
Lire le lien d'un QR code avant de l'ouvrir : le bon réflexe
Sur un horodateur, un autocollant de paiement : bien droit, impression nette, logo identique à celui de la ville. Il a pourtant été collé mardi dernier, par-dessus l'original, par quelqu'un qui n'a rien à voir avec la mairie. C'est l'attaque la moins chère qui soit : un carré imprimé et un peu de colle.
La défense n'est pas la paranoïa. C'est une habitude de trente secondes : lire la destination avant d'agir dessus. Voici comment le faire vraiment, y compris les moments où l'aperçu affiché par votre téléphone induit en erreur.
L'aperçu de l'appareil photo est réel, et il est partiel
Les deux grandes plateformes mobiles vous montrent quelque chose avant d'ouvrir quoi que ce soit. Pointez un appareil photo d'iPhone sur un code et une bannière de notification apparaît avec la destination. Android fait pareil via l'appareil photo ou le lecteur intégré, en affichant l'adresse dans une pastille qu'il faut toucher.
Cet aperçu est authentique. Il est aussi tronqué, et la troncature est tout l'enjeu. Une bannière a la place pour quelques dizaines de caractères, donc une adresse longue est coupée. Les attaquants savent exactement où tombe la coupe et construisent des adresses dont le début visible paraît digne de confiance.
La règle qui survit à cela : ce qui détermine à qui appartient une adresse web, c'est la fin du nom d'hôte, pas le début. Lisez à rebours depuis la première barre oblique isolée. Trouvez les deux dernières étiquettes avant cette barre. C'est le domaine aux commandes. Tout ce qui se trouve à sa gauche, quel que soit le nombre de marques familières qu'il contient, a été choisi par celui qui a enregistré ce domaine.
Ainsi, une adresse dont l'hôte se termine par une plateforme marketing dont vous n'avez jamais entendu parler est contrôlée par cette plateforme, quelle que soit la banque qui apparaît plus tôt dans la chaîne.
Pourquoi un domaine peut sembler bon et être faux
Au-delà de l'astuce de l'ordre, trois familles de sosies reviennent constamment.
La substitution de caractères échange quelque chose de visuellement proche : un zéro pour la lettre o, un L minuscule pour un I majuscule, ou la paire r-n là où un m devrait être. À la taille d'une bannière de téléphone, c'est quasiment invisible.
Les variantes avec tiret enregistrent un nom d'apparence réelle avec un tiret inséré, puis construisent une page qui copie le style de l'originale. Rien sur la page ne paraîtra faux, puisque c'est une copie.
Les noms à écritures mixtes utilisent des caractères d'autres alphabets qui s'affichent exactement comme des lettres latines. Les navigateurs s'en défendent en affichant ces adresses sous leur forme encodée, qui commence par un préfixe distinctif. Si vous voyez un jour ce préfixe dans une barre d'adresse, arrêtez-vous.
Notre page sur les faux QR codes traite le versant physique du même problème, y compris comment les autocollants sont posés et où ils apparaissent le plus.
Les raccourcisseurs cachent la dernière étape par conception
Un lien raccourci vous montre le raccourcisseur. C'est tout l'objet du service. Votre aperçu dit une chose, et l'endroit où vous atterrissez est décidé par un enregistrement de redirection invisible depuis l'extérieur.
Voici ce que les gens se trompent : une redirection n'est pas une preuve de fraude. C'est ainsi que fonctionne une grande part des codes légitimes. Chaque QR code dynamique passe par une adresse courte sur le domaine du prestataire, puis renvoie vers la vraie destination, ce qui permet de rediriger un code imprimé plus tard sans réimprimer. Restaurants, musées, emballages produit et badges de conférence en dépendent tous.
La présence d'une redirection ne vous dit donc rien en soi. Ce qui vous dit quelque chose, c'est où la chaîne s'arrête, et si cette fin correspond au contexte dans lequel vous avez scanné.
