Comment fonctionne le quishing
Dans une attaque de quishing, un QR code remplace le lien suspect de l’hameçonnage ordinaire. Le code peut arriver dans un e-mail, un SMS, une lettre ou un prospectus, ou être collé sur un vrai code dans un lieu public. Comme on ne peut pas lire un QR code à l’œil, on ne voit souvent la destination qu’une fois la page ouverte.
La fausse page imite généralement quelque chose de familier, comme une banque, une société de livraison, un site de paiement de stationnement ou une connexion professionnelle. Elle demande ensuite un mot de passe, un numéro de carte ou d’autres données, ou pousse à un paiement.
Ce contre quoi les autorités ont mis en garde
En janvier 2022, l’Internet Crime Complaint Center du FBI a averti que des criminels falsifiaient des QR codes pour rediriger les victimes vers des sites malveillants et voler des fonds. En décembre 2023, la Federal Trade Commission des États-Unis a averti les consommateurs que des escrocs cachent des liens nuisibles dans des QR codes, y compris sur des parcmètres et dans des e-mails et SMS inattendus. De faux autocollants sur des bornes de paiement de stationnement ont été signalés dans plusieurs villes.
- E-mails avec un QR code vous demandant de vérifier un compte ou de régler une livraison
- Autocollants collés sur de vrais codes sur des parcmètres et des panneaux
- SMS ou lettres prétendant qu’une facture ou une amende est impayée
- Codes pressant d’agir immédiatement pour éviter une pénalité
Comment vous protéger
La meilleure défense est de lire l’aperçu du lien avant d’ouvrir un code scanné, et de traiter les codes inattendus avec la même méfiance que les liens inattendus. Ne payez pas et ne vous connectez pas via un code arrivé dans un e-mail ou un SMS non sollicité. En cas de doute, allez directement sur le site web ou l’application de l’organisation plutôt que par le code.