Quishing : quand les codes QR deviennent des pièges à données

Les codes QR sont pratiques et omniprésents, mais les cybercriminels les utilisent de plus en plus pour une nouvelle arnaque appelée « quishing ». Ils manipulent alors les codes QR afin d’accéder à des données sensibles ou de diffuser des logiciels malveillants. Alina Gedde, d'Ergo, explique comment fonctionne cette arnaque et comment s'en protéger.

Electronic device, Gadget, Communication Device
Source : Ergo Group

Les codes QR sont pratiques, rapides et font depuis longtemps partie du quotidien, que ce soit au restaurant, dans la publicité extérieure numérique ou sur un prospectus. Mais ce que beaucoup ignorent, c’est que derrière ce motif carré en apparence inoffensif peut se cacher une nouvelle arnaque. Le «quishing» est le nom donné à cette méthode par laquelle les cybercriminels manipulent des codes QR pour accéder à des données personnelles ou introduire des logiciels malveillants.

Qu'est-ce que le « quishing » ?

La plupart des gens connaissent désormais les e-mails de hameçonnage ou les faux messages prétendument envoyés par la banque. Mais depuis quelque temps, une nouvelle arnaque fait son apparition : le « quishing ». Dans ce cadre, les cybercriminels utilisent des codes QR falsifiés ou manipulés pour accéder à des données personnelles sensibles ou pour diffuser des logiciels malveillants. Ce terme est un mot-valise formé à partir de « QR » (Quick Response Code) et de « phishing » ; il désigne ainsi une forme d’attaque de phishing via des codes QR.

« Ce qui est perfide avec le quishing, c'est que, contrairement aux liens malveillants contenus dans un e-mail, les codes QR ne peuvent pas être analysés automatiquement par les logiciels antivirus », explique Alina Gedde, experte en numérique chez Ergo.

Comment fonctionne le « quishing » – et pourquoi il est si dangereux

Le « quishing » commence toujours par un code QR en apparence inoffensif. Les escrocs le placent sur des affiches, dans des e-mails, dans des courriers ou dans des lieux publics. « La personne qui scanne le code n’est pas redirigée vers un site web fiable, mais vers un faux site conçu pour ressembler à s’y méprendre à l’original. Sur cette page, l’utilisateur est invité à saisir ses mots de passe, ses informations de paiement ou ses données personnelles », explique l’experte en numérique. « Dans certains cas, le scan déclenche même immédiatement le téléchargement d’un logiciel malveillant qui infecte le smartphone. »

Les identifiants d'accès aux services bancaires en ligne ou aux comptes de messagerie, les informations relatives aux cartes de crédit, les coordonnées bancaires ou les données personnelles telles que le nom, l'adresse, la date de naissance ou le numéro de téléphone sont particulièrement convoités. Des codes QR falsifiés promettent par exemple l'accès au suivi d'un colis, l'écoute d'un message vocal ou un paiement rapide, par exemple à un horodateur.

Détecter le « quishing »

La présence inattendue de codes QR sur des autocollants, des bouts de papier ou des affiches, en particulier dans des endroits inhabituels ou collés par-dessus des codes déjà existants, devrait immédiatement éveiller la méfiance. Les e-mails ou SMS contenant des codes QR provenant d’un expéditeur douteux ou exigeant une action urgente font également partie des signes avant-coureurs typiques. Une fois le code scanné, l’absence de cryptage HTTPS ou une adresse Internet inhabituelle comportant des fautes de frappe ou des domaines inconnus sont des indices de fraude. Le danger est imminent dès lors qu’un site web demande directement des mots de passe, des informations de paiement ou des données personnelles.

Protéger les données sensibles

Le plus sûr reste de scanner des codes QR provenant de sources fiables, telles que des sites web officiels ou des entreprises connues. De nombreux scanners proposent un aperçu de l'adresse de destination. Si celle-ci semble inhabituelle, il convient de faire preuve de prudence. Avant toute saisie, il est recommandé de vérifier attentivement l'adresse dans le navigateur : Seul un domaine correct doté d’un cryptage HTTPS est fiable. Les données personnelles, telles que les identifiants ou les informations de paiement, ne doivent jamais être saisies sur des sites qui suscitent des doutes. « En utilisant en outre un logiciel de sécurité à jour sur son smartphone et en saisissant manuellement les adresses des sites web importants, on réduit considérablement le risque », conseille Gedde.

Réagir correctement en cas de suspicion

Si vous avez un mauvais pressentiment pendant la saisie, arrêtez-vous immédiatement et ne saisissez plus aucune donnée. Si vous avez déjà divulgué des informations sensibles, changez sans tarder vos mots de passe et informez votre banque ou le service concerné. Le fait de signaler l'incident à la police ou à l'association de défense des consommateurs permet également de se prémunir contre d'autres préjudices. Il est ensuite recommandé de procéder à une vérification approfondie de votre smartphone afin de détecter et de supprimer les logiciels malveillants ou les applications indésirables.

More articles on the topic