JDWJDW
Font ResizerAa
  • Tech & Innovations
  • Mobiles & Apps
  • IA & Robotique
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Geek & Gadgets
  • Véhicules & e-Mobilité
  • Bons plans & promos
  • Plus
    • Blockchain & Crypto
    • Web & Internet
    • Informatique & Cybersécurité
    • Sciences & Espace
    • Réseaux Sociaux & Influence
    • e-Business & Webmarketing
    • Fintech & Néobanques
    • Streaming & P2P
Font ResizerAa
JDWJDW
Rechercher
  • Web & Internet
  • Tech & Innovations
  • Mobiles & Apps
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Geek & Gadgets
  • Informatique & Cybersécurité
  • Streaming & P2P
Avez-vous déjà un compte ? Sign In
Suivez-nous
Informatique & CybersécuritéWeb & Internet

Le Quishing : Quand le QR code est devenu le cheval de Troie préféré du phishing moderne

Raphael Gelin
Published: 18 juin 2026
Last updated: 18 juin 2026
Partager
quishing fishing par qr code
Sommaire
  • Du faux Docusign au QR piégé : l’industrialisation du quishing
  • Redirections en cascade et open redirects : masquer la destination pour mieux tromper
  • Cloudflare, Turnstile et faux contrôles humains : quand l’anti-bot protège les attaquants
  • Identifiants préremplis et ciblage nominatif : le phishing QR entre dans l’ère du sur-mesure
  • Explosion des attaques mobiles et IA générative : pourquoi 2026 marque un tournant

Quatre-vingt pour cent des campagnes de phishing visent aujourd’hui le vol d’identifiants, et le petit carré noir et blanc que l’on scanne machinalement au restaurant est devenu l’un de leurs vecteurs les plus redoutables. Le « quishing », contraction de QR code et phishing, a progressé de 25 % en un an selon les données agrégées par Hoxhunt. Ce qui ressemblait encore récemment à une curiosité technique s’est mué en infrastructure d’attaque à grande échelle, capable de contourner les filtres de messagerie, les passerelles de sécurité d’entreprise et, surtout, la vigilance humaine.

Du faux Docusign au QR piégé : l’industrialisation du quishing

Les chercheurs de l’Unit 42 de Palo Alto Networks ont documenté depuis fin 2024 une prolifération de documents PDF maquillés en demandes de signature électronique. Les leurres imitent fidèlement Docusign ou Adobe Acrobat Sign, logos compris, sans qu’aucun de ces services n’ait véritablement généré le fichier. L’astuce tient en une image. Le QR code, inséré dans le corps du document, contient l’URL de phishing, et rend l’extraction automatisée de ce lien considérablement plus ardue pour les moteurs d’analyse traditionnels.

Les thèmes de ces documents sont calibrés pour provoquer un clic réflexe. Bulletins de paie, annonces RH, révisions salariales… Les attaquants ajoutent soigneusement la date du jour, le logo de l’entreprise ciblée et parfois l’adresse e-mail d’un interlocuteur réel du service des ressources humaines. L’objectif est de court-circuiter le doute.

Le passage au smartphone constitue le pivot stratégique de l’opération. Lorsque la victime scanne le QR code avec son téléphone personnel, elle quitte le périmètre de sécurité de l’entreprise. Les passerelles de messagerie, les filtres web, les solutions EDR du poste de travail ne voient rien. Le lien s’ouvre dans un navigateur mobile dépourvu de ces protections, sur un appareil que l’employeur ne contrôle généralement pas.

A lire également

Concept de noyau Linux fendu en quatre segments par des fissures rouge-orangé de corruption mémoire, quatre exploits publics vers un shell root local
Failles du noyau Linux : quatre exploits publics percent les défenses jusqu’au root
Concept Windows 11 : logo officiel et bouclier de sécurité fissuré sous halo ambré, illustrant les correctifs OOB d'urgence KB5129195 après le Patch Tuesday de septembre cassé
Windows 11 Patch Tuesday septembre : Microsoft déploie un correctif d’urgence après une mise à jour chaotique
Dark Web
Dark Web : ce que cache réellement la face obscure d’Internet au-delà des mythes

La télémétrie de Palo Alto Networks révèle que ces campagnes frappent largement les États-Unis et l’Europe, et touchent des secteurs aussi variés que la santé, l’automobile, l’éducation, l’énergie et la finance. Le quishing n’est plus un phénomène de niche réservé aux amateurs.

