Codes QR et liens raccourcis : ce qui se cache derrière un simple balayage
Une situation bien connue
Vous arrivez au stationnement. Une affiche invite à payer en balayant un code QR. Vous sortez votre téléphone, balayez, une page de paiement s'ouvre, vous entrez votre carte. Tout semble normal. Pourtant, quelqu'un a collé un autocollant par-dessus le vrai code, et votre carte vient d'être transmise à un fraudeur.
Ce type de fraude porte un nom : le quishing (hameçonnage par code QR). Il se répand rapidement parce qu'il contourne un réflexe que nous avons appris : survoler un lien pour voir où il mène. Avec un code QR, il n'y a rien à survoler.
Pourquoi est-ce efficace?
- L'adresse est invisible. Un code QR est une suite de carrés noirs et blancs. Personne ne peut lire l'adresse qu'il contient à l'œil nu.
- Le contexte inspire confiance. Une affiche sur un babillard officiel, un dépliant dans une salle de classe ou un menu de café semblent légitimes.
- On agit vite. Le code QR est conçu pour aller vite. Le fraudeur compte sur cette rapidité.
- Les filtres de sécurité sont contournés. Un code QR dans un courriel est une image : les filtres antihameçonnage ne peuvent pas analyser le lien qu'il contient. C'est pourquoi les courriels d'hameçonnage contiennent de plus en plus souvent un code QR plutôt qu'un lien.
Et les liens raccourcis?
Les services comme bit.ly, tinyurl ou t.co masquent la destination réelle d'un lien. Ils sont pratiques, mais un lien raccourci mérite la même prudence qu'un code QR : vous ne savez pas où vous allez tant que vous n'avez pas cliqué.
Les bons réflexes
- Regardez avant de balayer. Un autocollant collé sur une affiche, des bords mal alignés ou un code qui semble ajouté après coup sont des signes suspects. Sur le campus, les codes QR officiels de l'UQO sont intégrés au visuel, pas ajoutés par-dessus.
- Lisez l'aperçu de l'adresse. La plupart des téléphones affichent l'adresse avant d'ouvrir la page. Prenez une seconde pour la lire. Est-ce bien le site attendu? Une adresse étrange, une faute ou un domaine inhabituel doivent vous arrêter.
- Méfiez-vous des codes QR dans les courriels. Un courriel vous demandant de balayer un code QR pour « vérifier votre compte », « réactiver votre AMF » ou « consulter un document » est presque toujours de l'hameçonnage. L'UQO ne vous demandera jamais de balayer un code QR pour vous authentifier.
- Ne saisissez jamais vos identifiants après un balayage. Si une page vous demande votre nom d'utilisateur et votre mot de passe UQO après avoir balayé un code, fermez-la. Ouvrez plutôt le service directement dans votre navigateur.
- Pour payer, privilégiez l'application officielle. Pour le paiement, utilisez l'application officielle plutôt qu'un code QR affiché.
Le saviez-vous?
Un code QR peut faire bien plus qu'ouvrir un site web. Il peut lancer un appel, préparer un texto, ajouter un contact, se connecter à un réseau Wi-Fi ou télécharger un fichier. C'est une raison de plus de lire ce que votre téléphone propose de faire avant de confirmer.
En cas de doute
- Ne balayez pas, ou fermez la page ouverte sans rien saisir;
- Si vous avez entré des identifiants UQO, changez votre mot de passe immédiatement;
- Signalez le courriel ou l'affiche suspecte à l'équipe de cybersécurité (voir Signaler un incident).
Pour aller plus loin, consultez Hameçonnage et courrier indésirable dans la section cybersécurité de l'UQO.
En cybersécurité, j'ai mon rôle à jouer!