Ce code QR est-il sûr ?
Un code QR n’est qu’une image contenant un lien. Il ne peut pas nuire seul au téléphone et rien ne se passe avant l’ouverture de l’adresse. Le risque vient du fait que vous ne pouvez pas lire cette adresse avant la caméra : un autocollant peut vous envoyer n’importe où.
Les fraudeurs exploitent précisément cette limite. Cette pratique s’appelle le
quishing, ou phishing par QR. Une faute dans un domaine est visible dans un courriel, mais pas à l’intérieur d’un code QR.
Où apparaissent les faux codes
Presque toujours dans un endroit où vous vous attendez à payer ou vous connecter, car l’arnaque doit seulement paraître normale.
Autocollants sur de vrais codes. Les horodateurs, bornes de recharge et tables de restaurant sont souvent visés. Le vrai code est recouvert et la page de paiement appartient au fraudeur.
Avis de colis et de livraison. Une carte annonce un échec de livraison et demande de reprogrammer ou payer de faibles frais. Le montant est volontairement bas : les données de carte sont la vraie cible.
Codes dans des courriels et documents. Un QR dans une pièce jointe déplace la victime de sa messagerie professionnelle filtrée vers son téléphone personnel, souvent moins protégé.
Affiches et prospectus. Wi-Fi gratuit, concours, cadeaux crypto ou appels aux dons : toute urgence rendant le scan plausible.
Comment vérifier avant d’ouvrir
Examinez le code. Ne scannez pas un autocollant posé sur un autre code. Soulevez un coin si possible. Les codes authentiques sur les machines sont généralement imprimés ou gravés.
Lisez l’adresse, pas la page. Vérifiez la partie juste avant la première barre oblique. Dans
pay-parking.example.com/city, le vrai domaine est
example.com, pas
pay-parking.
Méfiez-vous d’une connexion ou d’un paiement inattendu. Scanner une affiche ne devrait pas demander de mot de passe. Si cela arrive, arrêtez et ouvrez le service comme d’habitude.
Saisissez vous-même l’adresse lorsqu’il est question d’argent. Pour le stationnement, les livraisons ou la banque, ouvrez l’application officielle ou tapez l’adresse. Cela prend un peu plus de temps mais élimine ce risque.
Ce que notre scanner contrôle
Le
scanner QR de Nev lit le code sur votre appareil et n’envoie jamais l’image. Une fois l’adresse obtenue, il contrôle :
Les menaces connues. L’adresse est comparée à des données continuellement mises à jour sur le phishing et les logiciels malveillants. Une correspondance est bloquée.
Les caractéristiques structurelles. L’adresse est examinée pour détecter les modèles fréquents du phishing, notamment les marques imitées et caractères ressemblant à des lettres.
Les liens raccourcis. Si un lien court en cache un autre, la destination est également contrôlée ; une redirection ne peut pas masquer une adresse signalée.
Tout échec affiche un avertissement avant de continuer. Les liens sûrs ne s’ouvrent automatiquement que si vous activez vous-même cette option.
Aucun contrôle automatique ne détecte tout. Un avertissement est une raison de s’arrêter ; un résultat propre exige toujours une prudence normale et n’est pas une garantie.
Si vous en avez déjà scanné un
L’ouverture seule est rarement l’étape dangereuse. Ce qui importe est ce que vous avez fait ensuite.
Si vous avez saisi un mot de passe, changez-le immédiatement sur le vrai site et partout où vous l’avez réutilisé. Activez l’authentification à deux facteurs.
Si vous avez saisi une carte, contactez votre banque et signalez sa compromission. Elle peut généralement la bloquer et la remplacer.
Si vous avez installé quelque chose, supprimez-le et vérifiez sous Android les autorisations d’accessibilité ou d’administrateur inutiles.
Si vous avez seulement regardé, fermez la page. Visiter une page de phishing ne donne pas à lui seul accès à vos comptes.
Signalez le code au responsable de l’endroit où vous l’avez trouvé. Les exploitants de parkings, les municipalités et les sociétés de livraison souhaitent généralement en être informés, car l’autocollant est souvent encore en place pour la personne suivante.