Quishing : qu’est-ce que l’arnaque au QR code et comment l’éviter ?

Le quishing est une forme de phishing utilisant un QR code pour diriger une victime vers un site frauduleux. Le code peut conduire vers une fausse page de connexion, un faux site de paiement ou un formulaire conçu pour récupérer des informations personnelles. Il peut aussi servir à inciter l’utilisateur à télécharger un contenu malveillant.

Scanner un QR code n’est donc pas dangereux en soi. Le risque apparaît surtout lorsque le code conduit vers une destination contrôlée par un escroc et que l’utilisateur ouvre le lien, communique des informations ou effectue une action demandée.

Le piège peut prendre la forme d’un QR code reçu par e-mail ou message, mais aussi d’un autocollant frauduleux placé sur un horodateur, une borne ou un autre support public. Le réflexe essentiel est de vérifier l’adresse affichée avant d’ouvrir le lien et, en cas de doute, d’accéder directement au site ou à l’application officielle.

En bref

  • Le quishing est une arnaque de phishing utilisant un QR code.
  • Le QR code sert généralement à conduire la victime vers une page frauduleuse.
  • Le simple scan n’est généralement pas le problème : le danger vient surtout des actions effectuées ensuite.
  • Un faux QR code peut être envoyé par e-mail ou collé par-dessus un QR code légitime dans un lieu public.
  • Vérifiez toujours le nom de domaine avant d’ouvrir un lien ou de saisir des informations.
  • Pour une opération sensible, privilégiez le site ou l’application officielle plutôt que le lien contenu dans un QR code douteux.

Qu’est-ce que le quishing ?

Le mot quishing désigne une forme d’hameçonnage, ou phishing, dans laquelle un QR code est utilisé pour conduire la victime vers une destination frauduleuse. Le terme associe généralement les notions de QR code et de phishing.

Le principe reste celui d’une arnaque de phishing classique : convaincre une personne d’effectuer volontairement une action profitable à l’attaquant, par exemple saisir un mot de passe, communiquer des coordonnées bancaires ou télécharger un fichier.

La particularité du phishing par QR code est que l’adresse de destination est dissimulée dans la matrice graphique. Contrairement à un lien écrit en toutes lettres, l’utilisateur ne peut pas connaître directement la destination simplement en regardant le QR code.

Une fois le code scanné, le téléphone peut proposer d’ouvrir une adresse Internet. Celle-ci peut mener vers une copie d’un portail de connexion, un faux espace bancaire, une fausse page de paiement ou un autre service imitant un site légitime.

Comment fonctionne une arnaque au QR code ?

Une arnaque au QR code repose généralement sur trois étapes : présenter un code suffisamment crédible pour être scanné, conduire l’utilisateur vers une destination contrôlée par l’attaquant puis le convaincre d’effectuer une action.

  1. Le QR code est présenté à la victime. Il peut apparaître dans un e-mail, un PDF, un SMS, une affiche ou sur un support physique.
  2. La victime scanne le code. Le smartphone décode l’adresse ou les informations qu’il contient.
  3. Une action est demandée. La page peut réclamer des identifiants, un paiement, une validation de compte ou le téléchargement d’un fichier.

Le QR code n’est donc que le moyen utilisé pour transporter ou masquer la destination. L’efficacité de l’arnaque repose surtout sur l’ingénierie sociale : urgence, confiance dans une marque connue, faux problème de compte ou demande de paiement crédible.

Scanner un QR code inconnu est-il dangereux ?

Le simple fait de pointer la caméra d’un smartphone vers un QR code ne signifie pas qu’un pirate prend instantanément le contrôle du téléphone. Dans un scénario classique de quishing, une étape supplémentaire est généralement nécessaire : ouvrir le lien, communiquer des informations, accorder une autorisation ou télécharger un contenu.

Le véritable risque se situe donc principalement après la lecture du QR code.

Un QR code frauduleux peut notamment conduire à :

  • une fausse page de connexion destinée à voler un identifiant et un mot de passe ;
  • un faux portail de paiement récupérant des coordonnées bancaires ;
  • une demande frauduleuse liée à une authentification multifacteur ;
  • un téléchargement présenté comme nécessaire pour consulter un document ou utiliser un service ;
  • une succession de redirections masquant la destination finale.

