Article
Arnaques par QR code : vérifiez avant de faire confiance
Un lien de phishing est facile à inspecter : survolez-le et la véritable adresse s'affiche dans le coin de l'écran. Un QR code cache cette même information derrière un motif de carrés noirs, donc scanner un QR code se rapproche de cliquer sur un lien à l'aveugle. Le quishing, contraction de « QR phishing », exploite exactement cet écart. Le FBI (Federal Bureau of Investigation) et le Better Business Bureau ont tous deux publié des alertes destinées aux consommateurs à ce sujet, un bon signe que quelques secondes de prudence en valent la peine.
Ce qu'est réellement le quishing
Le quishing est du phishing livré via un QR code plutôt qu'un lien ou une pièce jointe d'e-mail. Le code lui-même est inerte, ce n'est que du texte encodé, généralement une URL, mais le scanner et suivre où il mène peut vous amener sur une fausse page de connexion conçue pour voler un mot de passe, une page de paiement conçue pour prendre de l'argent sous un faux prétexte, ou une invite à installer quelque chose que vous ne vouliez pas. L'arnaque dépend entièrement de ce qui se passe après le scan, pas du code en tant qu'image statique.

Où cela se manifeste
Les cas courants rapportés par le FBI et le BBB incluent un autocollant frauduleux placé sur un QR code légitime d'un parcmètre ou d'un menu de restaurant, un faux avis de livraison avec un QR code demandant de petits « frais de re-livraison », et des prospectus imprimés ou des e-mails utilisant un code plutôt qu'un lien écrit spécifiquement parce qu'il est plus difficile à questionner pour un lecteur. Tout QR code demandant un paiement, des identifiants de connexion, ou des informations personnelles en dehors d'un contexte attendu mérite la même méfiance qu'un lien inattendu.
Pourquoi cela fonctionne
Scanner un QR code et appuyer sur « ouvrir » est devenu une habitude rapide, presque automatique pour beaucoup de gens, d'une façon que cliquer sur un lien ne l'est plus vraiment après des années d'alertes phishing. L'URL de destination est souvent raccourcie ou peu familière, donc même quelqu'un qui regarde ne peut pas dire sans effort si elle mène vers la vraie entreprise ou un domaine imitateur. Certaines applications de scan aggravent les choses en ouvrant le lien immédiatement, sans étape de confirmation, dès que le code est reconnu.
Vérifier un QR code avant de lui faire confiance
Préférez un lecteur qui vous montre d'abord le texte ou l'URL décodé et vous laisse décider, plutôt qu'un qui ouvre le lien automatiquement. Un outil comme le Lecteur de QR code décode un QR code depuis une photo ou votre caméra entièrement dans votre navigateur, pour que vous puissiez lire la destination en texte brut avant d'ouvrir quoi que ce soit, sans que l'image ou le résultat ne soient envoyés où que ce soit. Une fois que vous voyez l'URL, vérifiez le domaine réel plutôt que le texte environnant, et considérez l'urgence, une demande de paiement, ou un autocollant mal ajusté sur un code officiel comme des raisons de s'arrêter.

Si vous avez déjà scanné un code malveillant
Fermez l'onglet sans rien saisir si ce n'est pas déjà fait. Si vous avez déjà tapé un mot de passe ou des informations de paiement sur une page que vous soupçonnez maintenant d'être fausse, changez ce mot de passe et surveillez toute activité inhabituelle sur le compte ou la carte concernés, les mêmes étapes que vous prendriez après avoir cliqué sur un mauvais lien d'e-mail. Agir dans les premières minutes compte plus que l'outil précis qui a signalé le problème.
Outils mentionnés dans cet article
Questions fréquentes
Qu'est-ce que le quishing ?
Le quishing est une attaque de phishing livrée via un QR code plutôt qu'un lien ou un e-mail. Le QR code encode une destination, généralement une URL, qui mène vers une fausse page de connexion, une demande de paiement frauduleuse, ou un téléchargement indésirable. Le mot est une contraction de « QR code » et « phishing ».
Scanner un QR code peut-il installer un logiciel malveillant à lui seul, sans que je fasse rien d'autre ?
Un QR code à lui seul ne fait qu'encoder du texte, le plus souvent une URL ; le scanner avec un simple décodeur qui ne fait que vous montrer ce texte n'exécute rien. Le risque vient de ce qui se passe ensuite : ouvrir un lien malveillant, télécharger un fichier depuis celui-ci, ou saisir des identifiants sur une fausse page vers laquelle il mène. Vérifier la destination décodée avant de l'ouvrir retire la majeure partie du danger.
Comment vérifier si un autocollant QR code physique est sûr avant de le scanner ?
Regardez attentivement s'il y a un autocollant placé sur un autre code, une méthode de quishing courante sur les parcmètres et les menus. Pour tout ce qui implique un paiement, vérifiez directement auprès de l'entreprise via un canal différent, comme son numéro de téléphone indiqué, plutôt que le code seul. Quand c'est possible, décodez d'abord le code en texte brut et lisez le domaine réel avant de l'ouvrir, de la même façon que vous vérifieriez un lien avant de cliquer dessus.