Blog
Onderzoek·24 avril 2026·8 min leestijd

De QR-code in het restaurant is niet altijd wat je denkt.

Een sticker over de originele code geplakt, en de menukaart van de dag verandert in een nepbetaalpagina. We volgden het fenomeen een maand lang in Lyon, Parijs en Bordeaux. Wat we leerden: en hoe je er niet meer intuint.

ME
Mohamed ESSID
Oprichter, Trasimène

De stickertruc

De methode is ontwapenend eenvoudig. Een oplichter loopt een restaurant binnen, spot de QR-codestandaards op de tafels of bij de ingang en plakt er een versgedrukte sticker overheen: met zijn eigen QR-code. De hele operatie duurt minder dan dertig seconden per tafel.

De neppagina die opent, is een bijna perfecte kopie van een bestel- of betaalpagina: de juiste logo's, de juiste huisstijlkleuren, soms zelfs de naam van het restaurant. De klant, in de overtuiging dat hij de menukaart van vandaag bekijkt, voert zijn bankkaartgegevens in op een frauduleuze website.

In 2025 en begin 2026 werden gedocumenteerde gevallen vastgesteld in Lyon (Presqu'île, Confluence), Parijs (11e en 18e arrondissement) en Bordeaux (wijk Saint-Pierre). De techniek breidt zich razendsnel uit: volgens het Franse cybercrimeplatform Pharos stegen de meldingen van QR-code-phishing met 340% tussen 2024 en 2026.

Restaurants die overstappen op digitale menu's zonder fysieke bescherming (gegraveerde QR-codes, vergrendelde houders) zijn geliefde doelwitten. Kleine zaken die hun standaards zelf op gewoon papier printen, zijn het kwetsbaarst.

Hoe herken je het

Inspecteer de QR-code fysiek voordat je scant. Nepstickers zitten vaak lichtjes scheef, met randen die overlappen of een drukkwaliteit die afwijkt van de rest van het restaurantmateriaal.

Gebruik een QR-lezer die de volledige URL toont voordat de link opent. De ingebouwde Camera-app van iOS en de standaard Android-lezers tonen doorgaans de URL, neem even de tijd om die te lezen. Aanvallers gebruiken typosquatting: 'carte-restaurant-lyon.com' in plaats van de officiële website van de zaak.

Wees extra op je hoede als de pagina die opent om je bankkaartgegevens vraagt terwijl je alleen een menu wilt bekijken. Geen enkel legitiem restaurant zet toegang tot het menu achter een betaling.

Vraag bij twijfel gewoon aan een medewerker om je de menukaart of de QR-code uit het interne systeem te tonen: niet die op de tafelstandaard.

Wat Trasimène doet

Trasimène biedt realtimebescherming bij QR-codes. Elke URL die uit een QR-code wordt gehaald, wordt getoetst aan meerdere phishingdatabases (Google Safe Browsing, de eigen feeds van Trasimène) voordat de pagina laadt.

Wordt de URL herkend als verdacht of hoort hij bij een recent geregistreerd domein met typische phishingkenmerken, dan wordt de pagina geblokkeerd en verschijnt er een waarschuwing: met de mogelijkheid om de QR-code rechtstreeks vanuit de app te melden.

Deze bescherming draait volledig op de achtergrond, zonder dat je iets hoeft te doen. Jij scant zoals gewoonlijk; Trasimène controleert in stilte.

Vraag bij twijfel aan het restaurant om je de QR-code in hun beheeromgeving of op een officieel document te tonen: niet die op de tafelstandaard.

Oplettendheid blijft de eerste verdedigingslinie. Even kijken voor je scant, de URL lezen voor je iets intypt, een vraag stellen bij twijfel: die simpele gewoontes volstaan om de overgrote meerderheid van QR-code-aanvallen te verijdelen. En met de juiste beveiligingsapp is er geen enkele reden om ze niet te automatiseren.

Bronnen
  1. Cybermalveillance.gouv.fr (French national cybersecurity assistance platform), "Le « quishing » : l'hameçonnage par QR code" (2024)
  2. NCSC (UK National Cyber Security Centre), "QR Codes – what's the real risk?"
  3. National Cyber Security Centre (Switzerland / NCSC-CH), "Be careful when scanning: the hidden dangers of tampered QR codes" (2025)
  4. ENISA (European Union Agency for Cybersecurity), "ENISA Threat Landscape 2025" (October 2025)
Trasimène: mobiele beveiliging

Bescherm jezelf tegen QR-phishing

Trasimène downloaden →
Gerelateerde artikelen
Terug naar de blog