Sécurité des QR codes : arnaques, quishing et bons réflexes — featured illustration
Sécurité

Sécurité des QR codes : arnaques, quishing et bons réflexes

4 min de lecture
Créer un QR code

Comprendre la sécurité des QR codes

Il suffit d'un autocollant à quelques centimes pour monter l'une des escroqueries QR les plus répandues : un code frauduleux collé par-dessus le vrai, sur un horodateur, un présentoir ou une affiche. Personne ne peut lire un QR code à l'œil nu, alors personne ne voit l'échange. Voici les risques qui comptent vraiment, et comment protéger votre activité comme vos clients.

Les menaces courantes

Le QRishing (hameçonnage par QR code)

Des attaquants créent des QR codes malveillants qui redirigent vers des sites d'hameçonnage conçus pour voler des identifiants ou des données personnelles.

La diffusion de logiciels malveillants

Un QR code peut renvoyer vers un site qui télécharge automatiquement un logiciel malveillant sur l'appareil.

La substitution de QR code

Les QR codes physiques exposés dans l'espace public peuvent être recouverts d'autocollants malveillants menant à des sites frauduleux.

La fraude financière

De faux QR codes de paiement peuvent détourner les fonds vers les comptes des attaquants.

Protéger votre entreprise

Utilisez des QR codes dynamiques

  • Ils peuvent être modifiés en cas de compromission
  • Ils permettent de suivre les scans
  • Ils rendent possible une réaction rapide

Vérifiez vos URL

  • Utilisez HTTPS pour toutes les destinations
  • Enregistrez des noms de domaine clairs et reconnaissables
  • Évitez les raccourcisseurs d'URL quand vous le pouvez

Assurez la sécurité physique

  • Inspectez régulièrement vos QR codes publics pour repérer toute altération
  • Utilisez des supports à indicateur d'effraction
  • Placez les codes dans des endroits surveillés

Marquez vos QR codes

  • Ajoutez votre logo pour la reconnaissance
  • Gardez des éléments de design constants
  • Apprenez à vos clients à reconnaître un code authentique

Protéger vos clients

Informez vos utilisateurs

Donnez des consignes claires :

  • Prévisualiser l'URL avant de l'ouvrir
  • Vérifier la présence d'une connexion HTTPS
  • Confirmer que la destination correspond bien à ce qui était annoncé
  • Se méfier des QR codes non sollicités

Sécurisez vos pages d'atterrissage

  • Utilisez des certificats SSL
  • Affichez une identité de marque claire
  • Ne demandez pas d'informations sensibles d'emblée
  • Mettez en place des en-têtes de sécurité

Pour ceux qui scannent

Les bons réflexes

  1. Utilisez une application de scan réputée
  2. Prévisualisez l'URL avant de l'ouvrir
  3. Vérifiez la présence de HTTPS
  4. Méfiez-vous des URL raccourcies
  5. Ne scannez pas de codes venant de sources douteuses

Les signaux d'alerte

  • Un téléchargement de fichier inattendu
  • Une demande d'informations personnelles
  • Un nom de domaine suspect
  • Des tactiques d'urgence
  • Un code à un endroit incongru

Les mesures techniques

Côté entreprise

  • Des audits de sécurité réguliers
  • Une surveillance des statistiques de scan pour repérer les anomalies
  • Une limitation du débit de requêtes
  • Des générateurs de QR codes fiables
  • L'authentification à deux facteurs activée

Côté développeurs

  • Valider toutes les données en entrée
  • Assainir le contenu des QR codes
  • Journaliser et surveiller les scans
  • Mettre en place des en-têtes CSP
  • Appliquer régulièrement les mises à jour de sécurité

Réagir à un incident

Si vous découvrez un QR code compromis :

  1. Retirez immédiatement le code concerné
  2. Prévenez les utilisateurs touchés
  3. Mettez à jour la destination du QR code
  4. Documentez l'incident
  5. Revoyez et renforcez vos mesures de sécurité

Et en France ?

Si vous tombez sur un QR code suspect ou si vous en avez été victime, trois services publics existent.

  • cybermalveillance.gouv.fr : le dispositif national d'assistance aux victimes, avec des fiches pratiques sur l'hameçonnage et un parcours pour être orienté vers un professionnel.
  • Perceval : le téléservice pour signaler un paiement frauduleux par carte bancaire, accessible depuis service-public.fr.
  • 33700 : le numéro auquel transférer un SMS frauduleux, par exemple un message qui vous invite à scanner ou à suivre un lien.

Pour une entreprise, le bon réflexe reste d'afficher, à côté de chaque code de paiement, le nom du bénéficiaire attendu. Un client qui voit un autre nom sur l'écran de paiement sait qu'il doit s'arrêter. Voir aussi notre page sur le quishing.

Une habitude à prendre cette semaine

Si vous avez des codes déployés dans l'espace public, ajoutez une tournée mensuelle à la check-list de quelqu'un : regarder chaque code, gratter les coins, confirmer que l'URL imprimée est bien la vôtre. Cela prend dix minutes par emplacement et attrape l'attaque à l'autocollant avant vos clients.

Partager cet article