Décoder sans ouvrir
La façon propre de voir la charge utile complète, c'est de lire le code sans le confier à un navigateur. Envoyez ou déposez l'image dans un scanner de QR code qui affiche le texte décodé au lieu d'y naviguer. Rien ne charge. Rien ne s'exécute. Vous obtenez une chaîne sur une page et vous décidez de la suite.
Pour un code physique, photographiez-le d'abord, puis donnez la photo. Les étapes sont les mêmes que pour lire n'importe quel code à partir d'une image, traitées dans scanner un QR code depuis une image.
Une fois l'adresse complète en main, suivez la chaîne. Collez-la dans un dérouleur de liens ou ouvrez-la dans une fenêtre privée sur un appareil qui vous importe peu, en observant chaque saut. Un lien court qui renvoie vers un domaine de suivi puis vers le site d'une marque, c'est de la plomberie marketing ordinaire. Une chaîne qui se termine sur un domaine sans rapport avec l'affiche scannée, non.
Il y a aussi le cas où la charge utile n'est pas du tout un lien. Beaucoup de codes contiennent du texte, des coordonnées, des identifiants Wi-Fi ou un numéro de téléphone, et un décodeur les affiche en clair aussi. Notre panorama de ce que peut stocker un QR code explique quel préfixe signifie quoi.
Les codes de paiement et de connexion méritent un examen plus dur
La plupart des codes sont sans enjeu. Une carte, un réseau Wi-Fi, une vidéo. Les deux catégories pour lesquelles il vaut la peine de ralentir sont les paiements et l'authentification, car ce sont celles qui rapportent directement à un attaquant.
Signaux d'alerte sur un code de paiement :
- L'autocollant a un bord soulevé, une taille légèrement décalée par rapport au support, ou un fini de papier différent de tout ce qui l'entoure. Passez un ongle sur la bordure.
- La destination réclame les détails complets de la carte alors que le contexte laissait entendre un montant fixe via une application que vous avez déjà.
- La page vous pousse à installer quelque chose, ou à accepter un profil de configuration ou un certificat. Les paiements légitimes de stationnement et de transport n'en ont pas besoin.
- L'urgence apparaît dans le texte : une amende, une échéance, une menace d'enlèvement.
- Le montant est modifiable alors qu'il ne devrait pas l'être, ou le bénéficiaire est un compte personnel plutôt qu'une entreprise.
Pour les codes de connexion, le schéma dont il faut se méfier est un code qui arrive par e-mail ou par message en prétendant configurer une authentification multifacteur. Les codes d'enrôlement appartiennent à une page de paramètres de compte vers laquelle vous avez navigué vous-même, pas à un message entrant. Un code qui ouvre une session quelque part est un code qui peut y ouvrir une session pour un attaquant, et c'est pourquoi l'écran de confirmation nomme toujours l'appareil et le lieu avant que vous n'approuviez.
Et en France ?
Si le lien obtenu ressemble à une tentative d'hameçonnage, vous pouvez le signaler en quelques secondes sur Phishing Initiative, un service français qui fait vérifier l'adresse et, si elle est frauduleuse, la transmet aux navigateurs et aux éditeurs de sécurité pour qu'ils la bloquent.
Pour un autocollant trouvé dans la rue, prévenez aussi le propriétaire du support : la mairie pour un horodateur, l'exploitant pour un parking ou une borne de recharge, le commerçant pour une table. Et si vous avez déjà saisi vos coordonnées bancaires, faites opposition sur votre carte sans attendre, puis signalez le paiement frauduleux sur Perceval.
Quand un code échoue à votre contrôle
Ne vous contentez pas de fermer la page. Si c'est un autocollant, photographiez-le en place avant d'y toucher, avec assez de contexte pour reconnaître l'endroit. Le propriétaire de l'horodateur, de la table ou de la borne n'est en général pas au courant, et votre signalement sera peut-être le premier. Ensuite seulement, retirez-le, si c'est à vous de le faire.
Si vous avez déjà cliqué et saisi quelque chose, traitez cela comme une exposition d'identifiants : changez ce mot de passe partout où il a été réutilisé, et appelez le numéro imprimé au dos de votre carte plutôt qu'un numéro fourni par la page.