Sécurité QR, arnaques et exploits

Arnaques aux codes QR : qu'est-ce que le quishing ?

Le « quishing » est de l'hameçonnage par codes QR. Comment les attaquants utilisent les codes pour voler identifiants et argent, et comment vous protéger.

Le quishing est de l'hameçonnage par code QR : une arnaque où l'appât est un carré à scanner au lieu d'un lien à cliquer. Le code paraît inoffensif, mais il vous emmène discrètement vers une fausse page de connexion, une demande de paiement bidon ou un téléchargement malveillant. Comprendre comment fonctionne le quishing est la première étape pour le balayer d'un revers de main. 🐾

L'hameçonnage a toujours suivi les gens là où ils lisent. Il est passé du courrier postal à l'e-mail, puis aux messages texte, et il a maintenant appris un nouveau tour : cacher la destination à l'intérieur d'un code QR. Parce qu'un code n'est qu'une image, la plupart des avertissements que nous avons appris à repérer — un lien bizarre, un domaine mal orthographié — sont invisibles jusqu'au moment où vous scannez. Décortiquons exactement ce qu'est le quishing, pourquoi il déjoue les défenses qui attrapent l'hameçonnage ordinaire, et comment garder une longueur d'avance.

Que signifie réellement « quishing » ?

Le mot est un mélange de « QR » et de « phishing » (hameçonnage). Dans une attaque de quishing, un criminel encode dans un code QR un lien vers un site web malveillant, puis place ce code là où une victime lui fera confiance : un e-mail qui semble venir du service informatique, un prospectus sur un mur, un sticker sur un horodateur, ou une lettre au sujet d'une facture « impayée ». Quand la victime scanne, son téléphone ouvre la page de l'attaquant — souvent une copie convaincante d'un vrai écran de connexion — et tout nom d'utilisateur, mot de passe ou numéro de carte qu'elle saisit va droit au criminel.

L'essentiel à retenir, c'est que le code QR lui-même ne fait rien d'ingénieux. C'est un contenant pour du texte, généralement une adresse web. Le danger réside entièrement dans là où mène cette adresse. Nous explorons cette idée en profondeur dans un code QR peut-il pirater votre téléphone ?

Comment se déroule une attaque de quishing ?

La plupart des attaques de quishing suivent un scénario simple et reproductible :

  1. L'appât. Vous recevez ou rencontrez un code QR avec une raison plausible de le scanner — « vérifiez votre compte », « payez le stationnement », « consultez le menu », « réinitialisez votre authentification multifacteur ».
  2. Le scan. Vous pointez l'appareil photo de votre téléphone sur le code. Il décode une URL et propose de l'ouvrir.
  3. La page sosie. Le lien ouvre une page déguisée en un service que vous reconnaissez : votre fournisseur de messagerie, votre banque, une entreprise de livraison, le portail de connexion de votre employeur.
  4. La récolte. Vous saisissez vos identifiants ou vos coordonnées de paiement, croyant vous connecter normalement. L'attaquant les capture en temps réel.
  5. L'exploitation. Avec vos informations, le criminel vide un compte, effectue des achats, ou utilise votre connexion pour s'introduire dans le réseau d'une entreprise.
Un code de quishing n'a rien de magique. C'est un panneau indicateur pointant vers un piège — et toute l'arnaque repose sur le fait que vous ne vérifiez pas le panneau avant de le suivre.

Pourquoi le quishing passe-t-il à travers les filtres qui attrapent l'hameçonnage par e-mail ?

Les e-mails d'hameçonnage ordinaires sont attrapés parce que les systèmes de sécurité sont très doués pour lire le texte. Ils analysent le corps d'un message, extraient chaque lien, et vérifient ces liens face à des listes de blocage de domaines connus comme malveillants. Un code QR déjoue cela d'une façon d'une simplicité magnifique : pour un analyseur de texte, ce n'est qu'une image. Il n'y a aucun lien cliquable à inspecter — seulement une image de carrés noirs et blancs.

C'est pourquoi les criminels intègrent de plus en plus un code sous forme d'image à l'intérieur d'un e-mail d'hameçonnage. Le message passe à travers les filtres qui auraient signalé le même lien en texte brut. Nous approfondissons cette tactique dans les codes QR dans les e-mails d'hameçonnage.

Le pivot de l'ordinateur vers le téléphone

Il existe une seconde raison, plus subtile, pour laquelle les attaquants adorent les codes QR en milieu professionnel : ils déplacent la victime d'un ordinateur de bureau géré et bien défendu vers un téléphone personnel. Votre ordinateur portable de travail dispose peut-être d'un filtrage d'URL, d'une protection des terminaux et d'un navigateur verrouillé. Votre téléphone, scanné à la hâte entre deux réunions, n'a généralement aucune de ces armures d'entreprise. En affichant un code, l'attaquant remet à la victime un moyen de contourner directement les défenses de l'entreprise.

Où les gens rencontrent-ils le quishing ?