Redirections en cascade et open redirects : masquer la destination pour mieux tromper

Les URL extraites des QR codes ne pointent presque jamais directement vers le domaine de phishing. Les attaquants exploitent des mécanismes de redirection hébergés sur des sites légitimes, notamment ceux de Google, pour acheminer la victime vers sa destination finale en passant par plusieurs rebonds successifs. Chaque saut dans la chaîne de redirection complexifie l’analyse automatisée et dissimule l’infrastructure réelle de l’attaque.

Google reconnaît officiellement l’existence de ces « open redirectors » sur ses propres domaines. L’entreprise a toutefois précisé sa position lors de la publication des travaux de l’Unit 42. « Tooltips are not a reliable security indicator, and can be tampered with in many ways. For this reason, we invest in technologies to detect and alert users about phishing and abuse instead », a déclaré l’équipe Google Bug Hunters. Autrement formulé, Google ne considère pas un redirecteur ouvert comme une vulnérabilité en soi, sauf si son impact dépasse le cadre du phishing.

Le problème est que l’interface des smartphones amplifie la tromperie. Quand un utilisateur scanne un QR code, l’application caméra n’affiche que le nom de domaine principal. Les paramètres de redirection, le chemin complet, la destination réelle restent tronqués ou totalement masqués. Ce que l’on verrait peut-être en survolant un lien sur un ordinateur de bureau disparaît dans l’ergonomie minimaliste d’un écran de 6 pouces. Les attaquants ajoutent du texte aléatoire ou dépourvu de sens dans l’URL Google pour noyer davantage l’adresse de phishing, transformant toute tentative de vérification manuelle en exercice futile.

Cloudflare, Turnstile et faux contrôles humains : quand l’anti-bot protège les attaquants

L’intégration de Cloudflare Turnstile dans les chaînes de redirection représente une évolution particulièrement pernicieuse. Ce service de vérification humaine, proposé gratuitement par Cloudflare, a été conçu pour distinguer les visiteurs authentiques des robots. Les attaquants l’ont détourné pour dresser un mur entre leurs pages de phishing et les robots d’analyse des entreprises de cybersécurité.

Turnstile présente un avantage décisif pour les opérateurs de logiciels malveillants. Il ne requiert aucune interaction directe de l’utilisateur, contrairement aux anciens captchas qui demandaient de cliquer sur des feux de signalisation ou de recopier du texte déformé. La victime franchit le contrôle presque sans s’en apercevoir, tandis que le crawler de sécurité est bloqué net. L’Unit 42 a par ailleurs observé que les attaquants configurent des redirections vers des pages de connexion légitimes ou des pages d’erreur 404 de Google lorsqu’un accès suspect est détecté, renforçant encore l’opacité de leur infrastructure.

Trois étapes composent désormais le parcours type d’une opération de quishing :
– Redirection via un ou plusieurs rebonds sur des domaines légitimes
– Vérification humaine par Cloudflare Turnstile ou un mécanisme équivalent
– Récolte d’identifiants sur une fausse page de connexion mimant Microsoft 365 ou un portail d’entreprise

Cette architecture en trois couches transforme chaque campagne en un petit système défensif autonome, difficile à cartographier et encore plus difficile à démanteler automatiquement.

Identifiants préremplis et ciblage nominatif : le phishing QR entre dans l’ère du sur-mesure

L’un des constats les plus troublants des recherches de Palo Alto Networks concerne le degré de personnalisation atteint par ces attaques. Les URL de phishing intègrent fréquemment l’adresse e-mail de la victime. Lorsque celle-ci arrive sur la fausse page de connexion, son identifiant apparaît déjà rempli. Il ne lui reste qu’à saisir son mot de passe, dans une mise en scène qui reproduit l’expérience familière d’une session expirée sur Microsoft 365.

Le raffinement va plus loin. Certaines pages de phishing rejettent activement les identifiants arbitraires et affichent des messages d’erreur si l’adresse saisie ne figure pas dans la liste prédéfinie des cibles. Ce comportement suggère fortement une phase de reconnaissance préalable, au cours de laquelle les attaquants ont constitué un répertoire nominatif de victimes potentielles. Le phishing de masse cède ici la place à un ciblage quasi chirurgical, tout en conservant l’échelle industrielle permise par la diffusion de QR codes dans des documents PDF distribués en volume.

