ÉditorialMenaces

Le « quishing » : arnaques aux QR codes et liens dans les SMS

Le QR de l'horodateur, de la carte du restaurant ou du SMS du colis. Les escrocs utilisent les QR codes et les liens raccourcis pour cacher où ils vous mènent. Voici comment les vérifier avant de cliquer.

É
Par Équipe NoCall
Rédaction NoCall
5 min de lecture

NoCall

Des guides clairs avec les démarches pour agir face aux appels et messages suspects.

#quishing#QR code#smishing#liens raccourcis#horodateur

Vous scannez un QR code et le mobile ouvre directement un site web. Vous n'avez lu aucune adresse, rien tapé, décidé nulle part où aller : le QR a décidé pour vous. Cette commodité est exactement ce qu'exploite le quishing (QR + phishing) : des QR codes et des liens raccourcis qui cachent leur destination pour vous mener vers de faux sites qui volent vos données ou votre argent.

Le quishing n'est pas une technique à part du smishing (comme le faux SMS d'amende de la DGT) : c'est la même tromperie avec le lien mieux caché. Là où le faux SMS de la DGT ou de livraison vous laisse encore voir un domaine suspect si vous regardez bien, le QR ne vous laisse rien voir jusqu'à ce que vous l'ayez déjà scanné.

Où apparaissent les faux QR

  • Horodateurs et zones de stationnement. Des autocollants avec un faux QR placés par-dessus le vrai QR de la mairie ou de l'application de paiement. Vous scannez, arrivez sur un site qui imite le paiement du stationnement et saisissez votre carte. C'est la variante qui a le plus progressé en Espagne.
  • Cartes de restaurants et terrasses. Un QR collé sur l'original. Ici l'objectif est généralement de vous faire installer une fausse application ou de vous mener vers un site d'hameçonnage sous n'importe quel prétexte.
  • Amendes et avis sur le pare-brise. De faux avis de contravention avec un QR « pour payer avec réduction ». Même appât que le faux SMS d'amende, sur papier.
  • Colis et livraisons. QR sur des autocollants ou dans des SMS (« scannez pour reprogrammer votre livraison »), variante de la fraude aux colis.
  • E-mails et SMS avec QR. Le message vous demande de scanner un QR au lieu de cliquer sur un lien, parfois sous prétexte de « vérification en deux étapes » ou de « sécurité ». Ça sert aussi à contourner les filtres anti-hameçonnage, qui vérifient les liens mais pas les images.
  • Cryptomonnaies et paiements. Des QR censés contenir une adresse de paiement ou un « remboursement ». Une fois l'argent envoyé, il n'y a pas de retour.

La règle : regardez la destination avant d'entrer

Avec un lien normal, vous pouvez lire l'adresse avant de cliquer. Avec un QR, non : il faut donc ajouter cette étape à la main :

  1. Scannez, mais n'entrez pas encore. La plupart des mobiles affichent l'URL complète avant de l'ouvrir. C'est le moment de décider : lisez-la entièrement, sans vous presser.
  2. Vérifiez le domaine. Ce doit être celui officiel du service, sans tirets en trop ni extensions bizarres. Si le QR de l'horodateur vous mène vers un domaine qui n'est ni celui de la mairie ni celui de l'application officielle, il est faux.
  3. Si quelque chose cloche, n'entrez pas : allez vous-même sur le canal officiel. Ouvrez l'application officielle du stationnement, de la banque ou de la boutique et faites la démarche là-bas. La même méthode que pour vérifier un appel ou un SMS de votre banque.
  4. Méfiez-vous des QR pressés. « Scannez maintenant », « dernier avis », « votre colis est retourné aujourd'hui ». L'urgence est la signature de la fraude, en QR comme en SMS.

Et un conseil physique pour les QR collés dans la rue : regardez s'il y a un autocollant sur un autre. Si le QR de l'horodateur est sur un autocollant qui semble ajouté après coup, ou qui recouvre un autre code en dessous, ne l'utilisez pas. Payez depuis l'application officielle que vous avez installée.

Que faire si vous avez déjà scanné et donné des données

  • Vous avez saisi votre carte sur le site de destination : appelez votre banque maintenant, bloquez la carte et demandez-en une nouvelle. Surveillez les débits des semaines suivantes.
  • Vous avez téléchargé une application depuis le QR : désinstallez-la, lancez l'antivirus du mobile et vérifiez les autorisations accordées (SMS, accessibilité et notifications sont les dangereuses).
  • Vous avez seulement scanné puis fermé : il ne s'est presque sûrement rien passé. Scanner seul n'installe rien et ne donne aucune donnée ; le risque commence quand vous interagissez avec le site.
  • Portez plainte avec des photos du QR (s'il était dans la rue, photo de l'autocollant et de son emplacement) et des captures du site. Le 017 de l'INCIBE aide gratuitement.
  • Si le QR vous est parvenu par SMS ou appel, signalez le numéro dans l'annuaire des numéros spam.

Questions rapides

Scanner un QR peut-il pirater mon mobile ? Scanner seul, non : le QR ne contient que du texte (généralement une URL). Le danger se trouve dans le site vers lequel il vous mène et dans ce que vous y faites : saisir des données, télécharger des fichiers ou accorder des autorisations. C'est pourquoi la défense consiste à vérifier la destination avant d'entrer.

Les liens raccourcis (bit.ly et similaires), c'est pareil ? Le même problème, oui : ils cachent la destination. Les raccourcisseurs légitimes permettent la prévisualisation (beaucoup avec un « + » à la fin de l'URL), mais la règle pratique est la même : si vous ne savez pas où ça mène et qu'on vous presse de cliquer, ne cliquez pas et allez vous-même sur le canal officiel.

Ma banque peut-elle m'envoyer un QR légitime ? Oui, par exemple pour associer l'application ou confirmer des opérations... dans des démarches que VOUS avez initiées. Un QR de la banque qui arrive sans que vous ayez rien demandé suit la règle générale : ne l'utilisez pas et entrez vous-même dans l'application officielle.

Comment protéger une personne âgée contre ça ? Avec une phrase : « ne paie rien en scannant un QR de la rue ; utilise l'application que tu as déjà ». Les horodateurs sont le point de contact le plus fréquent. Vous trouverez plus de conseils dans comment protéger les personnes âgées des arnaques téléphoniques.

Le résumé tient en une ligne : le QR est un lien que vous ne pouvez pas lire, alors lisez-le avant d'entrer. Scannez, regardez l'URL, et si ce n'est pas le domaine officiel, fermez et allez vous-même sur le canal officiel. Cette seconde de pause démonte le quishing entier.

Sources et vérification

Vérifié:

La numérotation, les outils des opérateurs et les procédures de signalement peuvent changer. Vérifiez les démarches sensibles auprès de l’autorité officielle indiquée en lien.

Détails de l'article

Contenu éditorial révisé par NoCall avec un contexte pratique pour repérer les appels et messages suspects.

Auteur: Équipe NoCall5 min de lecture

Vous avez reçu un appel suspect ?

Recherchez le numéro dans NoCall avant de partager des données, de rappeler ou de cliquer sur un lien.

Recherchez un numéro de téléphone ou un nom d'entreprise (EDF, Orange et SFR...) pour vérifier s'il a été signalé comme spam.