PhishingRadar
Retour au blog

Publié le 27 juillet 2026

Phishing par QR code (Quishing) : comment tester votre équipe

Qu'est-ce que le quishing – et pourquoi il progresse maintenant

Le «quishing» désigne le phishing par QR code : des messages ou autocollants frauduleux contiennent, au lieu d'un lien cliquable, un QR code qui mène à une page falsifiée une fois scanné. Depuis que les QR codes sont omniprésents au quotidien – menus de restaurant, horodateurs, avis de colis, factures – de nombreux collaborateurs remettent beaucoup moins en question un QR code qu'un lien classique dans un e-mail.

Pourquoi le quishing contourne les mesures de protection classiques

Les filtres anti-spam et les logiciels de sécurité analysent avant tout le texte et les liens intégrés – une image contenant un QR code ne comporte souvent, pour ces systèmes, aucune URL analysable. De plus, un QR code est presque toujours scanné avec le smartphone personnel, pas avec l'ordinateur professionnel : c'est précisément là que de nombreuses mesures de protection de l'entreprise, comme les filtres web ou la sécurité des postes, ne s'appliquent pas.

La particularité suisse : les fausses factures QR

En Suisse s'ajoute une arnaque spécifique au pays : des fraudeurs envoient de fausses factures avec un QR code de paiement manipulé, dont l'IBAN ou le montant ont été modifiés – visuellement presque impossible à distinguer d'une vraie facture QR. Quiconque scanne le QR code directement dans l'e-banking ou l'application bancaire sans vérifier ensuite manuellement l'IBAN et le montant risque, dans le pire des cas, de virer directement l'argent aux criminels.

Autres scénarios typiques

Outre les fausses factures, circulent notamment : des autocollants manipulés sur les horodateurs qui mènent vers une fausse page de paiement ; de prétendus avis de colis avec un QR code à la place d'un lien de suivi ; et des QR codes sur des affiches ou des flyers dans l'espace public, où le vrai code a été recouvert. Les trois exploitent le même effet : le QR code lui-même paraît digne de confiance, parce qu'il est intégré dans un contexte physique.

Comment les collaborateurs peuvent vérifier un QR code en toute sécurité

La plupart des appareils photo de smartphone affichent un aperçu de l'URL de destination avant de l'ouvrir – ce moment est décisif et pourtant souvent négligé. Il est important d'y appliquer exactement les mêmes signaux d'alerte que pour un lien dans un e-mail : le domaine correspond-il à l'expéditeur prétendu ? La terminaison paraît-elle inhabituelle ? Pour une demande de paiement, il faut en plus toujours comparer manuellement l'IBAN et le montant avec la facture originale, indépendamment de ce que préremplit le QR code.

Comment une simulation teste le quishing

Comme le quishing emprunte un canal complètement différent du phishing classique par e-mail, un test doit s'y attaquer exactement là : avec des scénarios de QR code réalistes qui incitent les collaborateurs à scanner, et un retour immédiat sur le signal d'alerte manqué. Quiconque a déjà remis en question un QR code dans une simulation sûre le refait par réflexe lors de la prochaine tentative réelle.

Essayez par vous-même

Avec notre vérificateur de QR code gratuit, vous pouvez contrôler directement un QR code individuel avant de le scanner – et vous faire ainsi une idée par vous-même de ce à quoi il faut prêter attention.

Testez votre équipe dès aujourd'hui

Essayez l'accès de démonstration gratuit ou inscrivez directement votre entreprise.