Ajoutez votre contenu

Personnalisez votre QR code

2
AucuneGrand

Téléchargez votre QR code

Quishing : le phishing par QR code, expliqué

quishing

Quishing : le phishing par QR code, expliqué

Le quishing, c'est du phishing livré par code QR, et il fonctionne pour une seule raison : on peut lire un lien suspect, mais personne ne sait lire un carré noir et blanc. Cette page couvre ce qu'est le quishing, pourquoi les codes QR passent à la fois les filtres d'e-mail et le jugement humain, l'arnaque à l'autocollant collé sur un vrai code des horodateurs et des cartes de restaurant, et comment décoder un code avant de l'ouvrir.

Décodez un code QR avant de l'ouvrir

Gratuit · lit l'image dans votre navigateur · rien n'est envoyé

Ce qu'est le quishing

Le quishing, c'est du phishing livré par code QR. L'attaquant place un lien malveillant à l'intérieur d'un carré scannable au lieu de l'écrire dans un e-mail, un SMS ou une messagerie, et tout ce qui suit le scan est du phishing ordinaire : une page de connexion imitée, un formulaire de paiement qui paie le mauvais compte, un écran « vérifiez votre compte » qui récolte des données bancaires.

Le mot est une contraction de QR et de phishing, et il appartient à la même famille que les termes plus anciens.

TermeCanalCe qui arriveCe que la cible voit en premier
PhishingE-mailUn lien ou une pièce jointeLe texte du lien, et l'URL au survol
SmishingSMS ou messagerieUn lien courtLe lien, en général raccourci
VishingAppel téléphoniqueUne personne ou un enregistrementUn numéro d'appelant, qui peut être usurpé
QuishingCode QRUn carré imprimé ou affichéRien de lisible, tant que l'appareil photo n'a pas décodé

Cette dernière ligne dit tout. Le phishing, le smishing et le vishing donnent tous à la cible quelque chose à évaluer avant d'agir. Le quishing, non.

Pourquoi un code QR est un vecteur de phishing exceptionnellement efficace

Un humain ne sait pas lire un code QR. Vous pouvez regarder paypa1-secure.com dans un e-mail et sentir vos cheveux se dresser. Vous ne pouvez rien ressentir devant une grille de carrés noirs, parce qu'il n'y a rien à ressentir : l'URL y est encodée sous forme de motif binaire, entrelacé d'une correction d'erreur de Reed-Solomon. Un seul code contient jusqu'à 2 953 octets, de quoi loger une URL bien plus longue que ce que la bannière d'aperçu de votre téléphone affichera. Le seul moyen de savoir ce que contient un code, c'est de le décoder, et la façon par défaut de le décoder, c'est de l'ouvrir.

Cela inverse l'ordre habituel de la sécurité des liens. Avec un lien, on inspecte puis on clique. Avec un code, la plupart des gens scannent puis inspectent, et à ce moment-là la page s'est déjà chargée, déjà affichée, et a déjà demandé quelque chose.

Les codes QR dans les e-mails passent les filtres qui analysent les liens

Les passerelles de sécurité de messagerie sont très bonnes sur les URL. Elles les réécrivent, les exécutent dans un bac à sable, les confrontent à des bases de réputation et suppriment celles qui échouent. Presque rien de cette machinerie ne regarde à l'intérieur d'une image.

L'attaquant place donc la charge utile dans un PNG : un faux avis « scannez pour réinscrire votre MFA », une facture usurpée, une fausse demande de signature électronique avec un code au milieu. Le message ne contient aucun lien cliquable, si bien que les défenses fondées sur les liens n'ont rien à se mettre sous la dent. Le mail arrive, et le salarié le scanne avec un téléphone personnel, qui est hors du réseau de l'entreprise, hors du navigateur géré, hors de l'agent de sécurité du poste, et hors des journaux. C'est pourquoi le quishing revient si souvent dans le vol d'identifiants en entreprise : il déplace le clic d'un appareil surveillé vers un appareil qui ne l'est pas.