Cette distinction est importante : un QR code est un outil technologique neutre. Un code visuellement impeccable peut conduire vers un site frauduleux, tandis qu’un QR code provenant d’une source fiable peut être parfaitement légitime.

Pourquoi le quishing peut-il contourner certains filtres antiphishing ?

Dans un e-mail de phishing classique, l’adresse malveillante peut apparaître directement sous forme de texte ou de lien. Les systèmes de sécurité peuvent alors analyser cette URL et d’autres éléments du message.

Avec le quishing, l’adresse peut être encodée dans une image. Les systèmes reposant principalement sur l’analyse du texte et des liens directement présents dans le message disposent alors de moins de signaux immédiatement exploitables.

Les attaquants peuvent également utiliser des pièces jointes, plusieurs redirections ou des messages contenant peu de texte afin de compliquer davantage la détection.

Les solutions de cybersécurité ont toutefois évolué : les protections modernes peuvent également analyser les images, détecter des QR codes et examiner leurs destinations. Le quishing n’est donc pas une méthode permettant systématiquement de contourner les protections antiphishing.

Quishing par e-mail : à quoi ressemble l’arnaque ?

Dans un e-mail, le QR code est souvent accompagné d’un prétexte destiné à provoquer une action rapide. Le message peut prétendre qu’un mot de passe expire, qu’un document attend une signature, qu’une facture doit être consultée ou qu’une vérification de sécurité est nécessaire.

Une variante consiste à présenter le QR code comme une procédure liée à l’authentification multifacteur. La victime est invitée à scanner le code pour vérifier ou réactiver son compte, puis arrive sur une imitation du portail de connexion attendu.

Le passage de l’ordinateur au smartphone peut également rendre l’arnaque plus crédible : l’utilisateur quitte son environnement de travail habituel et poursuit l’opération sur un appareil dont l’écran plus petit peut rendre l’examen précis d’une adresse web moins évident.

Quishing dans la rue : attention aux faux QR codes

Le quishing ne se limite pas aux e-mails. Un escroc peut imprimer son propre QR code et le coller sur un support physique, parfois directement par-dessus un code légitime.

L’utilisateur pense alors accéder au service indiqué sur le support, alors que son téléphone ouvre la destination choisie par l’attaquant.

Les situations associées à un paiement ou à une action immédiate méritent une vigilance particulière : stationnement, bornes, affiches, prospectus ou autres dispositifs accessibles au public.

Exemple : un faux QR code sur un horodateur

Imaginez un automobiliste arrivant dans une ville qu’il connaît mal. Un autocollant placé sur un horodateur l’invite à « payer par QR code ». Après le scan, le site reprend l’apparence d’un service de stationnement et demande les informations de sa carte bancaire.

La victime ne peut pas déterminer visuellement, à partir des carrés du QR code, si celui-ci appartient réellement à l’exploitant du stationnement.

Avant de scanner un code physique, recherchez donc des signes de modification : autocollant superposé, bord décollé, impression différente ou QR code ajouté de manière inhabituelle.

En cas de doute, utilisez l’application officielle du service, saisissez vous-même son adresse ou choisissez un autre moyen de paiement.

Comment reconnaître un QR code frauduleux ou une tentative de quishing ?

Il n’est généralement pas possible de déterminer à l’œil nu ce que contient la matrice d’un QR code. Pour reconnaître une tentative de quishing, il faut donc examiner son contexte et surtout sa destination.

Avant d’ouvrir le lien, plusieurs contrôles sont particulièrement utiles :

  1. Examinez le support. Un autocollant collé sur un autre QR code ou une impression différente du reste de l’affichage doit éveiller l’attention.
  2. Regardez l’adresse proposée par le smartphone. Vérifiez le domaine avant d’ouvrir la page.
  3. Méfiez-vous des domaines ressemblants. Une lettre ajoutée, supprimée ou remplacée peut permettre d’imiter l’adresse d’une entreprise connue.
  4. Analysez la demande. Une demande immédiate de mot de passe, de coordonnées bancaires ou de téléchargement mérite une vigilance accrue.
  5. Méfiez-vous de l’urgence. Les messages annonçant un blocage imminent ou exigeant une action immédiate cherchent souvent à réduire votre temps de réflexion.
  6. Contournez le QR code en cas de doute. Accédez vous-même à l’application ou au site officiel.