Cette combinaison de personnalisation et de volume brouille les catégories habituelles. Le « spear phishing », traditionnellement réservé à des cibles de haute valeur, et le phishing de masse, habituellement générique et grossier, convergent dans un modèle hybride où chaque victime reçoit un leurre taillé à sa mesure.

Explosion des attaques mobiles et IA générative : pourquoi 2026 marque un tournant

Les données collectées par Hoxhunt sur plus de 50 millions de points de données et 4 millions d’utilisateurs dessinent un paysage en mutation rapide. La proportion d’e-mails de phishing générés par intelligence artificielle et ayant franchi les filtres de messagerie est passée de 4 % en novembre 2025 à 56 % en décembre, soit une multiplication par quatorze en quelques semaines seulement. « AI is making social engineering faster and more scalable », résume Maxime Cartier, VP of Human Risk chez Hoxhunt.

Ces campagnes dopées à l’IA ne relèvent pas encore du deepfake individualisé ou de l’ingénierie sociale agentique. Elles se distinguent par une grammaire irréprochable, des mises en page soignées, des boutons aux coins arrondis et un HTML parsemé de commentaires structurés trahissant la patte des grands modèles de langage. Le phishing artisanal, truffé de fautes, n’a pas disparu, mais il cohabite désormais avec des leurres d’une qualité visuelle qui rend la détection humaine bien plus compliquée.

Le coût moyen d’une brèche initiée par phishing a atteint 4,88 millions de dollars en 2024 selon le rapport IBM/Ponemon, en hausse de près de 10 % sur un an. La convergence du quishing, de l’IA générative et du déplacement des attaques vers les terminaux mobiles crée un cocktail explosif pour les RSSI. Les employés qui réduisent de 87 % leurs clics malveillants après un programme de formation comportementale, toujours selon Hoxhunt, prouvent que le facteur humain reste le levier de défense le plus puissant, pour peu qu’on investisse réellement dans son entraînement.

Le QR code n’a jamais été conçu comme une arme. Il le devient chaque fois qu’un utilisateur scanne sans réfléchir, et chaque fois qu’une organisation néglige de former ses équipes à cette menace qui tient, littéralement, dans la paume de la main.

Partager cet article
Facebook Whatsapp Whatsapp LinkedIn Reddit Telegram Copy Link

Derniers articles

Key art officiel de la collaboration PUBG Mobile x One Punch Man avec Saitama face à un combattant PUBG sur Erangel
PUBG Mobile x One Punch Man : Saitama, Genos et Garou débarquent le 20 septembre
Animes & Mangas
Key art officiel de Rocket League Saison 24, thème underground, Honor Duel le 23 septembre
Rocket League Saison 24 : Bullet Ball, Persona 5 et le duel qui secoue le lobby
Consoles & Jeux Vidéo
Concept Quantum AI : wordmark argenté traversé par une courbe boursière cyan, panneaux de données fintech, ambiance trading algorithmique sobre
Quantum AI avis : 1 000 € par jour grâce au trading IA, faut-il y croire ?
Blockchain & Crypto Fintech & Néobanques
Samsung Galaxy S27 Pro et S27 Ultra, rendu concept avec les capacités de batterie 5 200 mAh et 5 700 mAh, fond bleu nuit avec batterie verte
Samsung fait certifier son Galaxy S27 Ultra avec une batterie de 5 700 mAh, la plafond est enfin brisé
Mobiles & Apps

Tendance

One Piece
One Piece : où voir l’anime en streaming légalement et tous les épisodes en VF et VOSTFR ?
Animes & Mangas
Key art Saint Seiya Tenkai-hen Then IV, le nouveau chapitre de Kurumada annoncé pour le 18 décembre
Saint Seiya Tenkai-hen Then IV : Kurumada lance le chapitre Zeus le 18 décembre
Animes & Mangas
Concept d'une montre connectée Garmin mesurant la glycémie non invasive au poignet grâce à un capteur optique
Garmin dévoile un brevet pour mesurer la glycémie au poignet et relance la course contre Apple
Geek & Gadgets
One UI 9 sur Galaxy Samsung - déploiement de la mise à jour
Samsung One UI 9 : le déploiement se précise pour les Galaxy S26, S25 et S24
Mobiles & Apps
Poco F9 Pro (Aurora Green) et Poco F9 Ultra (Dark Cherry), visuel de lancement généré
Xiaomi lance les Poco F9 Pro et F9 Ultra : deux monstres de puissance et déjà en précommandes à prix cassé
Web & Internet

