Quishing : comment reconnaître un faux QR code et éviter les arnaques ?

Le quishing est une forme de phishing utilisant un QR code pour conduire une victime vers une page frauduleuse ou un contenu malveillant. Un faux QR code peut notamment être placé sur un parcmètre, une borne de recharge, un courrier ou un e-mail afin de voler des identifiants, des informations personnelles ou des coordonnées bancaires.

Pour reconnaître un faux QR code, plusieurs indices doivent attirer l’attention : un autocollant ajouté sur un code existant, une URL inhabituelle après le scan, un nom de domaine différent du service attendu ou encore une demande urgente de paiement ou de connexion.

Scanner un QR code suspect ne signifie toutefois pas automatiquement que le téléphone est piraté. Le risque apparaît principalement lorsque l’utilisateur ouvre la destination frauduleuse, communique des informations sensibles ou télécharge un contenu malveillant.

Qu’est-ce que le quishing ?

Le terme quishing désigne une technique d’hameçonnage utilisant un QR code comme moyen de redirection. Le mot est formé à partir de « QR code » et « phishing ». Au lieu d’inciter directement la victime à cliquer sur un lien frauduleux visible dans un e-mail ou un SMS, l’attaquant lui demande de scanner un QR code.

Le QR code peut conduire vers une page d’authentification frauduleuse, un faux site de paiement ou une autre ressource conçue pour récupérer des informations sensibles. Le principe reste donc celui du phishing classique : usurper l’identité ou l’apparence d’un organisme légitime afin de pousser la victime à effectuer une action.

Le quishing peut être physique, avec un QR code collé sur un parcmètre ou une borne de recharge, mais aussi numérique, lorsqu’un QR code frauduleux est intégré dans un e-mail, une facture, un avis de passage ou un autre document.

Le QR code lui-même n’est qu’un support d’encodage. Pour comprendre ce qu’il peut contenir et comment un smartphone le décode, consultez notre guide Qu’est-ce qu’un QR code ?.

Comment reconnaître un faux QR code et une tentative de quishing ?

Dans un lieu public, l’inspection physique est souvent la première protection. Un escroc peut imprimer son propre QR code et le coller directement sur celui installé par l’exploitant d’un parcmètre, d’une borne de recharge ou d’un autre équipement.

Regardez le support de près. Une surépaisseur, les bords d’un autocollant, une différence de couleur ou de qualité d’impression, un code placé de travers ou une étiquette qui semble avoir été ajoutée après fabrication constituent des signaux d’alerte. Essayez notamment de déterminer si le QR code fait partie du support d’origine ou s’il en recouvre un autre.

Cette vérification n’est cependant pas infaillible. Un autocollant QR code frauduleux correctement imprimé peut paraître parfaitement crédible. L’apparence du code ne suffit donc jamais à prouver son authenticité.

Le contexte compte tout autant. Si un QR code affiché dans la rue promet une remise inhabituelle, exige un paiement immédiat ou prétend être l’unique moyen de régler une contravention, mieux vaut rechercher soi-même le site ou l’application officielle du service concerné.

Un QR code reçu dans un e-mail, une facture ou un avis inattendu mérite la même prudence. Une demande urgente de connexion, de vérification de compte ou de paiement constitue un signal supplémentaire à prendre en compte.

Quishing : comment repérer un faux QR code sur un parcmètre ?

Le faux QR code sur un parcmètre illustre particulièrement bien le mécanisme du quishing physique. L’utilisateur s’attend à trouver un moyen de paiement à cet endroit. Le support inspire donc naturellement davantage confiance qu’un lien reçu dans un e-mail inconnu.

L’escroc peut exploiter cette confiance en recouvrant le QR code légitime avec le sien. Une fois scanné, celui-ci peut conduire vers une imitation du service de stationnement et demander des coordonnées bancaires ou d’autres informations personnelles.

Le même principe peut être utilisé sur une borne de recharge, une affiche, un distributeur ou tout autre équipement public comportant normalement un QR code. Plus le code semble naturellement intégré à l’environnement, moins l’utilisateur risque de remettre spontanément son authenticité en question.