La présence de HTTPS ne constitue pas une preuve de légitimité. Un site frauduleux peut lui aussi utiliser une connexion HTTPS. Il faut surtout contrôler le nom de domaine et la cohérence de la demande.

Comment vérifier un QR code avant d’ouvrir son lien ?

Lorsque votre smartphone ou votre lecteur affiche la destination d’un QR code, prenez quelques secondes pour examiner l’adresse avant de poursuivre.

Regardez notamment :

  • le nom de domaine exact ;
  • les éventuelles fautes ou caractères inhabituels ;
  • la cohérence entre le domaine et l’organisme annoncé ;
  • la présence éventuelle d’une adresse raccourcie ou difficile à identifier ;
  • le type d’action demandé après l’ouverture.

Un scanner permet de décoder le contenu d’un QR code, mais il ne garantit pas que la destination soit sûre. L’analyse du contexte et de l’adresse reste donc indispensable.

QR code dynamique : pourquoi la destination peut-elle changer ?

Certains QR codes ne contiennent pas directement l’adresse finale. Ils renvoient vers une adresse intermédiaire chargée de rediriger l’utilisateur vers une autre destination.

C’est le principe couramment utilisé par les QR codes dynamiques. Leur destination finale peut être modifiée sans changer la matrice imprimée.

Cette fonctionnalité est pratique pour de nombreux usages légitimes, mais elle signifie également qu’un contrôle effectué au moment de l’impression ne garantit pas nécessairement que la destination finale restera identique indéfiniment.

Pour une entreprise qui publie des QR codes, les domaines, comptes d’administration et services de redirection associés doivent donc rester sécurisés dans le temps.

Comment se protéger du quishing au quotidien ?

Il n’est pas nécessaire de renoncer aux QR codes. Quelques habitudes permettent de réduire fortement le risque de quishing et d’arnaque par QR code.

  • Examinez l’URL avant de l’ouvrir.
  • Privilégiez l’application ou le site officiel lorsqu’un paiement ou une connexion est demandé.
  • Ne saisissez pas d’informations sensibles sur une page ouverte depuis un QR code douteux.
  • Méfiez-vous des messages créant artificiellement un sentiment d’urgence.
  • Examinez les QR codes physiques afin de repérer un éventuel autocollant ajouté.
  • N’installez pas une application simplement parce qu’une page ouverte par QR code l’exige.
  • Dans un contexte professionnel, signalez les messages suspects à l’équipe informatique ou de sécurité.

L’urgence constitue un signal particulièrement utile. Une prétendue expiration immédiate de mot de passe, une facture à régler dans les minutes suivantes ou une authentification à renouveler sous peine de blocage doivent inciter à vérifier la demande par un autre canal.

Que faire après avoir scanné un QR code suspect ?

La réaction dépend de ce qui s’est produit après le scan. Si l’adresse a simplement été affichée sans que vous ayez ouvert la page ou transmis d’informations, la situation est différente de celle où des identifiants ou des coordonnées bancaires ont été communiqués.

Si vous avez saisi un mot de passe sur une page suspecte, modifiez-le rapidement depuis le site ou l’application officielle. Si ce mot de passe est réutilisé ailleurs, remplacez-le également sur les autres comptes concernés.

Dans un contexte professionnel, prévenez rapidement l’équipe informatique ou de sécurité afin qu’elle puisse examiner le compte et les éventuelles connexions suspectes.

Si vous avez communiqué des informations bancaires, contactez votre banque par ses canaux officiels afin de lui signaler la situation et de connaître les mesures à prendre.

Si vous avez téléchargé ou installé un fichier ou une application après avoir suivi le QR code, supprimez le contenu suspect lorsque cela est possible et faites vérifier l’appareil avec les outils de sécurité adaptés.

Comment une entreprise peut-elle réduire le risque de quishing ?

