Aller au contenu

Quishing (QR code frauduleux)

Définition

Le quishing est l'utilisation d'un QR code pour diriger vers un site frauduleux : le code masque l'adresse de destination, qui n'est donc pas lisible avant d'être ouverte.

Comment ça fonctionne

Un QR code n'est qu'une adresse encodée sous forme graphique. Rien dans son apparence n'indique où il mène : deux codes visuellement semblables peuvent pointer vers des destinations sans rapport. L'attaquant place un code frauduleux là où la démarche paraît normale — autocollant apposé sur un horodateur ou une borne, courrier imitant une administration, affiche dans un lieu public — et la destination reproduit un service de paiement ou une page de connexion. Le scan se fait le plus souvent au téléphone, où l'adresse s'affiche tronquée et où l'on est moins attentif qu'au bureau.

Techniques psychologiques utilisées

CuriositéConfiance

Signaux d'alerte

  • Autocollant apposé par-dessus un QR code d'origine, ou code visiblement rapporté
  • Adresse affichée après le scan sans rapport avec l'organisme attendu
  • Demande de paiement immédiat ou de saisie d'identifiants après un simple scan
  • QR code reçu par courrier ou par message pour une démarche non sollicitée
  • Redirections successives entre le scan et la page finale

Comment vérifier

Avant d'ouvrir, lisez l'adresse que votre téléphone affiche en aperçu et vérifiez le nom de domaine. Pour un paiement ou une démarche administrative, ignorez le code et rejoignez le service officiel par vos propres moyens : un QR code n'est jamais le seul chemin disponible.

Que faire

N'ouvrez pas la page si le domaine ne correspond pas à l'organisme attendu. Sur un support physique, vérifiez qu'aucun autocollant ne recouvre le code d'origine.

Que faire si vous avez déjà été victime

Si des coordonnées bancaires ont été saisies, faites opposition immédiatement. Si des identifiants ont été saisis, changez le mot de passe concerné et activez la double authentification. Signalez les faits sur cybermalveillance.gouv.fr.

Testez-vous

Découvrez à quoi ressemble une tentative de quishing (qr code frauduleux) et entraînez-vous à la repérer.

Catégorie

Cette technique appartient à la catégorie attaques de sites et de navigateurs. Le point commun est le décalage entre ce que vous lisez et ce que votre navigateur ouvre réellement. La défense est donc toujours la même : ne pas juger un lien sur son apparence, et atteindre le site par un chemin que vous maîtrisez — un favori, l'application officielle, une adresse saisie à la main.

Questions fréquentes

Le simple fait de scanner un QR code est-il dangereux ?
Scanner ne fait qu'afficher une adresse. Le risque commence à l'ouverture de la page et surtout à la saisie d'informations. Prenez l'habitude de lire l'aperçu de l'adresse avant d'ouvrir.
Comment repérer un QR code frauduleux sur un support physique ?
Passez le doigt dessus : un autocollant apposé par-dessus le code d'origine se sent au toucher et constitue le signal le plus fiable sur une borne ou un horodateur.

Références