Sécurité QR, arnaques et exploits

Les codes QR dans les e-mails d'hameçonnage

Les attaquants glissent des codes QR dans les e-mails pour déjouer les filtres et vous attirer sur un téléphone personnel. Comment fonctionne l'hameçonnage par QR dans les e-mails.

Les codes QR dans les e-mails d'hameçonnage sont une astuce en pleine expansion : les attaquants intègrent une image scannable au lieu d'un lien cliquable, afin que leur message passe au travers des filtres de messagerie et vous attire sur un téléphone personnel moins bien protégé. Une fois que vous comprenez pourquoi ils procèdent ainsi, les signaux d'alerte deviennent faciles à repérer. 🐾

Depuis des années, la sécurité des e-mails est une course à l'armement autour des liens. Les filtres sont devenus habiles à lire un message, à en extraire chaque URL et à la comparer à des listes de sites connus comme malveillants. Les attaquants ont réagi par une ruse astucieuse : cacher le lien à l'intérieur d'un code QR. Soudain, l'adresse dangereuse n'est plus un texte qu'un filtre peut lire — c'est une image. Voilà pourquoi le quishing (hameçonnage par code QR) s'est infiltré si agressivement dans les boîtes de réception.

Pourquoi un attaquant placerait-il un code QR dans un e-mail ?

Cela semble presque contre-intuitif — vous lisez vos e-mails sur un ordinateur capable de cliquer sur des liens, alors pourquoi envoyer un code qu'il faut scanner avec un téléphone ? Il y a trois raisons délibérées.

1. Pour échapper aux filtres de sécurité des e-mails

La plupart des passerelles de messagerie analysent le texte et les liens d'un message. Un code QR est une image intégrée, il n'y a donc aucun lien dans le texte que le filtre puisse analyser. La destination malveillante est encodée dans les pixels, invisible pour des outils conçus pour lire des mots. L'e-mail d'hameçonnage atterrit dans la boîte de réception en paraissant irréprochable. Nous abordons ce schéma plus large dans qu'est-ce que le quishing ?

2. Pour vous faire passer d'un PC protégé à un téléphone non protégé

C'est la raison la plus importante en milieu professionnel. Votre ordinateur de travail dispose probablement de défenses sérieuses : filtrage d'URL, protection des terminaux, navigateur géré, avertissements sur les sites suspects. Votre téléphone personnel n'en a généralement aucune. En vous forçant à scanner le code avec votre téléphone, l'attaquant vous fait contourner chaque protection de l'entreprise et vous dépose sur la page malveillante, votre garde — et celle de votre appareil — baissée.

Le code QR dans un e-mail d'hameçonnage est un pont. Il vous fait quitter l'ordinateur défendu pour vous mener au téléphone dans votre poche, où le même piège a de bien meilleures chances de fonctionner.

3. Pour exploiter la confiance accordée aux codes

On nous a habitués à considérer que scanner un code est une action normale et sûre, effectuée des dizaines de fois par semaine. Les attaquants empruntent cette confiance en déguisant le code en une action de routine : vérifiez votre compte, consultez un document, réinitialisez votre authentification multifacteur.

À quoi ces e-mails d'hameçonnage prétendent-ils habituellement correspondre ?

La mise en scène est conçue pour paraître routinière et légèrement urgente :

PrétexteLà où le code mène réellement
« Votre configuration MFA expire — rescannez pour conserver l'accès »Une fausse page de connexion récoltant votre mot de passe et votre code MFA
« Vous avez un message retenu/sécurisé »Une page de connexion e-mail sosie
« Consultez ce document partagé »Un piège à identifiants de stockage en ligne
« RH : accusez réception de la nouvelle politique »Un clone du portail de l'entreprise
« Mise à jour de la paie/des avantages requise »Une page capturant l'identifiant et les données personnelles

Remarquez le fil conducteur : chacun vous incite à vous connecter. C'est là la charge utile — vos identifiants. L'endroit où le code vous envoie, et la manière de lire cette adresse, font l'objet de codes QR et URL malveillantes.

Quels sont les signaux d'alerte dans un e-mail d'hameçonnage à code QR ?

Ces messages se trahissent si vous connaissez les indices :

  • Un code QR là où un lien classique suffirait. Si un e-mail veut que vous scanniez un code pour vous connecter à quelque chose sur lequel vous cliqueriez normalement, demandez-vous pourquoi. La réponse la plus probable est l'évasion des filtres.
  • Une pression pour utiliser votre téléphone. Des formulations comme « scannez avec votre appareil mobile » révèlent le basculement du PC vers le téléphone.
  • Urgence et conséquences. « L'accès sera suspendu dans 24 heures » est une pression fabriquée de toutes pièces.
  • Un code intégré sous forme d'image avec peu d'autre contenu, ou un message qui n'est presque qu'un grand visuel (une autre façon de déjouer les filtres de texte).
  • Des anomalies d'expéditeur. Un nom affiché indiquant « Support informatique » mais une adresse qui ne correspond pas au vrai domaine de votre organisation.
  • Des formules de politesse génériques et de petites incohérences dans les logos ou la formulation.

