Quishing : l’hameçonnage par QR code
Un QR code ne montre pas où il mène. C’est pratique pour tout le monde — y compris pour ceux qui préféreraient que vous ne regardiez pas.
Qu’est-ce que le quishing ?
Le quishing est de l’hameçonnage qui arrive sous forme de QR code plutôt que de lien. La méthode ne change pas : vous conduire vers une page qui imite quelque chose de familier et récupérer ce que vous y saisissez. Ce qui change, c’est que vous ne pouvez pas lire la destination à l’avance. Sur un lien dans un e-mail, vous pouvez passer la souris ; sur un carré de points, non.
Où on le rencontre
Partout où un code est imprimé plutôt qu’affiché, car sur un code imprimé on peut en coller un autre.
- Horodateurs et bornes de recharge, où un autocollant sur le vrai code détourne votre paiement.
- Tables de restaurant, où le code du menu est remplacé par un autre qui demande une connexion.
- Avis de livraison prétendant qu’il manque une petite somme.
- E-mails contenant un code au lieu d’un lien, justement pour contourner les analyseurs de liens.
- Affiches et prospectus dans l’espace public, où personne ne remarque un autocollant de plus.
Comment le repérer
Sur le code lui-même, généralement pas. Ce que vous pouvez évaluer, c’est le contexte autour et la destination, avant d’agir.
Un autocollant par-dessus
Passez le doigt sur la surface. Un code collé sur un support imprimé est l’astuce la plus courante qui soit.
L’urgence
Amendes, colis qui expirent, comptes sur le point d’être fermés. Cette pression sert à vous empêcher de vérifier.
Un lien raccourci
La destination se cache derrière un domaine court. C’est aussi tout à fait légitime, et c’est précisément pour ça que ça marche.
On vous demande de vous connecter
Un menu n’a pas besoin de votre mot de passe. Un horodateur n’a pas besoin de vos identifiants bancaires.
Les codes dynamiques changent après l’impression
Beaucoup de QR codes pointent vers un service de redirection plutôt que vers la destination, pour que le propriétaire puisse changer la cible sans réimprimer. Utile pour un restaurant qui met à jour sa carte — tout aussi utile pour quelqu’un qui veut que son code soit inoffensif pendant la vérification et ne le soit plus ensuite.
Nous reconnaissons les services derrière ces codes et vous indiquons lequel a été utilisé. Voir les fournisseurs que nous reconnaissons.
Que faire à la place
- 1 Ne scannez pas directement depuis l’appareil photo vers le navigateur. Vérifiez-le d’abord ici, ou collez le lien si vous l’avez déjà.
- 2 Regardez où il aboutit réellement, pas seulement le premier saut. Nous suivons chaque redirection et vous montrons tout le trajet.
- 3 Si on vous demande une connexion ou un paiement inattendu, allez sur le site par vous-même plutôt que par le code.