Sécurité des QR codes : évitez l'hameçonnage et les faux codes
L'hameçonnage par QR code, souvent appelé quishing ou qshing, cache un lien malveillant derrière un code pour que vous ne puissiez pas le lire avant de scanner. La parade est simple : vérifiez où mène le lien avant de l'ouvrir, et ne saisissez jamais de coordonnées de paiement ou d'identifiants sur une page atteinte via un code non vérifié.
Arnaques courantes au QR code
- Autocollants sur les horodateurs, les bornes de recharge et les vélos en libre-service qui vous envoient vers une fausse page de paiement.
- Papillons sur le pare-brise évoquant une amende ou un stationnement impayé, avec un QR code pour régler.
- E-mails ou courriers avec un QR code vous demandant de revalider un compte bancaire, de livraison ou professionnel.
- Codes qui téléchargent directement un fichier d'application au lieu d'ouvrir un store officiel.
- Faux codes Wi-Fi dans les lieux publics qui vous connectent à un réseau géré par quelqu'un d'autre.
Que vérifier avant d'ouvrir un lien
Lisez attentivement le domaine. Repérez les fautes d'orthographe, les mots en trop comme secure-parking-pay, les terminaisons inhabituelles, les sous-domaines très longs ou une adresse IP à la place d'un nom. Méfiez-vous des raccourcisseurs de liens qui masquent la vraie destination, et des lettres d'autres alphabets qui imitent des noms connus. Le paiement officiel du stationnement ou des amendes passe généralement par une application connue ou le site de l'administration, que vous pouvez saisir vous-même.
Comment ce scanner vous aide
Le scanner affiche le lien complet et le domaine lisible avant toute ouverture, et le classe comme sûr, à vérifier avant ouverture ou potentiellement dangereux. L'analyse s'exécute hors ligne sur votre appareil et examine des signaux comme le http non sécurisé, les adresses IP, le punycode et les alphabets mélangés, les raccourcisseurs, les ports inhabituels, les téléchargements de fichiers à risque et les leurres imitant des avis officiels. Un avertissement invite à faire une pause ; un résultat propre n'est pas une garantie, la vérification du domaine reste donc utile.
Si vous avez déjà saisi des informations sur une page suspecte, contactez votre banque ou votre fournisseur de service par son canal officiel et changez votre mot de passe.
Comment le créer
- Ouvrez Scanner et pointez l'appareil photo vers le code, ou scannez une capture d'écran ou une image.
- Lisez le domaine affiché et la note de sécurité avant d'appuyer sur Ouvrir.
- Si quelque chose semble anormal, n'ouvrez pas ; rendez-vous vous-même sur le site ou l'application officiels.
- Signalez les faux autocollants au lieu, à l'exploitant ou aux autorités locales.
Questions fréquentes
Scanner un QR code suffit-il à pirater mon téléphone ?
Scanner ne fait que lire du texte. Le risque vient de ce que vous faites ensuite : ouvrir une page malveillante, installer un fichier ou saisir des identifiants. Vérifier d'abord le lien évite l'essentiel du danger.
Est-il sûr de payer son stationnement avec le QR code de l'horodateur ?
Soyez prudent. Les faux autocollants sur les horodateurs sont une arnaque connue. Vérifiez que l'autocollant ne recouvre pas un autre code et privilégiez l'application ou le site officiel de stationnement.
Les QR codes dans les e-mails sont-ils sûrs ?
Traitez-les comme les liens dans les e-mails. Si un message vous presse de scanner pour régler un problème de compte, rendez-vous directement sur le service au lieu de scanner.