Le quishing est du hameçonnage dont le lien se cache dans un QR code : tant que l’adresse affichée par le téléphone ne correspond pas à l’expéditeur attendu, on ne scanne pas, et on ne saisit jamais un identifiant sur la page qui s’ouvre.

Le phishing est la première menace tous publics confondus en 2025, en hausse de 70 % selon le rapport d’activité de Cybermalveillance.gouv.fr. Le QR code en est une variante pratique pour l’attaquant : une image se lit moins bien qu’un lien pour beaucoup de filtres de messagerie, et le téléphone qui scanne se trouve souvent hors du périmètre protégé de l’entreprise.

Qu’est-ce qu’un QR code piégé, concrètement ?

Un mail prétend venir des ressources humaines ou de l’informatique et demande de « réactiver l’authentification » en scannant un code. Ou bien un autocollant recouvre le code d’un parking, ou un courrier papier imite un fournisseur. Le code ouvre une page qui ressemble à celle de Microsoft 365 ou d’une banque, et récupère l’identifiant et le mot de passe saisis.

Lire l'adresse avant d'ouvrir un QR code Un téléphone pointe vers un QR code sans l'ouvrir. Au-dessus du code, une bulle montre l'adresse que le téléphone affiche avant ouverture. Première ligne, avec une coche verte : une adresse sur le domaine attendu de l'entreprise. Seconde ligne, avec une croix rouge : une adresse dont le nom de domaine inconnu est souligné en rouge, signal pour s'arrêter. Une pastille rappelle que la vérification prend dix secondes : on lit la ligne, pas l'image. Lire l'adresse avant d'ouvrir sans valider https://portail.votre-entreprise.fr/acces Domaine attendu https://acces-verif-compte.top/x7Kq Domaine inconnu : stop 10 secondes On lit la ligne, pas l'image.
On regarde l'adresse affichée, jamais l'image du code : c'est la seule chose qu'un QR code ne peut pas maquiller.

Le geste avant de scanner

Pointez l’appareil photo sans valider. Le téléphone affiche l’adresse complète avant d’ouvrir quoi que ce soit, et c’est cette ligne qu’il faut lire, pas l’image du code. Un nom de domaine inconnu, une suite de lettres sans sens, une adresse raccourcie : on s’arrête là. Dix secondes.

Pour tout ce qui touche à un compte professionnel, ignorez le code et ouvrez le portail depuis vos favoris ou en tapant l’adresse à la main. Aucun service sérieux n’exige de scanner un QR code reçu par mail pour garder votre accès à la messagerie.

Notre position sur les téléphones personnels

Nous recommandons d’interdire, dans la charte informatique, de scanner un QR code reçu dans un mail professionnel avec un téléphone personnel. Cela déplaît, car le téléphone est dans la poche et la règle paraît tatillonne. Mais un téléphone personnel n’a ni la protection du poste ni la surveillance de l’entreprise, et c’est précisément pour cela que l’attaquant y pousse la victime. Le générateur de charte informatique permet d’ajouter la règle en quelques minutes.

Objection fréquente : « Mon poste est protégé, je ne risque rien. » Le poste, oui. Le téléphone qui a scanné le code, non.

Si le mal est fait

Dans l’ordre. D’abord, ne fermez pas la page en espérant que cela s’efface : relevez l’adresse affichée. Ensuite, depuis un autre appareil, changez le mot de passe du compte saisi et fermez toutes les sessions ouvertes. Prévenez enfin votre informatique ou votre prestataire sans attendre ce soir : un compte compromis sert très vite à envoyer des mails à vos clients, comme dans l’arnaque au président, et chaque heure gagnée limite les dégâts.

Pour savoir si votre organisation est armée face à ce type de piège, le pré-diagnostic cybersécurité donne un premier état des lieux gratuit en quelques minutes.

Si vous voulez qu’on regarde ensemble comment ces règles s’appliquent à vos équipes, trente minutes suffisent.

Sources : Cybermalveillance.gouv.fr, communiqué du rapport d’activité 2025 ; Cybermalveillance.gouv.fr, principales cybermalveillances visant les professionnels en 2025.