R+V Assurance : Attention aux fraudes par QR codes manipulés
La compagnie d'assurance allemande R+V Versicherung met en garde contre le "Quishing", une nouvelle forme d'arnaque utilisant des QR codes falsifiés pour voler des informations sensibles.

La compagnie d'assurance allemande R+V Versicherung tire la sonnette d'alarme concernant une nouvelle technique de fraude appelée "Quishing". Cette méthode combine les QR codes avec des tactiques de hameçonnage (phishing) dans le but de dérober des informations confidentielles telles que des données bancaires, des mots de passe ou des accès à des comptes de messagerie.
Les cybercriminels créent des QR codes trompeurs qui semblent tout à fait légitimes. Lorsqu'un utilisateur scanne un tel code avec son smartphone, il peut être redirigé vers un faux site web conçu pour ressembler à une page officielle d'une banque ou d'un fournisseur de services. La victime risque alors de saisir ses identifiants ou ses informations de paiement directement entre les mains des fraudeurs. Dans d'autres cas, le scan du code peut entraîner l'installation furtive de logiciels malveillants sur l'appareil de l'utilisateur.
Ces codes manipulés sont diffusés par divers moyens. Ils peuvent être inclus dans des courriers ou des e-mails qui semblent officiels, demandant une mise à jour d'informations ou un paiement. Les fraudeurs les placent également sur des affiches, des prospectus, ou dans des lieux publics comme des parcmètres ou des arrêts de bus, souvent en promettant des offres spéciales. Mirko Saam, responsable de la sécurité de l'information chez R+V, souligne que ces faux sites web sont souvent quasiment impossibles à distinguer des originaux, rendant la détection de l'arnaque difficile pour le grand public.
Pour se protéger du Quishing, R+V conseille aux utilisateurs d'inspecter attentivement les QR codes avant de les scanner. Si un code semble avoir été ajouté par-dessus un autre, ou s'il présente un aspect suspect, il ne doit pas être utilisé. Il est recommandé d'utiliser des applications officielles ou d'autres méthodes de paiement sécurisées. De plus, les organisations légitimes comme les banques et les administrations ne demandent généralement pas d'informations sensibles par e-mail ou SMS. En cas de doute, R+V insiste sur l'importance de contacter directement l'expéditeur présumé pour vérifier la légitimité de la demande avant d'agir.