SecurCheckTous les guides

QR CODES · SMARTPHONES · ENTREPRISE

Quishing : le danger invisible des faux QR codes en entreprise

Secur Cloud ·

Le quishing, contraction de QR code et phishing, utilise un code pour dissimuler une destination trompeuse. Un document familier peut ainsi conduire un salarié vers une fausse page de connexion ou de paiement.

Le risque ne tient pas au QR code lui-même, mais au lien et aux actions qu’il propose. Comprendre ce parcours aide à interrompre le piège avant de partager des données sensibles.

Qu’est-ce que le quishing et comment fonctionne l’attaque ?

Au lieu d’afficher une URL lisible, l’attaquant la place dans un QR code et fournit un prétexte pour l’ouvrir. Le scénario peut suivre trois étapes :

  1. Le prétexte

    Le collaborateur reçoit une fausse facture, une demande de mise à jour RH ou une notification de colis contenant un QR code. Le message l’incite à agir rapidement.

  2. Le passage au mobile

    Il utilise son smartphone professionnel ou personnel pour décoder le QR code. Selon l’application, une adresse est affichée avant que l’utilisateur choisisse de l’ouvrir.

  3. La destination frauduleuse

    Le lien peut mener à une imitation d’un portail Microsoft 365, d’un service RH ou d’une page de paiement. Le piège cherche à obtenir des identifiants, un code MFA, une validation de connexion ou un téléchargement.

Pourquoi certaines protections peuvent laisser passer un QR code

Il serait inexact de dire que tous les filtres sont impuissants. Certaines solutions décodent les QR codes et analysent leur destination. Leur couverture dépend toutefois des fonctionnalités activées, du format du document et des conditions d’analyse.

Deux points à vérifier avec votre DSI

Le traitement des images et des PDF : une URL encodée peut échapper à un contrôle qui n’examine que le texte. La couverture des mobiles : un téléphone personnel sur un réseau mobile peut ne pas bénéficier du proxy ou des contrôles réseau du poste de travail. Des protections sur l’appareil, dans le navigateur ou dans le service cloud peuvent néanmoins rester actives.

Où se cachent les faux QR codes en entreprise ?

Ces exemples de scénarios illustrent les points de contact numériques et physiques à surveiller.

Fausses factures et relances fournisseurs

Un message imitant un fournisseur annonce un problème de paiement. Le QR code mène à une interface prétendument sécurisée pour « régulariser la situation ». Avant de payer, confirmez la demande auprès du fournisseur via ses coordonnées habituelles.

Salons, badges et affiches

Un autocollant peut recouvrir le QR code d’un support physique et modifier sa destination. Vérifiez le support et le domaine proposé avant d’ouvrir une documentation ou un formulaire, même si l’événement paraît légitime.

Courriers et documents administratifs

Un courrier peut usurper une caisse, une mutuelle ou un service public et demander une mise à jour de dossier. Retrouvez le portail officiel par vos propres moyens plutôt que de vous fier au seul logo ou au QR code.

Comment instaurer un réflexe de vérification ?

  1. Faire une pause avant d’ouvrir

    Un QR code inattendu mérite une vérification, même si la source semble connue. Décoder le code et ouvrir sa destination sont deux actions différentes : lisez l’adresse proposée et ne poursuivez pas en cas de doute.

  2. Utiliser un vérificateur de QR code suspect

    Analysez une image ou une capture du code avec SecurCheck avant d’ouvrir le lien. Le rapport aide à examiner la destination, la réputation du domaine et les redirections observables. Ne soumettez pas de QR codes contenant des secrets d’authentification ou des données confidentielles.

  3. Privilégier un canal officiel

    Pour une demande RH, bancaire ou informatique, ouvrez le portail depuis un favori connu ou votre annuaire interne. Confirmez une demande inhabituelle auprès d’un contact déjà enregistré, et signalez le document à votre équipe IT.

Rompre l’automatisme du scan, confirmer par un canal connu et rendre le signalement simple aide à réduire le risque. Le délai d’analyse varie selon le contenu et les sources disponibles : aucune vérification n’est infaillible.

Protégez les réflexes numériques de vos collaborateurs.

Intégrez SecurCheck au quotidien de vos équipes pour examiner les liens, SMS, fichiers et QR codes suspects. Échangeons sur vos usages et sur les conditions d’un pilote adapté à votre entreprise.

Demander un échange pour lancer un pilote

Découvrir le vérificateur de QR code suspect