Logiquement, en alerte au sujet du quishing, une amenaza de occultar enlace les malicieux et trasladar l’attaque au mobile de l’utilisateur. Lorsque vous recherchez le code QR de la carte d’un restaurant, payez un appartement ou consultez des informations touristiques qui ont été converties en un geste quotidien. Mais cette familiarité est également approuvée par les ciberdelincuentes.

Le phishing des codes QR, connu comme quishing

Le phishing via les codes QR, connus comme l’annulation, est converti en un des vecteurs d’attaque qui sont créés le plus rapidement. Hier, Microsoft a détecté 18,7 millions d’attaques de ce type en mars 2026, face aux 7,6 millions enregistrés en janvier, ce qui a permis d’augmenter de 146% en trois mois.

À ce moment-là, de Logicalis Spain et Áudea, votre unité spécialisée en cybersécurité, vous a informé que les parents saisissant un code QR constituent précisément une des offres qui exploitent les attaques.

Les données indiquent une évolution pertinente pour les entreprises et les utilisateurs. Au cours du premier trimestre 2026, Microsoft a identifié près de 8 300 millions de menaces de phishing distribuées par courrier électronique et en signalant les codes QR de phishing via le vecteur d’attaque qui a été créé le plus rapidement au cours de cette période.

« Au contraire de ce qui se produit avec un lien conventionnel, l’utilisateur ne peut pas connaître une simple vue sur la direction Web indiquée par le code et, en outre, l’affaire peut être réalisée à partir d’un téléphone mobile, en transmettant l’interaction avec l’ordinateur de l’entreprise et, dans de nombreux cas, hors des principaux contrôles de sécurité de l’organisation », explique Andrés Cartes Guilarte, consultant en culture de cybersécurité d’Áudea.

De cette façon, l’attaquant intègre un code QR et lors de la vérification, la victime est conduite jusqu’à une page frauduleuse qui peut imiter des services corporatifs, des plates-formes bancaires ou des pages d’authentification avec l’objectif d’obtenir des informations d’identification, des données personnelles ou des informations financières.

Le PDF est concentré sur 70 % des attaques médianes QR

Selon le rapport sur les menaces par courrier électronique 2026 de Barracuda, 70 % des PDF malveillants analysés contiennent des codes QR qui dirigent les pages de phishing, alors que ce pourcentage atteint 56 % dans les documents malveillants de Microsoft 365. De plus, le PDF concentre déjà 70 % des attaques. Au milieu des QR enregistrés en mars 2026, alors que les codes insérés directement dans le corps des messages de courrier ont augmenté de 336% au cours de ces mêmes mois.

Le risque n’est pas limité au courrier électronique. Les codes QR sont intégrés dans les restaurants, commerces, transports, appartements, événements et services touristiques, ce qui rend possible une attaque numérique dans un élément physique apparemment inoffensif.

En effet, l’alerte INCIBE a eu lieu le 4 août 2026 lors d’un cas réel survenu en Espagne après qu’un utilisateur ait scanné le code QR utilisé par un restaurant pour consulter votre menu. Une fois que vous avez accédé au lien et accepté une vente émergente, vous avez activé une abonnement premium sans sollicitation. INCIBE a également constaté que d’autres clients de l’établissement avaient expérimenté des situations similaires.

Le 75 % des restaurants au niveau mondial utilise les codes QR

La pénétration élevée de cette technologie amplifie le potentiel terrestre pour ce type de fraude. Les données compilées par QR TIGER indiquent que près de 75 % des restaurants de niveau mondial utilisent les codes QR pour faciliter l’accès aux menus numériques, alors que l’utilisation de cette technologie en marketing et publicité a créé un 323 % entre 2021 et 2023.

« Vous n’avez pas besoin d’enseigner à l’utilisateur pour ne pas cliquer sur un lien spécifique. Le phishing est en train d’évoluer vers des formats qui éliminent précisément celui-ci enlacé de notre vue. La sécurité doit accompagner l’utilisateur du courrier jusqu’à l’identité et l’appareil de celui qui accède finalement au service », conclut Cartes.

A lire également