Face à un code suspect, évitez de l’utiliser. Cherchez plutôt le nom officiel de l’opérateur indiqué sur l’équipement, utilisez son application officielle si vous l’avez déjà installée ou saisissez vous-même l’adresse du service dont vous connaissez l’authenticité.

Comment vérifier l’URL d’un QR code avant de l’ouvrir ?

Après le scan, ne touchez pas immédiatement la notification proposée par le téléphone. Regardez d’abord l’adresse affichée dans l’aperçu. C’est à ce moment que l’on peut parfois détecter le piège sans visiter le site.

Concentrez-vous sur le véritable nom de domaine. Une adresse peut reprendre le nom d’une banque, d’un service public ou d’une entreprise tout en appartenant à un domaine complètement différent. Méfiez-vous également des fautes d’orthographe, caractères ajoutés, domaines inconnus et adresses sans rapport avec l’organisme annoncé.

Les liens raccourcis compliquent cette vérification puisqu’ils peuvent masquer la destination finale. Des redirections successives peuvent également conduire l’utilisateur d’un domaine intermédiaire vers la véritable page de phishing. Si l’adresse affichée ne permet pas d’identifier clairement la destination, le plus sûr est de ne pas poursuivre.

La taille de l’écran constitue une difficulté supplémentaire : selon le téléphone et l’application utilisés, l’adresse peut n’apparaître que partiellement. Il ne faut donc pas considérer une prévisualisation tronquée comme une preuve de légitimité.

Cette vérification est particulièrement importante face à une tentative de quishing : le QR code masque visuellement le lien qu’il contient jusqu’au moment du scan, contrairement à une URL affichée directement dans un message.

Une redirection n’est toutefois pas nécessairement frauduleuse. Elle est également utilisée par des QR codes dynamiques légitimes. Retrouvez les différences dans notre guide QR code statique ou dynamique : lequel choisir ?.

Quishing physique et quishing numérique : quelle différence ?

Le quishing physique repose sur un QR code présent dans le monde réel : autocollant sur un équipement, document déposé dans une boîte aux lettres, avis placé sur un pare-brise ou affiche modifiée.

Le quishing numérique reprend les mécanismes habituels de l’hameçonnage. Le QR code peut apparaître dans un e-mail, une facture ou un document et inviter à confirmer un compte, consulter un fichier, effectuer un paiement ou résoudre un prétendu problème de sécurité.

Dans les deux cas, le QR code joue essentiellement le rôle du lien que l’attaquant veut faire ouvrir. La différence réside surtout dans la manière dont le code est présenté à la victime.

Le quishing physique exploite souvent la confiance accordée à un équipement réel. Le quishing numérique peut quant à lui exploiter l’apparence d’un e-mail professionnel, d’une facture ou d’une notification de sécurité.

Est-il dangereux de scanner un faux QR code de quishing ?

Un QR code n’est pas, à lui seul, un virus. Il s’agit d’un support capable d’encoder des informations, notamment une URL. Il faut donc distinguer le scan du QR code des actions réalisées après sa lecture.

Scanner le code permet au téléphone de décoder son contenu. Ouvrir le lien vous conduit vers sa destination. Saisir ensuite un mot de passe, des coordonnées bancaires ou télécharger un fichier peut exposer vos données ou votre appareil.

Une page de phishing peut par exemple imiter l’écran de connexion d’un service connu afin de récupérer l’identifiant et le mot de passe saisis. Une autre arnaque peut imiter une page de paiement et demander les coordonnées d’une carte bancaire.

Si vous avez seulement scanné le code et constaté que l’adresse était suspecte sans ouvrir le lien, ne poursuivez pas. Si vous avez ouvert la page sans communiquer d’information ni télécharger de contenu, fermez-la et évitez toute interaction supplémentaire avec le site.

Que faire après avoir saisi des informations sur un site de quishing ?

La réaction doit être rapide si vous avez communiqué un mot de passe, des données personnelles ou des informations bancaires sur une page ouverte depuis un faux QR code.

  • Changez immédiatement le mot de passe du compte concerné depuis le site ou l’application officielle.
  • Si ce mot de passe est utilisé sur d’autres services, modifiez-le également sur ces comptes et choisissez des mots de passe distincts.
  • Activez l’authentification à deux facteurs lorsqu’elle est proposée.
  • Si vous avez communiqué des informations bancaires, contactez rapidement votre banque par ses canaux officiels et surveillez les opérations.
  • Dans un cadre professionnel, prévenez sans délai le service informatique ou le responsable de la sécurité.

