Hameçonnage par QR code
Le hameçonnage par QR code est une arnaque où un faux code est collé sur le vrai, si bien que votre téléphone ouvre une fausse page de paiement.
Également appelé quishing arnaque au QR code faux QR code
Définition
Un QR code n'est qu'une image d'une adresse web, donc votre téléphone lit l'image et ouvre la page vers laquelle elle pointe. Vous ne voyez où elle mène qu'une fois arrivé, et c'est là toute l'attaque. L'hameçonnage par QR code, que certains appellent quishing, consiste simplement à poser un mauvais code là où les gens en attendent un bon.
L'autocollant est toute l'astuce, car quelqu'un imprime un code sur du vinyle bon marché et le pose sur le vrai. Cela peut être sur un horodateur, une table de restaurant, une borne de recharge ou une facture papier, et la page qui s'ouvre ressemble à l'écran de paiement attendu. L'automobiliste paie une heure de stationnement et livre en même temps son numéro de carte complet. Rien n'a bougé sur l'horodateur, et c'est pour cela que personne ne remarque rien pendant des semaines.
Le téléphone cache justement ce qui vous sauverait, parce que la barre d'adresse est courte, la page occupe tout l'écran et une adresse longue est coupée au milieu. Un nom comme pay-parking-city.co passe très bien quand c'est la seule partie lisible. Beaucoup se seraient arrêtés dessus sur un ordinateur, mais sur un téléphone il n'y a rien où s'arrêter.
Deux vérifications prennent cinq secondes, et la première consiste à passer le pouce sur le panneau avant de scanner. Un autocollant posé sur un autre a un bord que l'ongle accroche, donc vous sentez le faux avant de l'ouvrir. La seconde consiste à lire l'adresse affichée et à ne regarder que les deux derniers mots avant la première barre oblique, car c'est cette partie qui dit à qui appartient la page. Tout ce qui précède peut être écrit par n'importe qui.
Les entreprises aggravent la chose sans le vouloir, car un code qui mène à un lien de paiement quelconque apprend à leurs clients à scanner et payer sans réfléchir. Imprimez l'adresse en clair sous le code, sur votre propre domaine, et ne mettez jamais de code sur un document qui réclame de l'argent. C'est pour cela que les pages de paiement restent sur le domaine principal quand Linkysoft réalise un site dans un projet de création de site web.
Si un code a déjà été scanné et la carte saisie, traitez-le comme un vol de carte plutôt que comme une maladresse. Appelez la banque et faites opposition, puis cherchez sur le relevé un petit débit de test. Les codes imprimés reviennent aujourd'hui plus souvent que les mots de passe dans les questions posées à l'équipe cybersécurité de Linkysoft.
Questions sur Hameçonnage par QR code
Est-il sûr de scanner un QR code sur une table de restaurant ?
Comment voir où mène un QR code avant de l'ouvrir ?
Mon entreprise doit-elle imprimer des QR codes sur ses factures ?
J'ai scanné un faux code et saisi ma carte, que faire ?
Vous ne voyez toujours pas comment cela s'applique à votre projet ?
Dites-nous ce que vous construisez et nous vous répondrons simplement.