Cybersécurité7 min de lecture
Quishing : le phishing par QR code qui contourne vos filtres email
Le quishing exploite un angle mort réel : les filtres anti-phishing analysent le texte et les liens d'un email, mais peinent encore à analyser le contenu d'une image de QR code intégrée.
Pourquoi cette technique fonctionne particulièrement bien
Un lien de phishing classique dans un email peut être détecté par les filtres de sécurité qui analysent le texte du message. Un QR code, lui, est une image — son contenu réel reste invisible pour ces mêmes filtres tant qu'il n'est pas scanné, un angle mort que les attaquants exploitent activement.
Les scénarios les plus fréquents
- Faux QR code de stationnement — collé par-dessus l'autocollant officiel, redirigeant vers un faux site de paiement.
- Email professionnel usurpant la DSI — un message prétendant provenir du service informatique, demandant de scanner un QR code pour "valider un accès".
- Fausses affiches officielles — restaurants, événements, avec un QR code menant vers un site frauduleux.
Les réflexes de vérification avant de scanner
- Vérifiez visuellement si le QR code semble collé par-dessus un support existant (bords irréguliers, autocollant qui dépasse).
- Une fois scanné, ne cliquez jamais directement — la plupart des applications affichent l'adresse complète avant ouverture, à lire attentivement.
- Méfiez-vous d'un QR code reçu par email non sollicité, en particulier s'il est présenté comme urgent.
Si vous avez déjà scanné et cliqué
Si vous avez saisi des identifiants suite à un QR code frauduleux, changez immédiatement le mot de passe concerné et contactez votre banque sans attendre si des données de paiement ont été communiquées.
La légitimité apparente du support physique (une borne de parking officielle) ne garantit rien sur la légitimité du QR code qui y est apposé — la vérification doit porter sur le lien réel, pas sur le support.