Le quishing est du hameçonnage dont le lien se cache dans un QR code : tant que l’adresse affichée par le téléphone ne correspond pas à l’expéditeur attendu, on ne scanne pas, et on ne saisit jamais un identifiant sur la page qui s’ouvre.
Le phishing est la première menace tous publics confondus en 2025, en hausse de 70 % selon le rapport d’activité de Cybermalveillance.gouv.fr. Le QR code en est une variante pratique pour l’attaquant : une image se lit moins bien qu’un lien pour beaucoup de filtres de messagerie, et le téléphone qui scanne se trouve souvent hors du périmètre protégé de l’entreprise.
Qu’est-ce qu’un QR code piégé, concrètement ?
Un mail prétend venir des ressources humaines ou de l’informatique et demande de « réactiver l’authentification » en scannant un code. Ou bien un autocollant recouvre le code d’un parking, ou un courrier papier imite un fournisseur. Le code ouvre une page qui ressemble à celle de Microsoft 365 ou d’une banque, et récupère l’identifiant et le mot de passe saisis.
Le geste avant de scanner
Pointez l’appareil photo sans valider. Le téléphone affiche l’adresse complète avant d’ouvrir quoi que ce soit, et c’est cette ligne qu’il faut lire, pas l’image du code. Un nom de domaine inconnu, une suite de lettres sans sens, une adresse raccourcie : on s’arrête là. Dix secondes.
Pour tout ce qui touche à un compte professionnel, ignorez le code et ouvrez le portail depuis vos favoris ou en tapant l’adresse à la main. Aucun service sérieux n’exige de scanner un QR code reçu par mail pour garder votre accès à la messagerie.
Notre position sur les téléphones personnels
Nous recommandons d’interdire, dans la charte informatique, de scanner un QR code reçu dans un mail professionnel avec un téléphone personnel. Cela déplaît, car le téléphone est dans la poche et la règle paraît tatillonne. Mais un téléphone personnel n’a ni la protection du poste ni la surveillance de l’entreprise, et c’est précisément pour cela que l’attaquant y pousse la victime. Le générateur de charte informatique permet d’ajouter la règle en quelques minutes.
Objection fréquente : « Mon poste est protégé, je ne risque rien. » Le poste, oui. Le téléphone qui a scanné le code, non.
Si le mal est fait
Dans l’ordre. D’abord, ne fermez pas la page en espérant que cela s’efface : relevez l’adresse affichée. Ensuite, depuis un autre appareil, changez le mot de passe du compte saisi et fermez toutes les sessions ouvertes. Prévenez enfin votre informatique ou votre prestataire sans attendre ce soir : un compte compromis sert très vite à envoyer des mails à vos clients, comme dans l’arnaque au président, et chaque heure gagnée limite les dégâts.
Pour savoir si votre organisation est armée face à ce type de piège, le pré-diagnostic cybersécurité donne un premier état des lieux gratuit en quelques minutes.
Si vous voulez qu’on regarde ensemble comment ces règles s’appliquent à vos équipes, trente minutes suffisent.
Sources : Cybermalveillance.gouv.fr, communiqué du rapport d’activité 2025 ; Cybermalveillance.gouv.fr, principales cybermalveillances visant les professionnels en 2025.