Quishing
Qu'est-ce que Quishing ?
QuishingHameçonnage dissimulant une URL malveillante dans un QR code, incitant la victime à le scanner avec son téléphone et à visiter une page de vol d'identifiants ou de malware hors des défenses de l'entreprise.
Le quishing (hameçonnage par QR code) est une attaque d'ingénierie sociale dans laquelle le lien malveillant est encodé sous forme de QR code plutôt qu'écrit en texte visible. Comme l'URL est intégrée à une image, elle échappe souvent aux scanners de liens des messageries et aux passerelles de messagerie sécurisées, et le scan fait généralement basculer la victime sur un appareil mobile personnel aux contrôles plus faibles. Les appâts courants incluent de faux avis de configuration de l'authentification multifacteur, des demandes de livraison de colis ou de paiement de stationnement, et des autocollants apposés sur des codes légitimes sur des affiches ou des tables de restaurant. Les défenses comprennent un filtrage des courriels analysant images et QR codes, le blocage des domaines malveillants, l'authentification FIDO2 résistante à l'hameçonnage, la défense mobile et la sensibilisation des utilisateurs.
● Exemples
- 01
Un courriel usurpant l'informatique demande aux employés de scanner un QR code pour "réactiver" la MFA Microsoft 365, menant à une fausse page de connexion qui capture identifiants et jetons de session.
- 02
Des attaquants collent de faux QR codes par-dessus les codes légitimes des horodateurs afin que les conducteurs paient un site frauduleux au lieu de la ville.
● Questions fréquentes
Qu'est-ce que Quishing ?
Hameçonnage dissimulant une URL malveillante dans un QR code, incitant la victime à le scanner avec son téléphone et à visiter une page de vol d'identifiants ou de malware hors des défenses de l'entreprise. Cette notion relève de la catégorie Attaques et menaces en cybersécurité.
Que signifie Quishing ?
Hameçonnage dissimulant une URL malveillante dans un QR code, incitant la victime à le scanner avec son téléphone et à visiter une page de vol d'identifiants ou de malware hors des défenses de l'entreprise.
Comment fonctionne Quishing ?
Le quishing (hameçonnage par QR code) est une attaque d'ingénierie sociale dans laquelle le lien malveillant est encodé sous forme de QR code plutôt qu'écrit en texte visible. Comme l'URL est intégrée à une image, elle échappe souvent aux scanners de liens des messageries et aux passerelles de messagerie sécurisées, et le scan fait généralement basculer la victime sur un appareil mobile personnel aux contrôles plus faibles. Les appâts courants incluent de faux avis de configuration de l'authentification multifacteur, des demandes de livraison de colis ou de paiement de stationnement, et des autocollants apposés sur des codes légitimes sur des affiches ou des tables de restaurant. Les défenses comprennent un filtrage des courriels analysant images et QR codes, le blocage des domaines malveillants, l'authentification FIDO2 résistante à l'hameçonnage, la défense mobile et la sensibilisation des utilisateurs.
Comment se défendre contre Quishing ?
Les défenses contre Quishing combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de Quishing ?
Noms alternatifs courants : Hameçonnage par QR code, Phishing par QR code.
● Termes liés
- attacks№ 917
Hameçonnage
Attaque d'ingénierie sociale où un attaquant se fait passer pour une entité de confiance afin de pousser la victime à révéler des identifiants, transférer de l'argent ou exécuter un logiciel malveillant.
- attacks№ 1175
Smishing
Hameçonnage diffusé par SMS ou autres canaux de messagerie mobile pour pousser la victime à cliquer sur des liens malveillants, appeler un numéro frauduleux ou divulguer des données.
- attacks№ 1333
Vishing
Hameçonnage mené par canal vocal — appels téléphoniques ou VoIP — pour manipuler la victime afin d'obtenir des identifiants, des paiements ou un accès à distance.
- attacks№ 1192
Hameçonnage ciblé (spear phishing)
Attaque d'hameçonnage ciblée et personnalisée visant une personne ou une organisation précise à partir de renseignements collectés au préalable.
- attacks№ 1183
Ingénierie sociale
Manipulation psychologique amenant des personnes à effectuer des actions ou à divulguer des informations confidentielles au profit d'un attaquant.
- identity-access№ 253
Collecte d'identifiants
Capture massive de noms d'utilisateur, mots de passe, jetons et autres secrets d'authentification, souvent en vue d'une prise de compte ou d'une revente.