Manipulation et diffusion
Particuliers et entreprisesHameçonnage par QR code
Quishing
Un QR code dissimule la destination d’un lien frauduleux.
Je pense être concerné : que faire ?
Comprendre et agir
À la fin de cette lecture, vous pourrez expliquer le piège et choisir une première réaction adaptée à votre rôle. Aucun prérequis informatique n’est nécessaire.
Une situation concrète
Sur un parking, vous scannez un QR code pour payer. La page ressemble à celle d’un service connu, mais un autocollant a été posé sur le code d’origine. Vous ne voyez pas l’adresse complète avant de poursuivre. Le paiement proposé peut récolter votre carte ou déclencher un abonnement sans rapport avec le stationnement.
Comment cela fonctionne
Un QR code contient une information, souvent une adresse de site. Il n’authentifie ni l’endroit où il est collé ni la page qu’il ouvre. Le quishing l’utilise pour masquer un lien de phishing, dans l’espace public mais aussi dans un courriel ou un document. Scanner n’est pas forcément être compromis : c’est la destination et l’action qui suit qui déterminent le risque.
- Un code semble pratique
Le support inspire confiance.
- Le téléphone ouvre un lien
La destination n’était pas lisible directement.
- La page demande une action
Paiement, connexion ou installation peuvent être piégés.
Les signes qui doivent attirer l’attention
- Un autocollant recouvre un autre code ou paraît ajouté au support.
- Le site demande des identifiants ou une carte pour une opération qui ne le justifie pas.
- Le domaine affiché après lecture est inconnu ou ressemble seulement à celui attendu.
Ces signes invitent à vérifier la situation. Pris isolément, ils ne prouvent pas tous qu’une attaque a réussi.
Ce que vous pouvez faire
Vos premiers réflexes
Avant de payer après un scan, vérifiez le service dans votre application habituelle. Un autocollant ajouté sur un autre QR code doit vous faire interrompre le parcours.
Si vous êtes responsable du service ou de l’organisation
Contrôlez les QR codes placés dans vos locaux et prévoyez un autre moyen d’accéder au service. Un visiteur doit pouvoir signaler un code remplacé.
Un QR code imprimé sur un support officiel peut être remplacé ; son aspect ne permet pas de juger sa destination.
À vous de décider
Vous avez scanné un code suspect, mais n’avez rien saisi ni installé. Votre carte est-elle forcément volée ?
Choisissez votre réponse et expliquez pourquoi avant de lire la correction.
Voir la réponse expliquée
Non. Un scan ne transmet pas à lui seul les données de votre carte. Fermez la page et signalez le support piégé ; la réponse dépend des actions réellement effectuées.
Si vous pensez être concerné
- Conservez une photo du support et du code suspect sans diffuser de données personnelles.
- Si vous avez saisi un secret ou une carte, sécurisez le compte ou contactez la banque.
- Prévenez le gestionnaire du support afin qu’il puisse éviter d’autres victimes.
Pour qualifier votre situation et être orienté : obtenir une assistance sur 17Cyber. Dans une organisation, prévenez aussi le responsable ou prestataire chargé de la sécurité.
Sources et repères pour approfondir
- MITRE ATT&CK Mobile — Phishing — attack.mitre.org