Vous allez aussi aimer

Debian 13 Trixie, thème Ceratopsian officiel
Informatique & Cybersécurité

Debian 13.7 Trixie : plus de 90 failles réparées et une mise à jour vitale à installer

14 septembre 2026
Concept illustration : extension Twitch piégée qui aspire les jetons OAuth des comptes utilisateurs vers un serveur distant
Informatique & CybersécuritéRéseaux Sociaux & Influence

Twitch : une extension Chrome populaire vole 31 000 comptes pour un réseau de bots russes

14 septembre 2026
starcraft
Consoles & Jeux VidéoWeb & Internet

StarCraft : Blizzard enterre le STR et bascule en shooter open-world pour 2030

12 septembre 2026
Windows 11, mise à jour KB5124008 : le bug Plan9 casse le partage de fichiers WSL et Claude Cowork
Informatique & Cybersécurité

Windows 11 : la mise à jour de septembre sème le désordre et bloque Linux et Claude Cowork

12 septembre 2026
Concept Windows 11 : le Patch Tuesday de septembre restaure la barre des tâches mobile, avec le logo officiel et un bouclier de sécurité symbolisant les 995 failles corrigées
Informatique & Cybersécurité

Windows 11 : Microsoft colmate 995 failles et ressuscite une fonction culte

10 septembre 2026
Concept Windows 11 : logo officiel et carte widget batterie unifiée sur l'écran de verrouillage, affichant la jauge du PC et des périphériques connectés (manette, écouteurs, stylet)
Informatique & Cybersécurité

Windows 11 : Microsoft emprunte à Apple son widget batterie unifié pour l’écran de verrouillage

8 septembre 2026
Concept Windows 11 : logo officiel à quatre panneaux et barrette de RAM RGB éclairée par un éclair blanc, illustrant un démarrage plus rapide et une optimisation pour 8 Go de RAM
Informatique & Cybersécurité

Windows 11 : Microsoft promet un démarrage plus rapide et une optimisation pour 8 Go de RAM à l’IFA 2026

7 septembre 2026
Windows 11 Project Zenith, l'édition de Windows 11 dédiée aux développeurs IA annoncée par Microsoft
Informatique & Cybersécurité

Windows 11 Project Zenith : Microsoft réserve son OS pour développeurs IA aux machines à 3 999 dollars

6 septembre 2026

Infos légales

  • Mentions légales
  • Politique de confidentialité
  • Nous contacter
  • Partenaires

Maj récentes

Concept Anthropic : noyau neural orange (nouveau modèle IA) + courbe de croissance boursière et chandeliers, à la veille de son IPO
Anthropic pourrait sortir un nouveau modèle IA avant son IPO pour contrer OpenAI
IA & Robotique
Key art officiel de Dragon's Dogma 2: Dark Arisen sur Switch 2, le héros Arisen face au dragon colossal dans un monde d'heroic fantasy nocturne
Dragon’s Dogma 2 active la frame generation pour viser un 60 FPS sur Switch 2
Consoles & Jeux Vidéo
Samsung Galaxy affichant la synchronisation native de la Galerie vers Google Photos, OneDrive arrêté fin septembre 2026
Samsung Galaxy : la Galerie bascule vers Google Photos, OneDrive s’arrête le 30 septembre
Mobiles & Apps
Samsung Galaxy S25 avec l'écran de mise à jour One UI 9 sous Android 17, visuel concept du déploiement
One UI 9 pourrait être déployé le 28 septembre, voici les modèles concernés
Mobiles & Apps

Qui sommes nous ?

Le Journal du Web alias JDW a été fondé et est édité par des passionnés par l’univers web, nouvelles technologies et de la culture populaire.

Newsletter
Inscrivez-vous à notre newsletter pour recevoir nos derniers articles!
Suivez-nous
Welcome Back!

Sign in to your account

Username or Email Address
Password

Mot de passe oublié ?