Ce qu’un QR code peut faire et ce qu’il ne peut pas
Un QR code est une façon d’écrire du texte sous forme de motif. Au maximum il contient environ 3 000 caractères — très loin de ce qu’il faut pour un programme, et de toute façon les téléphones n’exécutent pas de code venu de l’appareil photo.
Un QR code ne peut donc pas :
- Installer quoi que ce soit tout seul.
- Accéder à tes fichiers, tes contacts ou tes messages.
- Faire quoi que ce soit sans que tu touches l’invite qui suit.
Ce qu’il peut faire, c’est t’emmener quelque part. C’est là que vit tout risque réel.
Le vrai risque : tu ne vois pas la destination
Un lien écrit te montre paypal-secure-login.example.com avant que tu cliques. Un QR code te montre un carré. Cette opacité est toute la surface d’attaque.
La technique a un nom — le quishing, hameçonnage par QR — et elle fonctionne pour deux raisons concrètes. Les codes imprimés cachent complètement leur destination. Et dans un e-mail, un code est une image, ce qui glisse au travers des filtres qui signaleraient le même lien écrit en texte.
Variantes courantes :
- Faux avis de passage — « scannez pour reprogrammer la livraison », menant à un formulaire de carte bancaire.
- Stationnement et recharge — des autocollants posés sur les codes de paiement légitimes des horodateurs et des bornes.
- E-mails professionnels — « scannez pour ré-authentifier votre compte », avec une page de connexion convaincante derrière.
- Faux Wi-Fi — un code qui connecte à un réseau contrôlé par l’attaquant plutôt qu’à celui du café.
Comment en vérifier un en deux secondes
iPhone et Android affichent tous les deux la destination dans une bannière avant d’ouvrir. La plupart des gens touchent sans la lire. La lire, c’est toute la défense.
- Lis le domaine, précisément la partie juste avant la première barre oblique seule. Dans
paypal.com.secure-login.xyz/verify, le vrai domaine estsecure-login.xyz, pas PayPal. - Méfie-toi des raccourcisseurs. Un
bit.lyou une redirection inconnue cache la vraie destination derrière une couche de plus. - Ne saisis jamais d’identifiants après un scan. Si un code mène à une connexion, ferme-le et va sur le site toi-même. Cette seule habitude met en échec presque tout le quishing.
- Examine le code physique. Sens s’il y a le bord d’un autocollant. Un code qui paraît plus neuf ou imprimé autrement que le panneau autour mérite la méfiance.
Où la méfiance se justifie
- Courrier et e-mails non sollicités. Un code qui arrive sans être demandé, surtout avec un sentiment d’urgence, est le motif classique.
- Tout ce qui demande un paiement ou une connexion. Les organisations sérieuses ont rarement besoin que tu t’authentifies depuis un scan.
- Les terminaux de paiement publics. Horodateurs et bornes de recharge sont les surfaces physiques les plus visées, parce que l’étape de paiement y paraît normale.
- L’urgence. « Votre compte va être fermé » est de l’ingénierie sociale, quel que soit le canal.
Si c’est toi qui fabriques les codes
Tu peux rendre les tiens plus faciles à croire :
- Pointe vers ton propre domaine. Quand les gens voient la destination en aperçu, ils devraient lire un nom qu’ils reconnaissent — pas un service de redirection.
- Imprime l’adresse à côté. Cela donne aux prudents un moyen de te joindre sans scanner, et signale que tu n’as rien à cacher.
- Dis où il mène. « Scannez pour voir notre carte » bat un carré nu.
- Protège les codes physiques. Plastifie-les ou scelle-les, et vérifie de temps en temps que personne n’a collé quelque chose dessus.
- N’envoie jamais de code vers une page de connexion. Même de bonne foi, cela entraîne les gens à l’habitude dont vit le quishing.
C’est l’un des arguments sous-estimés en faveur des codes statiques. Un code qui encode ta vraie adresse est inspectable — n’importe qui peut le décoder et voir exactement où il mène. Un code qui passe par une redirection tierce est opaque par construction, et c’est exactement la forme de l’attaque.
Garder les proportions
Les QR codes ne sont pas dangereux au sens que suggère parfois un titre de presse. Ce sont un format d’affichage pour du texte, et des milliards sont scannés sans le moindre dommage. Le risque, c’est du hameçonnage ordinaire en costume neuf, et la défense est l’ordinaire aussi : lis où tu vas avant de saisir quoi que ce soit.