Le "quishing" est une forme d'hameçonnage (phishing) qui utilise les codes QR comme point d'entrée. Au lieu d'un lien ou d'une pièce jointe dans un e-mail, l'attaquant place un code QR qui, une fois scanné, mène vers un site frauduleux conçu pour voler vos données personnelles, vos identifiants ou vos informations de paiement.
Signes d'alerte
Avant de scanner un code QR d'origine inconnue, soyez attentif à ces signes :
- Autocollants superposés : un QR code collé sur une autre affiche, une facture ou un panneau, en particulier dans des lieux publics comme les horodateurs, les restaurants ou les panneaux publicitaires.
- URLs raccourcies ou domaines étranges : après le scan, vérifiez l'adresse affichée avant de l'ouvrir ; méfiez-vous des domaines que vous ne reconnaissez pas ou des raccourcisseurs de liens sans contexte.
- Sentiment d'urgence ou de gain : des messages tels que "scannez maintenant pour récupérer votre cadeau" ou "votre colis est bloqué, vérifiez ici" sont des tactiques courantes pour vous pousser à agir sans réfléchir.
- Contexte inhabituel : un QR code dans un e-mail ou un courrier que vous n'attendiez pas, ou à un endroit où il n'y en aurait normalement pas.
Bonnes pratiques avant de scanner
- Vérifiez toujours l'URL de destination affichée par votre téléphone avant de l'ouvrir.
- Ne saisissez pas de mots de passe, de coordonnées bancaires ni d'informations personnelles sur un site auquel vous avez accédé via un QR code d'origine inconnue, sauf si vous faites entièrement confiance à la source.
- Si le code se trouve dans un lieu physique, vérifiez qu'il n'est pas collé sur un autre code ou sur l'affiche d'origine.
- En cas de doute, ne scannez pas. Recherchez l'information par un autre moyen de confiance.
LibreQR ne contrôle pas le contenu final vers lequel pointent les codes QR créés par d'autres utilisateurs. Il appartient donc toujours à la personne qui scanne de vérifier la destination avant de le faire.