Le QR Code est-il sécurisé ? Quels sont les véritables risques ?
Le QR Code en lui-même n'est pas un logiciel malveillant, c'est simplement un moyen de coder des informations sous forme graphique. Une fois scanné par un téléphone, il peut ouvrir un site Web, afficher un texte, initier un processus de paiement ou réaliser d'autres opérations. Ce qui est vraiment préoccupant, c'est que la destination pointée par le QR Code pourrait ne pas être sécurisée. Le FBI a averti que des criminels peuvent altérer des QR Codes physiques pour rediriger les utilisateurs vers des sites malveillants capables de voler des informations de connexion ou financières. C'est la raison pour laquelle le QR Code est particulièrement vulnérable à l'exploitation. Lorsqu'un utilisateur voit un logo de restaurant, de stationnement ou de société qu'il connaît, il a tendance à faire confiance à la situation plutôt qu'à vérifier l'URL réelle derrière le QR Code. L'acte de scanner est très simple, mais cela pourrait directement amener l'utilisateur à la prochaine étape d'une attaque. Ainsi, pour déterminer si un QR Code est sûr, il ne faut pas se concentrer sur l'apparence du QR Code, mais plutôt sur la destination après le scan, ce qui est demandé, et si cette demande est
Pourquoi est-il difficile de juger des faux QR Codes simplement par leur apparence ?
La spécificité des QR Codes réside dans le fait qu'il est difficile, pour les utilisateurs, d'identifier à quelle URL ils pointent simplement en regardant le motif noir et blanc. Même si un attaquant place un QR Code sur une affiche, un avis de paiement, ou un colis qui semblent très professionnels, il est difficile pour un utilisateur ordinaire de vérifier visuellement s'il a été modifié. Cela rend le QR Code propice aux techniques de manipulation sociale traditionnelles. Les attaquants peuvent d'abord créer une situation qui semble fiable, puis y intégrer un QR Code, par exemple en prétendant qu'une facture nécessite un nouveau paiement, qu'un colis doit être confirmé, que des frais de stationnement doivent être réglés, ou qu'un compte doit être vérifié. La FTC a souligné que les attaques de phishing exploitent souvent des noms de marques familiers, des logos et des messages d'urgence pour établir la crédibilité, puis demandent aux utilisateurs de cliquer sur des liens ou de fournir des informations sensibles. Plus compliqué encore, les QR Codes malveillants n'apparaissent pas nécessairement dans des messages en ligne. Le FBI a récemment averti d'une méthode de fraude
Après avoir scanné un QR Code, quelles pages doivent le plus alerter ?
Après avoir scanné un QR Code, il est crucial d'être attentif aux sites et demandes d'opération qui apparaissent ensuite. Si cela ouvre simplement une page d'information classique, le risque est relativement limité ; mais si après le scan, il est demandé de se connecter, de payer, d'entrer des informations de carte de crédit ou de télécharger une application, il vaut mieux s'arrêter et vérifier. Particulièrement dans les cas suivants, il vaut la peine de prendre quelques secondes de plus pour vérifier :
- L'URL n'est pas exactement celle de la marque que vous comptiez utiliser.
- L'URL diffère d'une ou deux lettres et ressemble fortement au site officiel.
- La page demande une nouvelle entrée du mot de passe de votre compte Google, Microsoft, Apple ou bancaire.
- Le site demande des informations de carte de crédit, un code de vérification ou d'autres données financières.
- Le QR Code vous demande de télécharger une application qui n'était pas nécessaire au départ.
- La page utilise un compte à rebours ou toute autre méthode pour vous demander une action immédiate.
Le FBI recommande de vérifier l'URL après avoir scanné un QR Code pour s'assurer que le domaine est le service légitime que vous souhaitez utiliser. Si une application doit être téléchargée, ne l'installez pas directement depuis la page fournie par le QR Code, mais utilisez plutôt des canaux de confiance comme l'App Store ou Google Play.
Quels sont les risques les plus élevés avec les QR Codes de paiement, de stationnement et Wi-Fi ?
Les risques associés aux QR Codes dans les situations de paiement sont particulièrement préoccupants, car une fois qu'un utilisateur a effectué un paiement, il peut être plus difficile de récupérer des fonds que d'empêcher une seule connexion. Le FBI a déjà mis en garde contre des criminels qui altèrent les QR Codes pour rediriger les utilisateurs qui devaient normalement passer par un processus de paiement légitime vers des sites contrôlés par des attaquants, ou pour envoyer le paiement vers le mauvais bénéficiaire. Le paiement de stationnement est également une situation qui peut inciter à la négligence. Les utilisateurs, souvent pressés, désirent simplement effectuer un paiement rapidement et peuvent donc scanner directement le QR Code collé sur les appareils de stationnement, les panneaux de rue ou à d'autres endroits. Si le QR Code a été remplacé, l'utilisateur ne se rendra peut-être compte qu'après le paiement que le site n'était pas le service prévu. Les QR Codes Wi-Fi constituent un autre type de danger. Bien qu'ils ne causent pas nécessairement de pertes financières directes, si un utilisateur est redirigé vers une page de connexion frauduleuse, il pourrait être amené à
Avant de scanner un QR Code, que peuvent vérifier les utilisateurs ordinaires ?
