· 8 min

Quishing : qu'est-ce que c'est et comment se protéger des arnaques au code QR

Quishing ou phishing par QR : comment les attaquants utilisent les codes QR pour voler mots de passe et données bancaires. Cas réels, signaux d'alerte et protection.

Quishing : qu'est-ce que c'est et comment se protéger des arnaques au code QR

Le quishing est du phishing mené à travers un code QR. Au lieu d'un lien dans un email, l'attaquant place un QR physique ou numérique qui, une fois scanné, mène à un site frauduleux conçu pour voler mots de passe, données bancaires ou installer des malwares.

Réponse rapide

  • « Quishing » = QR + phishing. Le QR n'est que le véhicule ; l'attaque se passe sur le site vers lequel il redirige.
  • Cas courants : faux autocollants sur horodateurs, menus de restaurant trafiqués, faux QR de paiement, faux chargeurs de téléphone dans les aéroports, emails avec QR en pièce jointe.
  • Avant de scanner : vérifiez que le QR n'est pas un autocollant collé par-dessus un autre.
  • Au scan : la plupart des téléphones modernes montrent l'URL avant de l'ouvrir. Lisez-la.
  • N'entrez jamais de mots de passe ou données bancaires sur un site atteint en scannant un QR physique inconnu.

Qu'est-ce que le quishing ?

Le quishing (de QR + phishing) est un type d'attaque où le cybercriminel utilise un code QR pour mener la victime vers un site malveillant sans éveiller de soupçons.

Ça marche parce que :

  • L'utilisateur ne peut pas voir l'URL avant de scanner (le QR est opaque à l'œil humain).
  • Les codes QR ne peuvent pas être distingués comme légitimes ou malveillants à la vue.
  • Le téléphone baisse les défenses qu'il aurait face à un email ou un lien web (dans un email le domaine est visible ; dans un QR non).

L'objectif final de l'attaquant peut être :

  • Voler des identifiants (bancaires, réseaux sociaux, email pro).
  • Facturer des paiements sur des sites frauduleux imitant les vrais.
  • Installer malware ou spyware sur le téléphone.
  • Collecter des données personnelles pour les revendre.

Comment fonctionne une attaque de quishing ?

Le schéma typique a trois étapes :

  1. L'attaquant crée un QR pointant vers un site sous son contrôle. Le site imite visuellement une marque connue (banque, horodateur, service public, restaurant).
  2. Il le place là où la victime le scannera sans suspicion : collé par-dessus le QR original sur un panneau public, dans un email apparemment légitime, sur un faux chargeur de téléphone, sur un autocollant sur un menu de restaurant.
  3. La victime scanne, atteint le faux site et remplit ses données en pensant que c'est le vrai.

La dernière étape est du phishing classique. La nouveauté, c'est la première : le QR comme hameçon que l'utilisateur ne peut pas inspecter.

Cas courants documentés

Les plus fréquents :

  • Horodateurs : autocollants avec faux QR collés par-dessus le vrai. Le conducteur scanne, arrive sur une fausse passerelle de paiement, « paie » le stationnement, et ses données de carte vont à l'attaquant.
  • Restaurants : un autocollant par-dessus le QR du menu numérique. Le faux site demande un email ou des coordonnées « pour voir le menu ».
  • Fausses notifications fiscales ou amendes : un QR sur un courrier qui semble officiel.
  • Chargeurs publics dans les aéroports : QR avec fausses instructions de « configuration ».
  • Emails d'entreprise : le QR arrive en pièce jointe dans un PDF pour « valider votre session Microsoft 365 » ou similaire. Il passe à travers les filtres anti-phishing car l'URL vit dans une image.
  • Publicités publiques manipulées dans le métro, les bus et le mobilier urbain.

Le motif commun : des endroits où les gens s'attendent à scanner un QR sans le remettre en question.

Comment repérer un QR suspect avant de scanner

Vérification visuelle rapide :

  • C'est un autocollant collé sur quelque chose ? Regardez de près. Un autocollant par-dessus un panneau imprimé est le signe le plus clair d'une manipulation.
  • Le QR est dans un endroit improvisé (papier agrafé, coin cassé) ? Méfiez-vous.
  • Il correspond à la marque qu'il prétend être ? Logos pixellisés, couleurs étranges, fautes de frappe dans le texte proche.
  • Vous l'avez reçu par email sans attendre de QR ? Vérifiez par un autre canal d'abord.

Dans le doute, ne scannez pas. Trouvez le site officiel vous-même.

Comment vous protéger en scannant

La plupart des téléphones modernes vous donnent une couche de protection si vous l'utilisez :

  1. Attendez que l'URL apparaisse avant de taper dessus. Sur iPhone (iOS 11+) et Android (10+), la caméra montre l'URL d'abord comme notification. Ne l'ouvrez pas automatiquement.
  2. Lisez le domaine. S'il prétend être « votre banque » mais l'URL est banq-acces.xyz, c'est faux. Regardez principalement le domaine principal (ce qui vient juste avant le premier /).
  3. Méfiez-vous des URL raccourcies dans des QR physiques. Un QR d'entreprise légitime ne cache généralement pas l'URL derrière un raccourcisseur.
  4. N'entrez pas d'identifiants sur des sites atteints en scannant un QR public que vous ne contrôlez pas. Si on vous demande de vous connecter, ouvrez l'app ou le site officiel vous-même depuis zéro.
  5. Pour les paiements : si vous allez payer après avoir scanné un QR, vérifiez que l'URL est la passerelle de paiement officielle et pas un domaine étrange qui l'imite.

