Les codes QR font partie de ces choses qui sont devenues si normales si vite que la plupart des gens ont complètement arrêté d’y penser. Vous voyez un carré, vous pointez votre téléphone dessus et vous allez là où il vous mène. C'est normalement comme ça que ça marche. Cette confiance automatique est exactement ce qui les rend intéressants à mieux comprendre. Cette confiance aveugle est un gros problème et vous devez rompre avec cette habitude.
Les codes QR sont devenus normaux avant que quiconque ne pense à la sécurité
Le code QR est désormais partout ; Je les ai vus sur les tables des restaurants, les parcomètres et les vitrines des magasins. Bien que cela semble assez nouveau, il a en réalité été inventé dans les années 90. par une filiale de Toyota. Il a été conçu pour garder une trace des pièces automobiles dans une usine, car les codes-barres ordinaires ne le coupaient pas.
Les codes à barres ne pouvaient contenir qu'environ vingt caractères de donnéeset il fallait tenir le scanner juste pour qu'ils lisent. À mesure que les usines devenaient de plus en plus occupées, les travailleurs devaient scanner plusieurs codes-barres sur une seule pièce, ce qui était lent et ennuyeux. La solution était une grille bidimensionnelle pouvant contenir plus de cent fois plus de données, avec un motif dans les coins permettant aux scanners de les lire sous n'importe quel angle.
Ce qui était étrange, c'est qu'au lieu de conserver cette propriété, l'équipe a décidé qu'elle ne devrait appartenir nulle part. Les codes QR ont été créés comme une norme ouverte et libre de droits au lieu de les verrouiller avec des brevets, ce qui explique en grande partie pourquoi ils se sont répandus si rapidement dans les chaînes d'approvisionnement mondiales.
Passer des usines à la vie quotidienne a pris du temps. Les smartphones ont finalement ajouté une numérisation QR intégrée, mais c'est la COVID-19 qui les a vraiment poussés à se généraliser. Presque du jour au lendemain, les entreprises ont eu besoin d’un moyen permettant aux gens d’interagir sans toucher aux objets, et les codes QR étaient la réponse gratuite évidente.
Les menus des restaurants, les applications de paiement, les billets d’événements et les laissez-passer de transport en commun ont tous été déplacés, et cela a été facile à faire. Même si cela a aidé la vie quotidienne, cela leur a donné l’air plus en sécurité qu’ils ne le sont. Le problème est qu'un code QR, contrairement à un lien Web que vous pouvez survoler et inspecter, ne vous dit rien sur l'endroit où il va vous mener jusqu'à ce que vous l'ayez déjà scanné.
Les fraudeurs utilisent des codes QR parce que vous ne pouvez pas les lire avec vos yeux
Les faux autocollants et les liens de redirection permettent de tromper facilement les gens
Le quishing est un mélange de code QR et de phishing. Une personne mal intentionnée profite simplement des autres avec un code QR et un scan irréfléchi. Vous pouvez prévisualiser un lien en le survolant, mais vous ne pouvez pas lire un code QR avec vos yeux.
Vous n’avez aucune idée de où cela va vous mener jusqu’à ce que vous y soyez déjà. Les attaquants savent que vous ne pouvez pas lire le code, alors ils essaient de vous inciter à le scanner. C'est la même idée qu'un lien Web, un e-mail avertissant que votre authentification multifacteur est sur le point d'expirer ou que vous devez confirmer les détails pour réclamer un bonus de vacances. Le but est de vous faire agir rapidement et de sauter la partie où vous vous arrêtez pour réfléchir.
C'est aussi beaucoup trop facile à réaliser. Les criminels peuvent imprimer de faux autocollants de code QR et les coller directement sur des autocollants légitimes sur les parcomètres, les bornes de recharge pour véhicules électriques, les tables de restaurant et les affiches des transports en commun. Vous le scannez parce qu'il semble qu'il appartient à cet endroit, et cette hypothèse est exactement ce sur quoi ils comptent.
Les codes peuvent également apparaître numériquement. Les codes QR frauduleux sont intégrés dans les e-mails, généralement contenus dans un PDF présenté comme un avis RH ou une facture impayée. Ils utilisent une image au lieu d'un lien normal, car les filtres de courrier électronique analysent généralement le texte à la recherche de mauvaises URL, pas d'images. Alors parfois, les codes QR passent à travers.
Une fois l’analyse effectuée, vous n’accédez pas directement au site malveillant. Au lieu de cela, le code déclenche une chaîne de redirections, commençant souvent par un service tout à fait légitime comme un lien Google, AWS ou Cloudflare. Étant donné que ce premier arrêt est un service fiable, les outils de sécurité le laissent généralement passer.
En cours de route, les attaquants peuvent lancer un faux CAPTCHA ou ajouter un bref délai, ce qui suffit à dérouter les robots de sécurité automatisés qui tentent de suivre la piste.
La fin de cette chaîne de redirection mène généralement à une fausse page de connexion qui semble identique à la réalité. Il peut imiter Microsoft 365, votre banque ou un service de livraison que vous utilisez réellement. Les outils d’IA ont rendu la construction de ces répliques beaucoup plus facile, et il est vraiment difficile de faire la différence sur un petit écran de téléphone.
Quelques vérifications rapides vous protégeront des faux codes
Vous pouvez éviter de vous faire arnaquer
La première chose à faire est de regarder le code avant de le scanner. Recherchez des bords surélevés, un alignement tordu, une texture de papier différente ou un autocollant qui recouvre le texte environnant. Si quelque chose ne va pas, ignorez-le complètement et utilisez plutôt l’application officielle ou un lecteur de carte physique.
Si le code semble physiquement correct, l'appareil photo de votre téléphone fait une partie du travail à votre place. La plupart des smartphones modernes vous montreront un aperçu de l'URL avant d'ouvrir quoi que ce soit, et vous devriez toujours le lire. Recherchez les signaux d'alarme comme une adresse HTTP au lieu de HTTPS, un nom de marque légèrement mal orthographié, une extension de domaine étrange ou une URL raccourcie qui cache où elle vous mène réellement.
Si quelque chose vous semble suspect, fermez la caméra et accédez manuellement au site Web de l'organisation via votre navigateur. Vous devez également vous méfier de ce qui se passe juste après une analyse. Si une page essaie immédiatement de vous inciter à télécharger une application ou un fichier, c'est un gros signal d'alarme. Si une page numérisée demande des informations de connexion sans raison évidente, fermez-la.
Même avec tout cela, il arrive parfois qu’un mauvais lien passe, c’est pourquoi il est important de disposer d’une couche de protection de secours. La configuration d'une authentification multifacteur sur vos comptes importants signifie que même si quelqu'un obtient votre mot de passe via une fausse page de connexion, il ne pourra toujours pas accéder sans la deuxième étape de vérification.
Soyez juste prudent, pas évitant
Rien de tout cela ne signifie que les codes QR sont quelque chose à éviter complètement. Ils sont utiles, ils sont partout et la plupart de ceux que vous rencontrez sont exactement ce qu’ils semblent être. Prendre deux secondes supplémentaires pour rechercher un autocollant ou lire l'aperçu du lien avant de l'ouvrir est tout ce qu'il faut vraiment.
- Marque
-
Samsung
- SoC
-
Snapdragon 8 Élite Gen 5
Obtenez le nouveau Galaxy S26 Ultra doté de l'intelligence artificielle et d'un tout nouvel écran de confidentialité. Il est grand, puissant, doté d'IA et vous adorerez le stylet S-Pen.
Vous pouvez lire l’article original (en Angais) sur le sitewww.howtogeek.com