Ne revenez pas sur le site suspect pour tenter de modifier les informations saisies. Utilisez directement le site officiel, l’application officielle ou les coordonnées de contact obtenues indépendamment du QR code.

Quelles sont les arnaques par QR code et techniques de quishing les plus courantes ?

Le quishing fonctionne particulièrement bien lorsqu’il s’insère dans une action banale ou urgente : payer son stationnement, régler une facture, récupérer un colis, consulter un avis ou confirmer une connexion.

Parmi les scénarios à surveiller figurent notamment :

  • le faux QR code sur un parcmètre conduisant vers une fausse page de paiement ;
  • le QR code frauduleux collé sur une borne de recharge ;
  • la fausse contravention comportant un QR code pour effectuer un prétendu paiement ;
  • le faux avis de passage demandant de scanner un code pour reprogrammer une livraison ou payer des frais ;
  • la fausse facture comportant un QR code de paiement ;
  • le QR code dans un e-mail de phishing demandant de confirmer ou sécuriser un compte ;
  • le QR code conduisant vers une page d’authentification frauduleuse imitant un service connu.

Le scénario précis peut changer. Le mécanisme reste le même : donner au QR code une apparence suffisamment officielle pour que la victime se concentre sur l’action demandée plutôt que sur l’adresse Internet qu’elle s’apprête à ouvrir.

Pourquoi les QR codes sont-ils utilisés pour le phishing ?

Un lien classique permet parfois de repérer immédiatement une adresse suspecte. Un QR code, lui, représente l’information sous forme de matrice. L’utilisateur ne voit donc généralement pas directement le nom de domaine avant de scanner le code.

Cette caractéristique peut être exploitée dans une tentative de quishing. Le fraudeur peut également intégrer le code à un support qui inspire confiance : courrier imitant un organisme officiel, affiche, facture, parcmètre ou message reprenant l’identité visuelle d’une entreprise.

Le QR code n’est cependant pas dangereux par nature. Les mêmes caractéristiques sont utilisées quotidiennement pour des usages légitimes. C’est la destination et le contexte dans lequel le code est présenté qui doivent être évalués.

Comment éviter le quishing au quotidien ?

La meilleure protection consiste à appliquer trois contrôles successifs : examiner le support avant le scan, vérifier la destination avant l’ouverture et analyser la page avant de saisir quoi que ce soit.

  1. Avant le scan : inspectez le QR code et son support, surtout sur un parcmètre, une borne de recharge ou une affiche accessible au public.
  2. Avant l’ouverture : lisez l’adresse proposée par le téléphone et vérifiez attentivement le nom de domaine.
  3. Après l’ouverture : méfiez-vous d’une page qui réclame immédiatement un mot de passe, des coordonnées bancaires ou un paiement inattendu.
  4. Face à un lien raccourci : soyez particulièrement prudent si vous ne pouvez pas identifier la destination finale.
  5. En cas de doute : fermez la page et accédez au service par son application officielle, un favori déjà enregistré ou une adresse connue saisie manuellement.
  6. Face à une urgence : ne laissez pas une prétendue amende, une livraison bloquée ou un problème de compte vous pousser à agir sans vérification.
  7. Pour vos comptes : activez l’authentification à deux facteurs lorsqu’elle est disponible afin d’ajouter une protection supplémentaire en cas de vol du mot de passe.

Comment vérifier un QR code suspect en toute sécurité ?

Si vous avez un doute, l’objectif est d’abord d’identifier ce que contient le QR code sans effectuer aveuglément l’action demandée.

Après le scan, examinez l’adresse affichée avant de poursuivre. Comparez le nom de domaine avec celui que vous connaissez pour l’entreprise ou le service concerné. Si vous ne connaissez pas son adresse officielle, recherchez le service indépendamment du QR code plutôt que de faire confiance au lien proposé.

Pour un QR code physique, observez également son environnement. Si une étiquette semble avoir été ajoutée sur un équipement, ne la décollez pas nécessairement vous-même : signalez plutôt le QR code suspect à l’exploitant, à l’établissement ou à la collectivité concernée.