C'est l'emplacement qui persuade

Un code sur un horodateur hérite de l'autorité de l'horodateur. Un code sur une table de restaurant hérite de celle du restaurant. Le contexte physique est un signal de confiance qui coûte à l'attaquant le prix d'un autocollant, et il opère sur des gens qui ne cliqueraient jamais sur un lien étrange dans un e-mail.

L'arnaque à l'autocollant collé sur un vrai code

Le schéma de quishing le plus signalé dans la vie réelle ne comporte aucun code astucieux. C'est un autocollant imprimé collé par-dessus un authentique.

  • Horodateurs et bornes de paiement. Le FBI a publié une alerte publique en 2022 sur des criminels qui trafiquent les codes QR pour détourner des fonds, et des villes aux États-Unis et au Royaume-Uni ont répété l'avertissement depuis. La surcouche envoie l'automobiliste vers une page de paiement qui prend les données de la carte et n'ouvre aucune session de stationnement : la victime paie donc deux fois, une fois à l'escroc, une fois en amende.
  • Tables et cartes de restaurant. Les chevalets de table et les cartes plastifiées volantes sont les cibles les plus faciles qui soient, parce que l'attaquant peut remplacer la carte entière au lieu de la recouvrir. Le remplacement a tout l'air d'une carte de restaurant, puis réclame une carte bancaire « pour ouvrir une note ».
  • Terminaux de paiement et étals de marché. Là où le paiement par QR est courant, un code échangé à la caisse redirige le virement vers le compte de l'escroc. Le commerçant s'en aperçoit au moment de compter la recette du jour.
  • Affiches, colis et courriers. Les faux avis de passage, les lettres de péage impayé et les colis jamais commandés porteurs d'un code « scannez pour vérifier » sont du phishing par voie postale, qui ne croise jamais un filtre d'e-mail.

Le fil conducteur : sans surveillance, physique, et pointé vers de l'argent ou des identifiants. Personne ne surveille un horodateur à 2 heures du matin.

Comment vérifier un code avant de l'ouvrir

Une phrase : décodez d'abord, décidez ensuite.

  • Lisez la bannière d'aperçu, et lisez-en la bonne partie. iOS et Android affichent la destination avant que vous ne touchiez. Vérifiez le domaine enregistrable, la partie située immédiatement à gauche du .com ou du .fr, pas les mots rassurants qui l'entourent. account-verify.paypal.com.secure-login.ru est un domaine russe, pas un domaine PayPal.
  • Décodez sans ouvrir. Photographiez le code, puis téléversez l'image dans le scanner QR dans le navigateur. Il lit l'image dans votre propre navigateur et affiche l'URL complète en texte, ce qui vous permet de l'inspecter comme vous survoleriez un lien. C'est l'habitude la plus utile de toute cette page.
  • Considérez un raccourcisseur sur une demande de paiement ou administrative comme un échec. Une vraie société d'autoroute, une administration fiscale ou une banque ne vous fait pas passer par un lien court générique. Les raccourcisseurs ont des usages honnêtes, traités dans raccourcisseurs d'URL et codes QR, mais pas sur une demande d'argent non sollicitée.
  • Cherchez les imitations. Les substitutions chiffre-lettre comme paypa1 et amaz0n, un trait d'union en trop, un nom de marque enfoui dans le sous-domaine de quelque chose sans rapport, une extension de pays que vous n'aviez aucune raison d'attendre.
  • Passez l'ongle sur le code physique. Un autocollant posé sur un autre autocollant forme une arête. Des bords qui cloquent, un code visiblement plus neuf que le panneau qui le porte, ou un simple carré noir et blanc sur une machine par ailleurs aux couleurs de la marque : dans tous ces cas, utilisez plutôt l'application de l'établissement.

La version grand public de cette vérification, avec la façon dont les codes contrefaits sont diffusés, se trouve dans faux codes QR, et l'habitude elle-même est détaillée pas à pas dans comment scanner un QR code.