Il n'est pas nécessaire de posséder des connaissances techniques avancées en sécurité pour établir de bonnes pratiques de sécurité concernant les QR Codes. La chose la plus importante est de ne pas confondre « scanner » et « faire confiance ». Si le QR Code provient d'un e-mail, d'un SMS, d'un colis ou d'un post sur les réseaux sociaux inconnus, demandez-vous d'abord pourquoi vous devez le scanner. Si vous n'avez absolument pas initié l'opération, mais que vous recevez soudainement un QR Code demandant un paiement, une connexion ou une vérification, vous devez vous en assurer via le site officiel ou l'application au lieu de suivre le processus indiqué dans le message. S'il s'agit d'un QR Code physique, regardez s'il semble avoir été recouvert d'un autre autocollant. Le FBI souligne que des criminels peuvent directement superposer un QR Code malveillant sur un QR Code légitime, rendant ainsi tous les QR Codes dans les environnements physiques peu fiables. Pour les opérations importantes, une approche plus conservatrice pourrait être :
- Regardez d'abord l'URL complète après le scan, sans vous connecter immédiatement.
- Lorsqu'un paiement est nécessaire, privilégiez l'utilisation de l'application officielle ou saisissez manuellement l'URL connue.
- Lorsqu'une application doit être téléchargée, allez directement sur l'App Store ou Google Play.
- Si le message prétend provenir d'une banque, d'un e-commerce ou d'une autre plateforme, contactez-les par les moyens officiels pour confirmer.
- Si vous êtes invité à fournir un mot de passe, un code de vérification ou des informations financières, arrêtez-vous d'abord et vérifiez la source.
Ces étapes peuvent sembler ne coûter que quelques secondes, mais dans le cas d'une fraude par QR Code, ces quelques secondes peuvent souvent faire la différence entre le succès ou l'échec d'une attaque.
Questions fréquentes sur les escroqueries par QR Code et Quishing
Scanner un QR Code sans avoir saisi de données expose-t-il à des risques ?
C'est possible, mais le risque dépend de ce qui se passe après le scan. Si cela ouvre simplement une page web que vous fermez immédiatement, cela ne signifie généralement pas que vos informations de compte ou financières ont été volées ; mais si la page vous incite à télécharger une application inconnue, à accorder des permissions non nécessaires, ou exploite des failles dans votre navigateur ou appareil pour attaquer davantage, la situation est différente. Le FBI a averti que des QR Codes malveillants peuvent également être utilisés pour inciter des utilisateurs à télécharger des logiciels malveillants. Par conséquent, si vous scannez un mauvais QR Code, ne vous inquiétez pas seulement d'avoir entré un mot de passe, mais réfléchissez également si vous avez téléchargé une application, accordé des permissions ou réalisé d'autres opérations sensibles sur la page. Si vous n'avez ouvert que brièvement la page sans autre interaction, il n'est généralement pas nécessaire de trop s'inquiéter, mais il est bon de vérifier l'historique de téléchargement de votre navigateur et l'activité récente de votre appareil.
Comment déterminer si le site vers lequel un QR Code pointe est faux ?
Le premier point à vérifier est l'URL, et non l'apparence du site. Les attaquants peuvent copier les logos, les couleurs et le design de pages bien connues, de sorte qu'un site ressemblant visuellement à Google, Microsoft, PayPal ou une banque peut ne pas être le site officiel. Faites particulièrement attention aux différences d'orthographe dans le nom de domaine, comme une lettre en plus, en moins, ou l'utilisation d'un nom très similaire à celui d'une marque officielle. Le FBI recommande de vérifier l'URL après le scan pour s'assurer qu'elle correspond bien au site légitime attendu et de prêter attention aux erreurs d'orthographe ou aux différences subtiles dans les domaines malveillants. Si le QR Code demande à se connecter ou à payer, il est préférable de fermer la page et d'utiliser votre application officielle familière ou de saisir manuellement l'URL connue.
Que faire immédiatement après avoir scanné un QR Code de phishing ?
Si vous avez seulement scanné et que vous trouvez l'URL suspecte mais n'avez saisi aucune donnée, n'avez téléchargé aucun programme ou effectué un paiement, fermez simplement la page puis vérifiez les téléchargements dans votre navigateur. Si vous avez déjà saisi vos informations de connexion, changez immédiatement votre mot de passe via un site officiel de confiance et vérifiez que votre compte n'a pas souffert d'une connexion anormale. Si vous avez déjà fourni des informations financières ou effectué un paiement, contactez immédiatement votre banque, société de carte de crédit ou service de paiement concerné pour expliquer qu'il pourrait s'agir d'une fraude et demander s'il est possible de bloquer ou de gérer la transaction. En cas de cybercriminalité, vous pouvez également soumettre un rapport au FBI Internet Crime Complaint Center (IC3). Le FBI recommande de conserver les détails liés à l'événement, y compris les URL, numéros de téléphone, messages, applications téléchargées et informations d'autorisation.
Une leçon clé : le QR Code en lui-même n'est pas synonyme de sécurité. Vérifiez d'abord l'URL et les exigences d'opération après le scan, avant de décider de vous connecter, de payer ou de télécharger.