Nev.lt, raccourcisseur d’URL gratuit et sûr

Ce code QR est-il sûr ?

Un code QR n’est qu’une image contenant un lien. Il ne peut pas nuire seul au téléphone et rien ne se passe avant l’ouverture de l’adresse. Le risque vient du fait que vous ne pouvez pas lire cette adresse avant la caméra : un autocollant peut vous envoyer n’importe où.
Les fraudeurs exploitent précisément cette limite. Cette pratique s’appelle le quishing, ou hameçonnage par QR, et elle fonctionne parce qu’un carré de points n’offre aucun indice permettant de juger. Une faute dans un domaine est visible dans un courriel, mais pas à l’intérieur d’un code QR.

Où apparaissent les faux codes

Presque toujours dans un endroit où vous vous attendez à payer ou vous connecter, car l’arnaque doit seulement paraître normale.
Autocollants sur de vrais codes. Les horodateurs, bornes de recharge et tables de restaurant sont souvent visés. Le vrai code est recouvert et la page de paiement appartient au fraudeur.
Avis de colis et de livraison. Une carte annonce un échec de livraison et demande de reprogrammer ou de payer de faibles frais de douane. Le montant est volontairement bas : les données de carte sont la vraie cible.
Codes dans des courriels et documents. Un code QR dans une pièce jointe déplace la victime de sa messagerie professionnelle filtrée vers son téléphone personnel, souvent moins protégé.
Affiches et prospectus. Wi-Fi gratuit, concours, cadeaux crypto ou appels aux dons : toute urgence rendant le scan plausible.

Comment vérifier avant d’ouvrir

Examinez le code. Ne scannez pas un autocollant posé sur un autre code. Soulevez un coin si possible. Les codes authentiques sur les machines sont généralement imprimés ou gravés.
Lisez l’adresse, pas la page. Vérifiez la partie juste avant la première barre oblique. Dans pay-parking.example.com/city, le vrai domaine est example.com, pas pay-parking. Tout ce qui se trouve à gauche est choisi par le propriétaire du domaine.
Méfiez-vous d’une connexion ou d’un paiement inattendu. Scanner une affiche ne devrait pas demander de mot de passe. Si cela arrive, arrêtez et ouvrez le service comme d’habitude.
Saisissez vous-même l’adresse lorsqu’il est question d’argent. Pour le stationnement, les livraisons ou la banque, ouvrez l’application officielle ou tapez l’adresse. Cela prend un peu plus de temps mais élimine ce risque.

Ce que notre scanner contrôle

Le scanner QR de Nev lit le code sur votre appareil et n’envoie jamais l’image. Une fois l’adresse obtenue, il la contrôle avant de vous afficher quoi que ce soit :
Les menaces connues. L’adresse est comparée à des données continuellement mises à jour sur l’hameçonnage et les logiciels malveillants. Toute correspondance est bloquée d’emblée et ne peut pas être ouverte depuis l’écran de résultat.
Les caractéristiques structurelles. L’adresse est examinée pour détecter les modèles fréquents de l’hameçonnage, notamment les marques imitées et caractères ressemblant à des lettres.
Les liens raccourcis. Si un lien court en cache un autre, la destination est également contrôlée ; une redirection ne peut pas masquer une adresse signalée. En savoir plus.
Tout échec affiche un avertissement avant de continuer. Les liens sûrs ne s’ouvrent automatiquement que si vous activez vous-même cette option.
Aucun contrôle automatique ne détecte tout. Un avertissement est une raison de s’arrêter ; un résultat propre exige toujours une prudence normale et n’est pas une garantie.

Si vous en avez déjà scanné un

L’ouverture seule est rarement l’étape dangereuse. Ce qui importe est ce que vous avez fait ensuite.
Si vous avez saisi un mot de passe, changez-le immédiatement sur le vrai site et partout où vous l’avez réutilisé. Activez l’authentification à deux facteurs.
Si vous avez saisi les données d’une carte, contactez votre banque et signalez que ces données sont compromises. Elle peut généralement bloquer et remplacer la carte immédiatement.
Si vous avez installé quelque chose, supprimez-le et vérifiez sous Android qu’aucune application ne dispose d’autorisations d’accessibilité ou d’administrateur inutiles.
Si vous avez seulement regardé, fermez la page. Visiter une page d’hameçonnage ne donne pas à lui seul accès à vos comptes.
Signalez le code au responsable de l’endroit où vous l’avez trouvé. Les exploitants de parkings, les municipalités et les sociétés de livraison souhaitent généralement en être informés, car l’autocollant est souvent encore en place pour la personne suivante.

Questions fréquentes

Pas à lui seul. Il stocke seulement du texte, généralement une adresse web, et le téléphone ne fait rien avant son ouverture. Le danger vient de la page, qui peut demander un mot de passe, un paiement ou l’installation d’un fichier.

Utilisez un scanner qui affiche l’adresse décodée au lieu de l’ouvrir immédiatement. Nev affiche l’adresse complète, la compare aux listes de menaces connues et vous avertit si elle semble dangereuse avant que vous décidiez de continuer.

Généralement oui, mais les horodateurs comptent parmi les endroits où les codes QR sont le plus souvent falsifiés. Vérifiez s’il s’agit d’un autocollant sur un autre code ou si le code est imprimé ou gravé.

L’application officielle reste l’option la plus sûre.

Le quishing est une forme d’hameçonnage réalisée au moyen d’un code QR. Comme le code masque l’adresse jusqu’à son scan, il supprime le principal indice permettant de reconnaître un faux lien et conduit la victime sur un téléphone, où les adresses sont plus difficiles à examiner.

Si vous avez seulement ouvert la page, fermez-la. Si vous avez saisi un mot de passe, changez-le sur le site authentique et partout où vous l’avez réutilisé.

Si vous avez saisi les données d’une carte, contactez votre banque. Si vous avez installé quelque chose, supprimez-le et vérifiez les autorisations qui lui ont été accordées.