Het gevaar bij het gebruik van de QR-code

Naar aanleiding van het artikel “Betalen in Thailand zonder gedoe en zoals locals het doen” voelde ik de noodzaak om een reeds lang geleden geschreven ontwerpartikel alsnog in te sturen bij TB.
Naast de mogelijkheid om heel veel data te bevatten, bestaat ook de mogelijkheid dat een groot deel onzichtbare data in deze code wordt opgeslagen. De QR-code is namelijk geschreven in JavaScript.
Op het internet is een zeer groot aanbod aan gratis software voor QR-codes te vinden, waarmee men zelf een QR-code kan aanmaken en/of lezen. Dat is uiteraard heel aanlokkelijk, maar in hoeverre zijn de aanbieders ervan betrouwbaar?
Risico’s
Bron: SIITEL
Na diepgaand onderzoek en analyse door SIITEL (Société Internationale des Ingénieurs en Télécommunication), waar Lung addie deel van uitmaakt, vond er op 2 december 2022 een videoconferentie plaats waaraan ook Lung addie deelnam.
Ik geef hier enkel een kort verslag van wat werd vastgesteld.
De enige context waarin gewone QR-codes uitvoerbare gegevens kunnen bevatten, is het gegevenstype URL. Deze URL’s kunnen JavaScript hosten, dat kan worden gebruikt om misbruik te maken van kwetsbaarheden in applicaties op het hostsysteem, zoals de QR-codelezer, de webbrowser of de afbeeldingsviewer. Een QR-codelezer stuurt de gegevens doorgaans door naar de applicatie die gekoppeld is aan het gegevenstype dat door de QR-code wordt gebruikt.
Zelfs als er geen software-exploits zijn, kunnen kwaadwillende QR-codes, in combinatie met een oppervlakkige lezer, de inhoud van een computer en de privacy van de gebruiker in gevaar brengen. Deze praktijk staat bekend als attagging, een samentrekking van attack en tagging. Dergelijke codes zijn eenvoudig te maken en kunnen op legitieme QR-codes worden aangebracht.
Op een smartphone kunnen gebruikersinstellingen, cameragebruik, volledige internettoegang, het lezen en schrijven van contactgegevens en het uitlezen van de browsergeschiedenis worden doorgestuurd of onzichtbaar in de QR-code worden opgeslagen.
Risico’s zijn onder meer het linken naar gevaarlijke websites met browserexploits, het inschakelen van microfoon, camera of gps en het vervolgens streamen van die feeds naar een externe server, de analyse van gevoelige gegevens zoals wachtwoorden, bestanden, contacten en transacties, en het verzenden van e-mail of sms.
Dit is heel duidelijk.
Ik heb me alleszins voorgenomen geen gebruik te maken van QR-codes voor financiële transacties of betalingen. Indien ik niet op de gewone manier kan betalen, hetzij cash, via mijn eigen thuis-pc-banking of rechtstreeks in de bank, dan ga ik elders kopen of dineren.
Ik ben totaal geen doemdenker en wil het QR-systeem ook niet afbreken, want het heeft zeker zijn nut voor velerlei toepassingen, vooral industriële. Het werd echter oorspronkelijk niet ontworpen om er financiële transacties, zeker niet draadloos, mee te verrichten. Maar ja, veel mensen willen alles vanuit hun luie zetel kunnen doen.
Uit het onderzoek blijkt dat praktisch alle hedendaagse klachten over bankfraude afkomstig zijn van gebruikers die bankieren via draadloze systemen, dus smartphones, ongeacht merk of besturingssysteem. Vastgesteld werd ook dat bijna alle klachten komen van gebruikers die de app zelf downloaden van het internet en geen gebruikmaken van de app die door de bankinstelling zelf wordt aangeboden.
Finale raadgeving
Indien je toch wenst gebruik te maken van de QR-code, gebruik dan uitsluitend de app die ter beschikking wordt gesteld door de financiële instelling zelf. Vermijd daarnaast transacties via draadloze verbindingen of publieke wifi.
Over deze blogger

-
Geboren in 1955. Maakte kennis met Thailand meer dan 20 jaar geleden, toen ik regelmatig in BKK een tussenstop maakte na het beëindigen van werkopdrachten radiometingen op de toen nieuwe luchthaven van Hong Kong. Woon nu meer dan 10 jaar permanent in de provincie Chumphon. Ik ben de auteur van het TB-dossier 'Uitschrijven voor Belgen'.
Mijn beroep was Expert Senior Field Engineer radiometingen. Hobbies:
- het administratief bijstaan van Thaise weduwen van overleden Belgische mannen, met de Belgische overheidsdiensten: pensioenen-erfrechten-belastingen.
- Radio-zendamateurisme telegrafist met licentie in Thailand en Cambodja.
Lees hier de laatste artikelen
Lezersinzending4 februari 2026Het gevaar bij het gebruik van de QR-code
Leven in Thailand23 maart 2025Je maakt van alles mee in Thailand (217)
Leven in Thailand4 maart 2025Je maakt van alles mee in Thailand (216)
Leven in Thailand28 februari 2025Je maakt van alles mee in Thailand (212)