Le quishing concerne également les organisations. Une stratégie de protection efficace ne repose pas sur une seule mesure.

Elle peut notamment associer :

  • des protections de messagerie capables d’analyser les QR codes contenus dans les images et les pièces jointes ;
  • une authentification multifacteur robuste ;
  • la protection et la gestion des terminaux mobiles ;
  • la surveillance des connexions inhabituelles ;
  • la sensibilisation des collaborateurs au phishing par QR code ;
  • une procédure simple permettant de signaler rapidement un message suspect.

Les salariés doivent notamment apprendre à se méfier d’un QR code présenté comme indispensable pour réinitialiser un mot de passe, consulter un document confidentiel ou renouveler une authentification.

Quishing : les bons réflexes face à une arnaque au QR code

Le quishing exploite surtout la confiance accordée aux QR codes et le fait que leur destination n’est pas immédiatement lisible à l’œil nu.

Le principe de protection reste pourtant simple : vérifier avant d’agir. Examinez l’adresse proposée, méfiez-vous des demandes urgentes et utilisez directement le site ou l’application officielle lorsqu’une opération concerne un paiement, un compte ou des informations sensibles.

Si vous souhaitez simplement déterminer ce que contient un code sans utiliser directement l’appareil photo, vous pouvez également utiliser notre scanner de QR code en ligne pour décoder une image. Le fait de décoder un QR code ne dispense toutefois jamais de vérifier la destination obtenue.

FAQ sur le quishing et la sécurité des QR codes

Qu’est-ce que le quishing ?

Le quishing est une forme de phishing utilisant un QR code pour diriger une victime vers une destination frauduleuse. L’objectif peut être de voler des identifiants ou des informations bancaires, ou d’inciter la victime à télécharger un contenu malveillant.

Comment fonctionne le quishing ?

L’attaquant diffuse un QR code menant vers une destination qu’il contrôle. La victime scanne le code puis est incitée à ouvrir une page et à effectuer une action, par exemple saisir un mot de passe, communiquer des informations bancaires ou télécharger un fichier.

Scanner un QR code est-il dangereux ?

Le simple scan n’est généralement pas dangereux dans un scénario classique de phishing. Le risque apparaît surtout lorsque l’utilisateur ouvre une destination malveillante, communique des informations sensibles, accorde une autorisation ou installe un contenu.

Comment reconnaître une arnaque au QR code ?

Examinez le contexte du QR code et l’adresse proposée par le smartphone. Un domaine inhabituel, une demande urgente de connexion ou de paiement, un QR code ajouté sous forme d’autocollant ou une demande de téléchargement doivent inciter à la prudence.

Comment savoir si l’URL d’un QR code est sûre ?

Examinez attentivement le nom de domaine avant d’ouvrir la page et vérifiez qu’il correspond réellement au service attendu. La présence de HTTPS ne suffit pas à prouver qu’un site est légitime. En cas de doute, accédez directement au site ou à l’application officielle.

Un pirate peut-il remplacer un QR code dans la rue ?

Oui. Un escroc peut imprimer un QR code frauduleux et le placer par-dessus un code légitime. Examinez les supports physiques afin de repérer les autocollants ou autres signes de modification.

Que faire si j’ai scanné un QR code frauduleux ?

Si vous avez seulement affiché l’adresse sans effectuer d’autre action, fermez-la. Si vous avez communiqué un mot de passe, modifiez-le depuis le service officiel. Si vous avez transmis des informations bancaires, contactez votre banque. Dans un contexte professionnel, signalez rapidement l’incident à votre équipe informatique.

Related

Comment imprimer un QR code sans perdre en qualité ?

Pour imprimer un QR code sans perdre en qualité,...

Comment scanner un QR code depuis une photo sur iPhone ou Android ?

Pour scanner un QR code depuis une photo, inutile...

Comment scanner un QR code présent sur son propre téléphone ?

Pour scanner un QR code présent sur son propre...

Comment scanner un QR code sur Android ?

Pour scanner un QR code sur Android, ouvrez généralement...

Comment scanner un QR code sur iPhone ?

Pour scanner un QR code sur iPhone, inutile d'installer...