Quishing

« Back to Glossary Index

Technique de phishing utilisant un QR code frauduleux pour rediriger la victime vers un faux site et tenter de récupérer ses identifiants ou ses informations personnelles.

Qu’est-ce que le quishing ou QR phishing ?

Le quishing, également appelé QR phishing, est une variante du phishing dans laquelle le cybercriminel utilise un QR code à la place d’un lien classique pour piéger sa victime.

Le QR code peut être intégré dans un e-mail, un document PDF, une affiche ou tout autre support. Une fois scanné avec un smartphone, il redirige généralement l’utilisateur vers un faux site Internet reproduisant l’apparence d’un service connu comme Microsoft 365, Google, une banque ou un service de livraison.

Comment fonctionne une attaque de quishing ?

Le cybercriminel commence par créer un message crédible : expiration d’un mot de passe, document à consulter, problème de paiement ou demande de vérification d’un compte. L’utilisateur est ensuite invité à scanner un QR code pour effectuer l’action demandée.

La difficulté vient du fait que l’adresse du site vers lequel pointe le QR code n’est pas immédiatement visible. La victime peut donc être redirigée vers une fausse page de connexion et y saisir ses identifiants sans remarquer la fraude.

Le quishing peut également faire passer l’utilisateur de son ordinateur professionnel à son smartphone, qui ne bénéficie pas toujours des mêmes protections de sécurité.

Avant de scanner un QR code reçu par e-mail, il est donc important de vérifier l’expéditeur et la légitimité de la demande. En cas de doute, il est préférable d’accéder directement au service concerné depuis son application ou son site officiel plutôt que d’utiliser le QR code reçu.

« retour au glossaire