ESET Alerte sur la Hausse des Attaques de Quishing par Codes QR
La société ESET alerte sur l'augmentation des attaques de quishing par codes QR malveillants, contournant les filtres de sécurité pour viser les mobiles.

La société de cybersécurité ESET met en garde contre la recrudescence des attaques de quishing, une technique de phishing exploitant des codes QR malveillants. Cette méthode s'appuie sur la banalisation des codes QR dans la vie quotidienne, incitant les utilisateurs à les scanner sans méfiance.
Les Défis Techniques du Quishing
Contrairement au phishing traditionnel par lien hypertexte, le quishing dissimule l'URL cible au sein d'un code-barres bidimensionnel. Cette approche contourne souvent les filtres de messagerie traditionnels, l'adresse n'apparaissant pas en texte clair. Les attaquants intègrent fréquemment ces codes dans des fichiers PDF ou JPEG.
Le danger devient nettement plus grand dès qu'un employé scanne le code avec son smartphone. Au lieu de rester dans l'environnement informatique d'entreprise sécurisé, l'utilisateur bascule sur un appareil mobile souvent moins protégé, explique Or Isaac, responsable du support chez Comsecure, distributeur exclusif d'ESET en Israël.
Menaces Avancées et Groupes Étatiques
Au-delà du vol d'identifiants classiques, les cybercriminels exploitent le quishing pour dérober des codes d'authentification, rediriger les victimes vers des applications frauduleuses ou manipuler des applications de paiement légitimes.
-
Vol d'identifiants et de jetons d'authentification.
-
Redirection vers des applications malveillantes.
-
Manipulation d'applications de paiement.
De plus, des groupes d'attaque étatiques ont adopté cette tactique. En janvier 2026, le FBI a averti que le groupe nord-coréen Kimsuky utilisait des codes QR lors de campagnes de spear-phishing ciblant des institutions universitaires et gouvernementales.
Mesures de Prévention
Les experts recommandent d'intégrer des simulations de QR-phishing dans les programmes de formation des employés, d'éviter de scanner des codes non sollicités et de déployer des solutions de sécurité mobiles robustes.