Le quishing prospère partout où un code paraît ordinaire :

  • E-mails et messages internes — fausses réinitialisations d'authentification multifacteur, « votre boîte mail est pleine », notifications de documents partagés.
  • Stickers publics — codes collés par-dessus les vrais sur les horodateurs, les bornes de recharge et les tables de restaurant. Voyez les faux codes QR d'horodateur.
  • Courrier physique — lettres au sujet de « péages impayés », de livraisons manquées ou de remboursements d'impôts, chacune avec un code pour « régler » l'affaire.
  • Affiches et prospectus — codes d'événement ou de charité qui redirigent vers des pages siphonnant les dons.
  • Superposés sur une signalétique légitime — un sujet que nous abordons dans comment les attaquants collent des stickers par-dessus des codes QR légitimes.

Quels sont les signaux d'alarme d'un code de quishing ?

Vous pouvez repérer la plupart des tentatives de quishing avec un peu de scepticisme sain :

Signal d'alarmePourquoi c'est important
Urgence (« agissez sous 24 heures »)La pression vous empêche de vérifier la destination
Un code là où vous attendriez un lien normalSouvent une manœuvre délibérée pour esquiver les filtres
Un sticker qui semble ajouté ou mal alignéPeut recouvrir un code authentique
La page demande un mot de passe ou un paiementLes processus légitimes démarrent rarement d'un scan au hasard
Le domaine a l'air presque-mais-pas-tout-à-fait correctLes domaines sosies sont l'indice classique de l'hameçonnage

Comment me protéger du quishing ?

L'habitude la plus puissante est de prévisualiser le lien avant de l'ouvrir. La plupart des appareils photo de téléphone modernes affichent l'URL décodée avant de la charger — lisez cette adresse et demandez-vous si elle appartient vraiment à l'organisation que vous attendez. Un outil qui fait apparaître la vraie destination d'abord, comme la façon dont vous pouvez scanner un code en toute sécurité avec QR Puppy, transforme un lien invisible en un lien que vous pouvez réellement juger.

Au-delà de cela :

  • Ne saisissez jamais d'identifiants ou de coordonnées de carte sur une page que vous avez atteinte en scannant un code inattendu. Ouvrez plutôt l'application ou tapez vous-même l'adresse du site que vous connaissez.
  • Méfiez-vous de l'urgence. Les vraies organisations ne verrouillent pas votre compte parce que vous avez pris dix minutes pour vérifier un message par un autre canal.
  • Examinez le domaine de près pour repérer les sosies et les raccourcisseurs, comme abordé dans les codes QR et les URL malveillantes.
  • Gardez le système de votre téléphone à jour afin que, même si vous atterrissez sur une page hostile, les failles de navigateur connues soient corrigées.
  • Parcourez notre liste de vérification de sécurité des codes QR dès qu'un code vous paraît ne serait-ce qu'un peu louche.

Le quishing est-il vraiment si courant ?

Les codes QR sont partout désormais — sur les menus, les emballages, les transports et la publicité — et cette omniprésence est précisément ce qui rend le quishing viable. Quand scanner un code est un acte normal et quotidien, un code malveillant ne détonne pas. La bonne nouvelle, c'est que la défense est tout aussi quotidienne : un instant de pause pour lire la destination désamorce presque toutes les tentatives. Vous n'avez besoin ni de logiciel spécial ni de compétence technique, seulement de l'habitude de regarder avant de sauter.

Questions fréquentes

Le quishing est-il différent de l'hameçonnage classique ?

Le but est identique — vous piéger pour que vous livriez identifiants, argent ou accès. C'est la livraison qui diffère : le quishing utilise un code QR au lieu d'un lien visible, ce qui cache la destination jusqu'au scan et aide le message à échapper aux filtres d'e-mail fondés sur le texte.

Le simple fait de scanner un code de quishing peut-il me nuire ?

Scanner seul ne fait généralement que décoder un lien et proposer de l'ouvrir. Le mal vient de la visite de la page malveillante puis de la saisie d'informations ou d'un téléchargement. Voilà pourquoi prévisualiser l'URL et ne pas agir dessus est une défense si efficace.

Pourquoi les attaquants mettent-ils des codes QR dans les e-mails ?

Parce qu'un code est une image, pas du texte, alors beaucoup de filtres de sécurité des e-mails ne peuvent pas lire le lien caché et laissent passer le message. Les codes poussent aussi les victimes d'un ordinateur de travail protégé vers un téléphone personnel moins défendu.

Comment vérifier où mène un code QR avant de l'ouvrir ?

La plupart des appareils photo de téléphone affichent l'URL décodée avant de la charger — lisez-la attentivement. Un scanner qui révèle d'abord la vraie destination vous laisse juger le domaine pour y déceler sosies et raccourcisseurs avant même de toucher l'écran.

Que faire si j'ai déjà saisi des informations sur une page de quishing ?

Changez immédiatement le mot de passe de ce compte et partout où vous l'avez réutilisé, activez l'authentification multifacteur, et surveillez toute activité suspecte. Si des coordonnées de carte étaient en jeu, contactez votre banque. Puis signalez l'incident, comme décrit dans notre guide pour signaler les codes QR malveillants.

Créez un QR code de façon honnête 🐾

Gratuit pour toujours, sans suivi, sans expiration — généré directement dans votre navigateur.

🎨 Créer un QR code →