Que faire si vous êtes tombé dans le piège

Étapes immédiates si vous avez saisi des données sur un site suspect :

  • Changez les mots de passe des services affectés depuis un autre appareil.
  • Si vous avez donné des coordonnées bancaires : appelez votre banque et faites opposition sur la carte. Revoyez les transactions récentes.
  • Activez l'authentification à deux facteurs sur chaque compte critique si vous ne l'aviez pas.
  • Signalez la fraude à l'autorité de cybersécurité de votre pays (Cybermalveillance.gouv.fr en France, Action Fraud au Royaume-Uni).
  • Si vous suspectez un malware sur votre téléphone : revoyez les apps installées récemment, lancez un antivirus mobile réputé, envisagez une réinitialisation de l'appareil.

Pour les entreprises : comment protéger les QR que vous placez

Si votre entreprise utilise des QR (restaurants, événements, transports, retail), vous êtes aussi une cible : si un attaquant place des autocollants par-dessus les vôtres, le préjudice d'image est pour vous.

Bonnes pratiques :

  • Imprimez le QR directement sur la surface, pas sur un autocollant amovible. Bien plus difficile à trafiquer.
  • Laminez ou protégez les panneaux QR extérieurs.
  • Vérifiez périodiquement les QR physiques de votre entreprise, surtout ceux de paiement.
  • Utilisez votre propre domaine dans la destination du QR. Les domaines génériques ou raccourcisseurs sont suspects en eux-mêmes.
  • Formez votre équipe à repérer les autocollants suspects sur les surfaces de l'entreprise.
  • Notifiez les clients si vous découvrez une manipulation.

Est-il dangereux de générer mes propres QR ?

Générer votre propre QR n'est pas un risque — le QR que vous créez pour votre site, votre WiFi ou votre vCard n'est pas malveillant. Le risque est dans les QR des autres que vous scannez.

Cela dit, quand vous générez vos propres QR, deux choses comptent :

  • Que votre générateur n'exfiltre pas les données saisies (particulièrement important si vous encodez des mots de passe WiFi, des données personnelles en vCard ou des infos de paiement). Utilisez des générateurs qui tournent à 100 % dans le navigateur et ne requièrent pas de compte.
  • Que le QR pointe vers un domaine que vous contrôlez. Évitez les raccourcisseurs intermédiaires quand c'est possible : toute compromission du raccourcisseur transforme vos QR en armes pour des tiers.

QRcito génère les QR entièrement dans votre navigateur et n'utilise aucune redirection. La destination du QR est exactement ce que vous tapez.

Conclusion

Le quishing est du phishing classique dans un nouvel emballage : le code QR. Le vecteur d'attaque favori est un autocollant manipulé dans des endroits où les gens s'attendent à scanner sans réfléchir. La défense consiste à lire l'URL avant de l'ouvrir, à se méfier des autocollants suspects et à ne pas saisir d'identifiants sur des sites atteints via des QR non vérifiés.

Pour vos propres QR, assurez-vous de les générer dans des outils qui n'envoient pas vos données à un serveur et n'introduisent pas de redirections que vous ne contrôlez pas.

FAQ

Le quishing est-il la même chose que le phishing ? Presque. Le quishing est du phishing où l'appât est un QR au lieu d'un lien ou email. La partie frauduleuse se passe toujours sur un site malveillant.

Un code QR peut-il installer un virus juste en étant scanné ? Pas directement. Le QR ne contient aucun code exécutable, seulement des données (généralement une URL). Le dégât se passe dans ce qui vient ensuite : si l'URL vous fait télécharger une appli malveillante ou va sur un site frauduleux, c'est là qu'est le risque.

Est-il sûr de scanner un QR dans un restaurant ou sur un panneau officiel ? Généralement oui, mais vérifiez qu'il n'y a pas d'autocollants collés par-dessus l'original. Si l'URL que le téléphone affiche paraît étrange ou utilise un raccourcisseur, ne l'ouvrez pas.

Un antivirus aide-t-il contre le quishing ? Certains lecteurs QR payants ont des filtres contre les domaines malveillants. La plupart des caméras natives non, mais elles montrent l'URL avant de l'ouvrir. Cette URL est votre première ligne de défense.

Comment savoir si le site vers lequel un QR m'a mené est officiel ? Regardez le domaine principal dans la barre du navigateur, vérifiez le certificat HTTPS et comparez avec le site officiel en cherchant Google vous-même. Si ça ne correspond pas exactement, n'entrez pas de données.

← Retour au blog