouwde Camera-app van iOS en de standaard Android-lezers tonen doorgaans de URL, neem even de tijd om die te lezen. Aanvallers gebruiken typosquatting: 'carte-restaurant-lyon.com' in plaats van de officiële website van de zaak.
Wees extra op je hoede als de pagina die opent om je bankkaartgegevens vraagt terwijl je alleen een menu wilt bekijken. Geen enkel legitiem restaurant zet toegang tot het menu achter een betaling.
Vraag bij twijfel gewoon aan een medewerker om je de menukaart of de QR-code uit het interne systeem te tonen: niet die op de tafelstandaard.
Wat Trasimène doet
Trasimène biedt realtimebescherming bij QR-codes. Elke URL die uit een QR-code wordt gehaald, wordt getoetst aan meerdere phishingdatabases (Google Safe Browsing, de eigen feeds van Trasimène) voordat de pagina laadt.
Wordt de URL herkend als verdacht of hoort hij bij een recent geregistreerd domein met typische phishingkenmerken, dan wordt de pagina geblokkeerd en verschijnt er een waarschuwing: met de mogelijkheid om de QR-code rechtstreeks vanuit de app te melden.
Deze bescherming draait volledig op de achtergrond, zonder dat je iets hoeft te doen. Jij scant zoals gewoonlijk; Trasimène controleert in stilte.
Oplettendheid blijft de eerste verdedigingslinie. Even kijken voor je scant, de URL lezen voor je iets intypt, een vraag stellen bij twijfel: die simpele gewoontes volstaan om de overgrote meerderheid van QR-code-aanvallen te verijdelen. En met de juiste beveiligingsapp is er geen enkele reden om ze niet te automatiseren.
- Cybermalveillance.gouv.fr (French national cybersecurity assistance platform), "Le « quishing » : l'hameçonnage par QR code" (2024)
- NCSC (UK National Cyber Security Centre), "QR Codes – what's the real risk?"
- National Cyber Security Centre (Switzerland / NCSC-CH), "Be careful when scanning: the hidden dangers of tampered QR codes" (2025)
- ENISA (European Union Agency for Cybersecurity), "ENISA Threat Landscape 2025" (October 2025)
Bescherm jezelf tegen QR-phishing