Publié le 27 juillet 2026
Phishing par QR code (Quishing) : comment tester votre équipe
Qu'est-ce que le quishing – et pourquoi il progresse maintenant
Le «quishing» désigne le phishing par QR code : des messages ou autocollants frauduleux contiennent, au lieu d'un lien cliquable, un QR code qui mène à une page falsifiée une fois scanné. Depuis que les QR codes sont omniprésents au quotidien – menus de restaurant, horodateurs, avis de colis, factures – de nombreux collaborateurs remettent beaucoup moins en question un QR code qu'un lien classique dans un e-mail.
Pourquoi le quishing contourne les mesures de protection classiques
Les filtres anti-spam et les logiciels de sécurité analysent avant tout le texte et les liens intégrés – une image contenant un QR code ne comporte souvent, pour ces systèmes, aucune URL analysable. De plus, un QR code est presque toujours scanné avec le smartphone personnel, pas avec l'ordinateur professionnel : c'est précisément là que de nombreuses mesures de protection de l'entreprise, comme les filtres web ou la sécurité des postes, ne s'appliquent pas.
La particularité suisse : les fausses factures QR
En Suisse s'ajoute une arnaque spécifique au pays : des fraudeurs envoient de fausses factures avec un QR code de paiement manipulé, dont l'IBAN ou le montant ont été modifiés – visuellement presque impossible à distinguer d'une vraie facture QR. Quiconque scanne le QR code directement dans l'e-banking ou l'application bancaire sans vérifier ensuite manuellement l'IBAN et le montant risque, dans le pire des cas, de virer directement l'argent aux criminels.
Autres scénarios typiques
Outre les fausses factures, circulent notamment : des autocollants manipulés sur les horodateurs qui mènent vers une fausse page de paiement ; de prétendus avis de colis avec un QR code à la place d'un lien de suivi ; et des QR codes sur des affiches ou des flyers dans l'espace public, où le vrai code a été recouvert. Les trois exploitent le même effet : le QR code lui-même paraît digne de confiance, parce qu'il est intégré dans un contexte physique.
Comment les collaborateurs peuvent vérifier un QR code en toute sécurité
La plupart des appareils photo de smartphone affichent un aperçu de l'URL de destination avant de l'ouvrir – ce moment est décisif et pourtant souvent négligé. Il est important d'y appliquer exactement les mêmes signaux d'alerte que pour un lien dans un e-mail : le domaine correspond-il à l'expéditeur prétendu ? La terminaison paraît-elle inhabituelle ? Pour une demande de paiement, il faut en plus toujours comparer manuellement l'IBAN et le montant avec la facture originale, indépendamment de ce que préremplit le QR code.
Comment une simulation teste le quishing
Comme le quishing emprunte un canal complètement différent du phishing classique par e-mail, un test doit s'y attaquer exactement là : avec des scénarios de QR code réalistes qui incitent les collaborateurs à scanner, et un retour immédiat sur le signal d'alerte manqué. Quiconque a déjà remis en question un QR code dans une simulation sûre le refait par réflexe lors de la prochaine tentative réelle.
Essayez par vous-même
Avec notre vérificateur de QR code gratuit, vous pouvez contrôler directement un QR code individuel avant de le scanner – et vous faire ainsi une idée par vous-même de ce à quoi il faut prêter attention.
Testez votre équipe dès aujourd'hui
Essayez l'accès de démonstration gratuit ou inscrivez directement votre entreprise.