Hameçonnage par QR code

Un mauvais QR code collé à la place du bon, qui envoie votre téléphone vers une fausse page de paiement.

Également appelé quishing arnaque au QR code faux QR code

Définition

Un QR code n'est qu'une image d'une adresse web. Votre téléphone lit l'image et ouvre la page. Vous ne voyez où elle mène qu'une fois arrivé, et c'est là toute l'attaque. L'hameçonnage par QR code, que certains appellent quishing, consiste à poser un mauvais code là où les gens en attendent un bon.

L'autocollant est l'astuce. Quelqu'un imprime un code sur du vinyle bon marché et le colle sur le vrai, sur un horodateur, une table de restaurant, une borne de recharge ou une facture papier. La page qui s'ouvre ressemble à l'écran de paiement attendu. L'automobiliste paie une heure de stationnement et livre en même temps son numéro de carte complet. L'horodateur n'a pas bougé, donc personne ne remarque rien pendant des semaines.

Le téléphone cache justement ce qui vous sauverait. La barre d'adresse est courte, la page occupe tout l'écran, et une adresse longue est coupée au milieu. Un nom comme pay-parking-city.co passe très bien quand c'est la seule partie lisible. Sur un ordinateur, beaucoup se seraient arrêtés dessus. Sur un téléphone, il n'y a rien où s'arrêter.

Deux vérifications prennent cinq secondes. Passez le pouce sur le panneau avant de scanner, car un autocollant posé sur un autre a un bord que l'ongle accroche. Ensuite, lisez l'adresse affichée et regardez seulement les deux derniers mots avant la première barre oblique, car c'est cette partie qui dit à qui appartient la page. Tout ce qui précède peut être écrit par n'importe qui.

Les entreprises aggravent la chose sans le vouloir. Si vous imprimez un code qui mène à un lien de paiement quelconque, vous avez appris à vos clients à scanner et payer sans réfléchir. Imprimez l'adresse en clair sous le code, sur votre propre domaine, et ne mettez jamais de code sur un document qui réclame de l'argent. Quand Linkysoft réalise un site dans un projet de création de site web, les pages de paiement restent sur le domaine principal pour cette raison.

Si un code a déjà été scanné et la carte saisie, traitez-le comme un vol de carte, pas comme une maladresse. Appelez la banque, faites opposition et cherchez sur le relevé un petit débit de test. L'équipe cybersécurité de Linkysoft reçoit aujourd'hui plus de questions sur les codes imprimés que sur les mots de passe.

Questions sur Hameçonnage par QR code

Est-il sûr de scanner un QR code sur une table de restaurant ?
En général oui, mais regardez d'abord l'autocollant. S'il se décolle au coin ou s'il est posé sur un autre, ne scannez pas et demandez l'adresse écrite au personnel.
Comment voir où mène un QR code avant de l'ouvrir ?
La plupart des appareils photo affichent l'adresse dans un petit bandeau avant que vous touchiez l'écran. Lisez-la, et si elle est tronquée ou pleine de mots bizarres, fermez. Taper l'adresse à la main ne coûte rien.
Mon entreprise doit-elle imprimer des QR codes sur ses factures ?
Pas pour le paiement. Imprimez plutôt l'adresse en clair sur votre propre domaine et laissez le client la taper ou se connecter comme d'habitude. Un code sur une facture se remplace trop facilement.
J'ai scanné un faux code et saisi ma carte, que faire ?
Appelez tout de suite votre banque et faites opposition. Cherchez ensuite sur le relevé un petit débit que vous ne reconnaissez pas, car les voleurs testent d'abord une carte volée avec une somme minime.

Vous ne voyez toujours pas comment cela s'applique à votre projet ?

Dites-nous ce que vous construisez et nous vous répondrons simplement.