Si vous en avez déjà scanné un

Le scan est rarement le dommage. Un code QR est du texte encodé, rien de plus ; il ne peut rien installer par lui-même, et le téléphone vous montre la destination avant d'agir. La perte se produit sur la page qui s'ouvre.

  1. Vous n'avez rien saisi ? Fermez l'onglet. C'est terminé. Il n'y a aucune infection à nettoyer.
  2. Vous avez saisi un mot de passe ? Changez-le maintenant, et changez-le partout où vous l'avez réutilisé. Activez l'authentification à deux facteurs sur ce compte avant toute chose.
  3. Vous avez saisi des données bancaires ? Appelez immédiatement votre banque pour faire bloquer la carte et signaler l'opération. Les banques annulent bien plus de fraudes dans la première heure que dans la première semaine.
  4. Vous avez installé quelque chose ? Supprimez-le, et sur Android vérifiez dans les réglages si vous avez accordé sans le vouloir des droits d'accessibilité ou d'administrateur d'appareil à une application.
  5. Signalez-le. Prévenez l'établissement, qui ignore le plus souvent que le code de son horodateur ou de sa table a été recouvert, et signalez l'arnaque au service national de lutte contre la fraude.

La gêne coûte plus d'argent aux gens que l'arnaque elle-même. La rapidité est la seule variable que vous maîtrisez.

Pour les entreprises : protéger vos propres codes imprimés

Si vos clients scannent vos codes, l'attaque à l'autocollant vise votre réputation, et le client vous en voudra à vous, pas à celui qui tenait le tube de colle.

  • Rendez la falsification visible. Imprimez les codes directement sur la carte, le panneau ou la machine, plastifiez-les, ou montez-les derrière de l'acrylique. Les chevalets de table volants et les étiquettes adhésives sont la chose la plus facile au monde à remplacer.
  • Marquez le code à vos couleurs. Un code à vos couleurs avec votre logo au centre ne peut pas être recouvert de façon invisible, parce qu'un simple carré noir collé par-dessus paraît immédiatement faux au personnel comme aux habitués. Personnalisez le vôtre avec le générateur de code QR personnalisé.
  • Imprimez la destination en dessous. Un domaine lisible sous le carré donne aux clients attentifs quelque chose à confronter, et cela ne vous coûte rien.
  • Faites une ronde régulière. Inscrivez « scanner chaque code public et confirmer où il mène » sur la liste d'ouverture hebdomadaire. Cinq minutes valent mieux qu'un litige de rétrofacturation.
  • Utilisez des codes dynamiques et surveillez les compteurs. Les codes QR dynamiques rapportent le nombre de scans par code : un emplacement qui tombe soudain à zéro est souvent un emplacement que quelqu'un a recouvert. Les statistiques transforment la falsification en alerte plutôt qu'en réclamation trois mois plus tard. Les établissements qui ont un code sur chaque table, comme les restaurants, en tirent le plus grand parti.

L'arbitrage est réel et mérite d'être nommé : les codes dynamiques vous donnent la traçabilité et la possibilité de rediriger un code déjà imprimé, mais ils dépendent d'un service de redirection qui reste en vie, tandis qu'un code statique n'expire jamais et ne rapporte jamais rien. Sur les surfaces qui manipulent de l'argent, la dépendance en vaut la peine. Sur une affiche dans votre propre hall d'accueil, probablement pas.

Comment décoder un code QR sans l'ouvrir

  1. Photographiez le code au lieu de le scanner

    Prenez une photo ordinaire du code plutôt que de laisser l'appareil photo vous proposer d'ouvrir le lien. Rien n'est décodé et aucune page ne se charge tant que vous ne l'avez pas décidé.

  2. Téléversez l'image dans un décodeur

    Ouvrez le scanner QR dans le navigateur et téléversez la photo. Il lit l'image dans votre propre navigateur et affiche l'URL qu'elle contient en texte brut, sans la visiter.