Enfin, la présence de « https » et du cadenas du navigateur ne suffit pas à prouver qu’un site est légitime. Un site frauduleux peut lui aussi utiliser une connexion HTTPS. Le nom de domaine et le contexte restent donc essentiels.

FAQ sur le quishing et les faux QR codes

Qu’est-ce que le quishing ?

Le quishing est une forme de phishing ou d’hameçonnage utilisant un QR code pour conduire une victime vers une destination frauduleuse, par exemple un faux site de connexion ou de paiement destiné à récupérer des informations sensibles.

Comment savoir si un QR code a été modifié ?

Examinez le support à la recherche d’une surépaisseur, d’un autocollant, de bords visibles, d’une impression différente ou d’un code posé de travers. L’absence de ces indices ne garantit toutefois pas qu’un QR code soit légitime : vérifiez aussi l’URL proposée après le scan.

Est-il dangereux de simplement scanner un QR code inconnu ?

Le simple scan ne signifie pas automatiquement que le téléphone est infecté. Le danger vient surtout de la destination proposée et des actions réalisées ensuite, comme communiquer des identifiants, saisir des données bancaires ou télécharger un contenu malveillant.

Comment vérifier un QR code avant de cliquer ?

Scannez-le sans ouvrir immédiatement la notification, puis examinez l’adresse affichée. Vérifiez en priorité le nom de domaine et renoncez si l’adresse est inconnue, étrange, raccourcie ou difficile à identifier.

Que faire avec un faux QR code découvert sur un parcmètre ?

Ne l’utilisez pas et ne saisissez aucune donnée sur le site vers lequel il renvoie. Utilisez un autre moyen officiel pour payer et prévenez l’exploitant ou la collectivité concernée afin que le QR code frauduleux puisse être vérifié et retiré.

Quelle est la différence entre phishing et quishing ?

Le phishing désigne l’hameçonnage de manière générale, souvent réalisé à l’aide de messages et de liens frauduleux. Le quishing applique le même principe en utilisant un QR code pour transmettre ou masquer la destination vers laquelle l’attaquant souhaite diriger la victime.

Pourquoi les pirates utilisent-ils des QR codes ?

Le QR code masque visuellement l’adresse de destination et peut facilement être intégré à des supports qui inspirent confiance. L’utilisateur doit généralement le scanner avant de pouvoir évaluer le lien, ce qui peut rendre une tentative de phishing moins évidente au premier regard.

Faux QR code et quishing : les réflexes à retenir

En pratique, reconnaître un faux QR code et éviter le quishing repose moins sur la capacité à analyser le dessin de la matrice que sur trois réflexes : inspecter le support, contrôler l’adresse proposée et refuser de communiquer des informations sensibles lorsque la destination n’est pas clairement authentifiée.

Un QR code suspect sur un parcmètre, une borne de recharge, une facture ou dans un e-mail ne doit pas être considéré comme fiable simplement parce que son environnement semble officiel. En cas de doute, passez directement par le site ou l’application officielle du service concerné.

Retrouvez également tous nos guides sur les QR codes pour mieux comprendre leur fonctionnement, leur sécurité et les précautions à prendre avant de les utiliser.

Sophie Nilis
Sophie Nilis
Je partage sur Code-QR.fr des outils gratuits et des guides pratiques pour créer, scanner et mieux comprendre les QR codes. Mon objectif : proposer des solutions simples, accessibles et sans complications inutiles.

LAISSER UN COMMENTAIRE

S'il vous plaît entrez votre commentaire!
S'il vous plaît entrez votre nom ici

Derniers articles

Peut-on modifier un QR code après sa création ?

Oui, il est possible de modifier la destination d'un...

Peut-on utiliser un QR code sans Internet ?

Oui, on peut utiliser un QR code sans Internet....

Un QR code expire-t-il ? Durée de vie et validité

Non, un QR code n'expire pas naturellement. La matrice...

QR code statique ou dynamique : quelles différences et lequel choisir ?

La différence entre un QR code statique ou dynamique...

Qu’est-ce qu’un QR code ? Définition et fonctionnement

Qu'est-ce qu'un QR code ? Définition, fonctionnement et usages Un...