
Sécurité des QR codes : arnaques, quishing et bons réflexes
Comprendre la sécurité des QR codes
Il suffit d'un autocollant à quelques centimes pour monter l'une des escroqueries QR les plus répandues : un code frauduleux collé par-dessus le vrai, sur un horodateur, un présentoir ou une affiche. Personne ne peut lire un QR code à l'œil nu, alors personne ne voit l'échange. Voici les risques qui comptent vraiment, et comment protéger votre activité comme vos clients.
Les menaces courantes
Le QRishing (hameçonnage par QR code)
Des attaquants créent des QR codes malveillants qui redirigent vers des sites d'hameçonnage conçus pour voler des identifiants ou des données personnelles.
La diffusion de logiciels malveillants
Un QR code peut renvoyer vers un site qui télécharge automatiquement un logiciel malveillant sur l'appareil.
La substitution de QR code
Les QR codes physiques exposés dans l'espace public peuvent être recouverts d'autocollants malveillants menant à des sites frauduleux.
La fraude financière
De faux QR codes de paiement peuvent détourner les fonds vers les comptes des attaquants.
Protéger votre entreprise
Utilisez des QR codes dynamiques
- Ils peuvent être modifiés en cas de compromission
- Ils permettent de suivre les scans
- Ils rendent possible une réaction rapide
Vérifiez vos URL
- Utilisez HTTPS pour toutes les destinations
- Enregistrez des noms de domaine clairs et reconnaissables
- Évitez les raccourcisseurs d'URL quand vous le pouvez
Assurez la sécurité physique
- Inspectez régulièrement vos QR codes publics pour repérer toute altération
- Utilisez des supports à indicateur d'effraction
- Placez les codes dans des endroits surveillés
Marquez vos QR codes
- Ajoutez votre logo pour la reconnaissance
- Gardez des éléments de design constants
- Apprenez à vos clients à reconnaître un code authentique
Protéger vos clients
Informez vos utilisateurs
Donnez des consignes claires :
- Prévisualiser l'URL avant de l'ouvrir
- Vérifier la présence d'une connexion HTTPS
- Confirmer que la destination correspond bien à ce qui était annoncé
- Se méfier des QR codes non sollicités
Sécurisez vos pages d'atterrissage
- Utilisez des certificats SSL
- Affichez une identité de marque claire
- Ne demandez pas d'informations sensibles d'emblée
- Mettez en place des en-têtes de sécurité
Pour ceux qui scannent
Les bons réflexes
- Utilisez une application de scan réputée
- Prévisualisez l'URL avant de l'ouvrir
- Vérifiez la présence de HTTPS
- Méfiez-vous des URL raccourcies
- Ne scannez pas de codes venant de sources douteuses
Les signaux d'alerte
- Un téléchargement de fichier inattendu
- Une demande d'informations personnelles
- Un nom de domaine suspect
- Des tactiques d'urgence
- Un code à un endroit incongru
Les mesures techniques
Côté entreprise
- Des audits de sécurité réguliers
- Une surveillance des statistiques de scan pour repérer les anomalies
- Une limitation du débit de requêtes
- Des générateurs de QR codes fiables
- L'authentification à deux facteurs activée
Côté développeurs
- Valider toutes les données en entrée
- Assainir le contenu des QR codes
- Journaliser et surveiller les scans
- Mettre en place des en-têtes CSP
- Appliquer régulièrement les mises à jour de sécurité
Réagir à un incident
Si vous découvrez un QR code compromis :
- Retirez immédiatement le code concerné
- Prévenez les utilisateurs touchés
- Mettez à jour la destination du QR code
- Documentez l'incident
- Revoyez et renforcez vos mesures de sécurité
Et en France ?
Si vous tombez sur un QR code suspect ou si vous en avez été victime, trois services publics existent.
- cybermalveillance.gouv.fr : le dispositif national d'assistance aux victimes, avec des fiches pratiques sur l'hameçonnage et un parcours pour être orienté vers un professionnel.
- Perceval : le téléservice pour signaler un paiement frauduleux par carte bancaire, accessible depuis service-public.fr.
- 33700 : le numéro auquel transférer un SMS frauduleux, par exemple un message qui vous invite à scanner ou à suivre un lien.
Pour une entreprise, le bon réflexe reste d'afficher, à côté de chaque code de paiement, le nom du bénéficiaire attendu. Un client qui voit un autre nom sur l'écran de paiement sait qu'il doit s'arrêter. Voir aussi notre page sur le quishing.
Une habitude à prendre cette semaine
Si vous avez des codes déployés dans l'espace public, ajoutez une tournée mensuelle à la check-list de quelqu'un : regarder chaque code, gratter les coins, confirmer que l'URL imprimée est bien la vôtre. Cela prend dix minutes par emplacement et attrape l'attaque à l'autocollant avant vos clients.