Quishing (hameçonnage par QR code)

Aussi appelé: hameçonnage par QR code, phishing par QR code, arnaque au QR code, QR phishing

Définition

Le quishing est de l’hameçonnage par QR code : un escroc utilise un code pour envoyer les gens vers un faux site qui vole des mots de passe, des données de paiement ou des informations personnelles, ou qui installe des logiciels indésirables.

Comment fonctionne le quishing

Dans une attaque de quishing, un QR code remplace le lien suspect de l’hameçonnage ordinaire. Le code peut arriver dans un e-mail, un SMS, une lettre ou un prospectus, ou être collé sur un vrai code dans un lieu public. Comme on ne peut pas lire un QR code à l’œil, on ne voit souvent la destination qu’une fois la page ouverte.

La fausse page imite généralement quelque chose de familier, comme une banque, une société de livraison, un site de paiement de stationnement ou une connexion professionnelle. Elle demande ensuite un mot de passe, un numéro de carte ou d’autres données, ou pousse à un paiement.

Ce contre quoi les autorités ont mis en garde

En janvier 2022, l’Internet Crime Complaint Center du FBI a averti que des criminels falsifiaient des QR codes pour rediriger les victimes vers des sites malveillants et voler des fonds. En décembre 2023, la Federal Trade Commission des États-Unis a averti les consommateurs que des escrocs cachent des liens nuisibles dans des QR codes, y compris sur des parcmètres et dans des e-mails et SMS inattendus. De faux autocollants sur des bornes de paiement de stationnement ont été signalés dans plusieurs villes.

  • E-mails avec un QR code vous demandant de vérifier un compte ou de régler une livraison
  • Autocollants collés sur de vrais codes sur des parcmètres et des panneaux
  • SMS ou lettres prétendant qu’une facture ou une amende est impayée
  • Codes pressant d’agir immédiatement pour éviter une pénalité

Comment vous protéger

La meilleure défense est de lire l’aperçu du lien avant d’ouvrir un code scanné, et de traiter les codes inattendus avec la même méfiance que les liens inattendus. Ne payez pas et ne vous connectez pas via un code arrivé dans un e-mail ou un SMS non sollicité. En cas de doute, allez directement sur le site web ou l’application de l’organisation plutôt que par le code.

Questions fréquentes

Qu’est-ce que le quishing ?

Le quishing est de l’hameçonnage qui utilise un QR code au lieu d’un lien cliquable, et qui envoie les gens vers un faux site qui vole des identifiants, des données de paiement ou des informations personnelles.

Scanner un QR code peut-il pirater mon téléphone ?

Le scan seul ne fait que lire les données. Le risque vient de l’ouverture du lien, puis de la saisie de données, d’un paiement ou de l’installation de ce que la page demande.

Pourquoi les escrocs utilisent-ils des QR codes dans les e-mails ?

Un QR code cache la destination au lecteur et peut passer les filtres d’e-mail qui vérifient les liens ordinaires, et il fait passer la victime sur un téléphone où la barre d’adresse est plus difficile à inspecter.

Sources et normes

Tous les termes