  3. Lisez le domaine enregistrable

    Regardez la partie située immédiatement à gauche du .com ou du .fr, pas les mots qui l'entourent. Un nom de marque placé dans un sous-domaine ou dans un chemin ne prouve rien sur le propriétaire du site.

  4. Confrontez le domaine au contexte

    Un paiement de stationnement doit aboutir chez l'opérateur officiel, une carte de restaurant sur le domaine du restaurant lui-même. Un raccourcisseur de liens générique sur une demande de paiement ou d'amende est un signal d'arrêt, pas un peut-être.

  5. Contactez le service vous-même au moindre doute

    Fermez la page, puis ouvrez l'application officielle ou saisissez l'adresse à la main. Vous perdez trente secondes ; l'attaquant perd tout.

Questions fréquentes

Qu'est-ce que le quishing ?

Le quishing, c'est le phishing par code QR : un attaquant cache un lien malveillant dans un code QR au lieu de l'envoyer sous forme de lien cliquable. Cela fonctionne parce que l'URL reste invisible jusqu'à ce qu'un appareil photo la décode, et parce qu'un code imprimé sur un horodateur, une carte de restaurant ou une affiche emprunte la confiance du lieu où il se trouve. Tout ce qui suit le scan est du phishing ordinaire, en général une fausse page de connexion ou un formulaire de paiement.

Quelle est la différence entre phishing, smishing et quishing ?

C'est la même arnaque sur des canaux différents. Le phishing arrive par e-mail, le smishing par SMS ou messagerie, le vishing par appel téléphonique, et le quishing par code QR. La différence pratique tient à ce que la cible peut inspecter avant d'agir : le phishing et le smishing montrent un lien que l'on peut lire, le vishing montre un numéro d'appelant, et le quishing ne montre rien de lisible tant que le téléphone n'a pas déjà décodé.

Pourquoi les codes QR passent-ils les filtres de sécurité des e-mails ?

Les passerelles de messagerie réécrivent les URL, les analysent en bac à sable et vérifient leur réputation, mais presque aucune ne regarde à l'intérieur d'une image. Un code QR dans une image intégrée ou jointe ne contient aucun lien cliquable que ces défenses puissent inspecter : le message passe donc. Le destinataire le scanne ensuite avec un téléphone personnel, ce qui déplace le clic hors de l'appareil géré et hors des journaux de l'entreprise.

Scanner un code QR peut-il pirater mon téléphone ?

Le scan seul ne compromet pas un téléphone moderne. Un code QR porte des données, en général une URL, et iOS comme Android vous montrent cette destination avant de l'ouvrir. Le risque tient entièrement à la suite : saisir des identifiants ou des données bancaires sur la page qui s'ouvre, ou installer ce qu'elle propose. Considérez le scan comme sûr et la page comme non fiable.

Comment vérifier un code QR avant de l'ouvrir ?

Photographiez le code au lieu de le scanner, puis téléversez l'image dans un décodeur en ligne qui affiche l'URL en texte sans la visiter. Lisez le domaine enregistrable, la partie juste avant le .com, et vérifiez qu'il correspond à qui est censé avoir posé le code. Palpez aussi le code physique : un autocollant collé sur un autre forme une arête, et cette surcouche est l'arnaque au code QR la plus répandue.

Comment une entreprise peut-elle empêcher qu'on colle des autocollants sur ses codes QR ?

Imprimez les codes directement sur la surface ou plastifiez-les pour qu'une surcouche se voie, marquez-les à vos couleurs et à votre logo pour qu'un simple carré noir par-dessus paraisse faux, imprimez l'URL de destination en dessous pour que les clients puissent la vérifier, faites une ronde hebdomadaire pour confirmer que chaque code mène toujours au bon endroit, et utilisez des codes dynamiques pour qu'un emplacement dont les scans tombent soudain à zéro déclenche une alerte.

Besoin d'un autre type de QR code ? Parcourir les 48 types de QR codes sur la page d'accueil.