Comment réagir face à un code suspect dans un e-mail ?

Vos options les plus sûres, dans l'ordre :

  1. Ne le scannez pas. Si l'e-mail est inattendu ou insistant, cela suffit à lui seul pour vous arrêter.
  2. Vérifiez par un canal connu. S'il prétend provenir du service informatique, de votre banque ou d'un collègue, contactez-les à l'aide de coordonnées que vous possédez déjà — pas de celles figurant dans l'e-mail.
  3. Allez directement à la source. Si vous avez réellement besoin de vous connecter quelque part, ouvrez l'application officielle ou tapez vous-même l'adresse du site que vous connaissez dans votre navigateur. N'atteignez jamais une page de connexion en scannant un code depuis un e-mail.
  4. Si vous devez l'examiner, prévisualisez le lien. Un scanneur qui vous permet de scanner un code en toute sécurité et de révéler d'abord la vraie destination vous permet de lire le domaine sans être précipité directement sur la page.
  5. Signalez-le. Transférez-le à votre équipe de sécurité ou utilisez le bouton « signaler un hameçonnage » de votre client de messagerie afin de protéger les filtres et vos collègues. Voir comment signaler un code QR malveillant.

Pourquoi les filtres ne peuvent pas tout résoudre à votre place

Les équipes de sécurité rattrapent leur retard — certaines passerelles rendent et lisent désormais les images QR, et certaines signalent les e-mails contenant des codes. Mais la détection est imparfaite, les images peuvent être brouillées et de nouvelles ruses apparaissent constamment. Cela signifie que l'humain au clavier demeure la ligne de défense la plus fiable. Le revers rassurant, c'est que cette défense humaine est facile : un code QR vous demandant de vous connecter à quelque chose, reçu par e-mail, doit presque toujours être considéré comme hostile jusqu'à preuve du contraire.

Un test de bon sens rapide

Avant de scanner un code dans un e-mail, posez-vous la question : cette organisation me demanderait-elle vraiment de scanner un code pour me connecter ? Les banques, les employeurs et les grands services ne le font quasiment jamais. Si la réponse est « probablement pas », fiez-vous à cet instinct. Pour une routine plus large applicable à tout code, notre liste de vérification de sécurité des codes QR est un bon compagnon. Et lorsque vous avez besoin d'envoyer des codes à d'autres, vous pouvez créer un code QR gratuit qui pointe de façon transparente vers votre vrai lien.

Questions fréquentes

Pourquoi les e-mails d'hameçonnage utilisent-ils des codes QR plutôt que des liens ?

Parce qu'un code QR est une image, de nombreux filtres de messagerie ne peuvent pas lire l'adresse cachée comme ils lisent un lien textuel, si bien que le message passe. Les codes vous poussent aussi vers un téléphone personnel, qui manque généralement des protections de sécurité d'un ordinateur de travail.

Est-il sûr de scanner un code QR provenant d'un e-mail professionnel ?

Traitez-le avec méfiance, surtout s'il vous demande de vous connecter ou s'il joue sur l'urgence. Si vous avez réellement besoin d'accéder à un service, ouvrez son application officielle ou tapez vous-même le site connu plutôt que de scanner. En cas de doute, vérifiez d'abord auprès de votre équipe informatique.

Comment les attaquants parviennent-ils à franchir la sécurité des e-mails avec un code ?

Les filtres standards analysent le texte et les liens d'un message. Un code QR transporte son URL malveillante à l'intérieur des pixels d'une image, il n'y a donc aucun lien lisible que le filtre puisse vérifier, et l'e-mail peut passer l'inspection.

Qu'est-ce que le basculement du PC vers le téléphone ?

C'est la tactique consistant à utiliser un code QR pour faire passer une victime d'un ordinateur de bureau bien défendu à un téléphone personnel moins bien protégé. Le téléphone est plus susceptible d'ouvrir la page malveillante sans avertissement, si bien que l'attaque réussit plus souvent.

Que dois-je faire si j'en ai scanné un et saisi mon mot de passe ?

Changez ce mot de passe immédiatement, ainsi que partout où vous l'avez réutilisé, puis activez l'authentification multifacteur. Alertez votre équipe informatique ou de sécurité afin qu'elle puisse protéger les comptes et les autres employés, et surveillez toute activité de connexion inhabituelle.

Créez un QR code de façon honnête 🐾

Gratuit pour toujours, sans suivi, sans expiration — généré directement dans votre navigateur.

🎨 Créer un QR code →