Leadde Logo

Comprendre et prévenir le phishing par QR code

Décrypte les mécanismes des attaques de quishing, les risques liés à la numérisation de codes inconnus sur appareils mobiles, et propose des mesures de prévention concrètes pour les individus et les organisations.
LPar Leadde Mis à jour 21 août 2026

Ce qui rend un QR code dangereux

Un QR code est un lien dont le contenu est invisible avant l'ouverture. La menace ne vient pas du code lui-même, mais de l'absence de prévisualisation : un autocollant placé sur un code légitime (sur un horodateur, une affiche ou une facture imprimée) redirige l'utilisateur vers une page de connexion malveillante, généralement sur un téléphone personnel échappant aux filtres et contrôles de l'organisation.

C'est ce détail qui en fait un problème professionnel, et non un simple risque grand public. Les liens d'e-mail passent par une passerelle qui peut les réécrire et les vérifier ; un code scanné depuis un support physique ne bénéficie pas de cette protection, et le téléphone utilisé est souvent non géré. Nous avons volontairement exclu tout code malveillant fonctionnel : un exemple scannable, même une capture d'écran, serait immédiatement réutilisé si la vidéo circulait hors du public visé.

La séquence se décompose en six scènes : pourquoi un code ne peut être inspecté, les trois lieux où les employés rencontrent des codes malveillants, les vérifications efficaces avant de saisir des identifiants, la marche à suivre après un scan suspect, et comment le signaler.

Comment créer un rappel de deux minutes qui soit réellement regardé

La sensibilisation trimestrielle à la sécurité est en concurrence avec tout le reste dans une boîte de réception, et le public a déjà suivi des formations sur le phishing. La seule version qui fonctionne est courte, spécifique et porte sur une menace dont ils n'ont pas déjà été avertis vingt fois.

Commencez par le monde physique, pas par la boîte de réception

Commencez par le monde physique, pas par la boîte de réception

Un autocollant sur un code dans un parking est mémorable précisément parce que ce n'est pas une autre capture d'écran d'e-mail. Cela remet également en question l'idée que le phishing n'arrive que par e-mail.

Nommez les trois endroits où cela se produit au travail

Les parkings et terminaux de paiement, les factures et relevés imprimés, et les affiches ou chevalets de table dans les espaces partagés. Trois lieux concrets sont plus efficaces que n'importe quel avertissement général sur les codes inconnus.

Enseignez la vérification qui fonctionne encore après le scan

Le code ne peut pas être inspecté, mais la page qu'il ouvre, oui. Lire le domaine avant de saisir quoi que ce soit est la seule habitude qui perdure, et cela doit être démontré plutôt qu'énoncé.

Abordez honnêtement le problème du téléphone personnel

La plupart des scans se produisent sur un appareil que l'organisation ne gère pas. Le dire, et expliquer ce que cela change, est plus crédible que de prétendre que les contrôles de l'entreprise s'appliquent.

Réutilisez le kit de sensibilisation déjà en circulation

Téléchargez le kit de sensibilisation à la sécurité, la procédure de signalement ou le résumé de votre dernière simulation de phishing — 200 Mo maximum, au format PDF, DOC, DOCX, PPTX ou TXT. Les scènes sont modifiables, le fichier lui-même restant intact.

Arrêtez le scan avant qu'il ne compromette un identifiant

Utilisez le kit de sensibilisation à la sécurité déjà en circulation, puis affinez les scènes avant le prochain rappel trimestriel.

avatar

Commencez avec ce modèle. Terminez avec une vidéo prête à partager.

Ajoutez votre guide d'intégration ou vos pages du centre d'aide et générez un brouillon modifiable en quelques minutes.