Retour au blog

Scénarios de simulation de quishing : idées de formation sécurisée au phishing par QR code

Comment les équipes de sensibilisation à la sécurité peuvent-elles former aux risques de phishing par QR code sans collecter d’identifiants, sans mettre en scène de manœuvres physiques risquées, ni transformer la sensibilisation en exercice de culpabilisation.

Par Équipe Autophish|Publié le 8/14/2026
Cover image for Scénarios de simulation de quishing : idées de formation sécurisée au phishing par QR code

Les scénarios de simulation de quishing devraient aider les employés à repérer les moments à risque liés aux QR codes, à marquer une pause avant de scanner, à vérifier le contexte et à signaler les sollicitations suspectes. Ils ne doivent pas collecter de vrais mots de passe, codes MFA, données de paiement, documents ou données personnelles. La meilleure formation de sensibilisation au phishing par QR est suffisamment réaliste pour modifier les comportements, mais assez encadrée pour que les équipes de sécurité puissent défendre l’exercice auprès des employés, des managers, des auditeurs et des comités d’entreprise.

Cette distinction compte, car le phishing par QR occupe une zone un peu bancale. Il peut commencer dans un e-mail, sur une affiche, dans une salle de réunion, sur une fausse facture, au sein d’un message de chat ou sur un appareil mobile, en dehors de la pile habituelle de sécurité e-mail. Un bon programme de sensibilisation enseigne les points de décision autour de ces moments plutôt que d’essayer de recréer le mode opératoire d’un attaquant.

Ce guide est défensif uniquement. Il donne aux équipes de sécurité des idées de scénarios sûrs, des garde-fous, des indicateurs et des modèles de formation. Il ne fournit pas d’instructions pour le vol d’identifiants, l’abus de QR codes, le contournement des contrôles ou des tests non autorisés.

Pourquoi le phishing par QR a sa place dans la sensibilisation à la sécurité

Les QR codes déplacent l’action à risque hors de la boîte de réception. Un employé peut lire un message sur un ordinateur portable professionnel, scanner un code avec un téléphone personnel, puis interagir avec un navigateur mobile où les contrôles d’entreprise, les gestionnaires de mots de passe et les réflexes de signalement sont moins solides.

Cela fait du quishing un bon sujet de sensibilisation pour des raisons très concrètes :

  • les employés scannent souvent les QR codes rapidement parce qu’ils paraissent routiniers
  • l’URL de destination peut être plus difficile à inspecter sur mobile
  • les QR codes peuvent apparaître à la fois dans des contextes numériques et physiques
  • les filtres e-mail peuvent voir une image plutôt qu’un lien classique
  • les chemins de signalement sont moins évidents lorsque l’interaction bascule sur un téléphone
  • l’employé ne fait pas toujours le lien entre l’action mobile et le risque au travail

La documentation de Microsoft sur Attack Simulation Training inclut désormais la prise en charge des simulations par QR code pour certaines techniques d’ingénierie sociale, ce qui est un signal de marché utile : le phishing par QR n’est plus un scénario marginal. Il devient une catégorie de formation normale pour les organisations qui mènent déjà des simulations de phishing.

Pour AutoPhish, le meilleur angle n’est pas « les QR codes sont effrayants ». Le meilleur angle est : les simulations par QR code devraient faire partie d’un programme plus large de sensibilisation et d’éducation cyber, avec des mesures sûres et un suivi de formation clair.

Ce qu’une simulation de quishing sûre devrait mesurer

Une simulation de quishing devrait mesurer des comportements qui aident l’équipe sécurité à améliorer le programme. Elle ne devrait pas mesurer la quantité de données sensibles que l’organisation peut soutirer à ses propres employés.

Les signaux utiles incluent :

  • message délivré
  • QR code affiché ou atteint
  • page d’arrivée sécurisée consultée
  • signalement effectué
  • signalement effectué avant le scan
  • signalement effectué après une invite mobile suspecte
  • délai jusqu’au premier signalement
  • page de feedback consultée
  • microformation de suivi complétée
  • réduction des interactions à risque répétées dans les campagnes suivantes

Évitez de mesurer le succès par la soumission d’identifiants, la saisie d’un code MFA, le téléversement d’un document, une tentative de paiement ou la divulgation de données personnelles. Ces actions créent un risque de données inutile et peuvent éroder la confiance des employés.

Le guide d’AutoPhish sur les pages d’arrivée sûres pour les simulations de phishing explique le même principe pour les campagnes par e-mail : s’arrêter avant les secrets, enseigner la décision et n’enregistrer que les preuves nécessaires à l’amélioration.

Scénario 1 : le QR code de salle de réunion

Ce scénario apprend aux employés à se méfier des QR codes placés près des espaces de travail partagés. La version sûre utilise une demande fictive de réservation de salle ou de retour d’expérience visiteur et une page d’arrivée clairement contrôlée.

Objectifs d’apprentissage utiles :

  • vérifier si le QR code correspond au contexte
  • éviter de saisir des identifiants sur une page mobile inattendue
  • signaler une signalétique physique ou numérique suspecte
  • comprendre que les QR codes en entreprise doivent avoir un responsable

À utiliser avec prudence. Ne placez pas d’autocollants trompeurs sur une signalétique réelle de sécurité, de contrôle d’accès, de paiement, d’urgence ou de conformité. Ne ciblez pas les visiteurs ou les personnes en dehors du périmètre salarié approuvé. Si l’organisation a des attentes fortes en matière de droit du travail, de confidentialité ou de comité d’entreprise, gardez l’exercice numérique ou annoncez à l’avance les règles du test physique.

Une variante plus sûre consiste à envoyer une capture d’écran d’un faux panneau de salle de réunion plutôt qu’à poser quoi que ce soit physiquement. L’employé apprend ainsi le schéma de décision sans créer de confusion opérationnelle.

Scénario 2 : le faux portail d’avantages sociaux

Les workflows liés aux avantages sociaux, à la paie et aux RH sont des thèmes de phishing courants parce que les employés s’attendent à ce qu’on leur demande des informations personnelles. Cela les rend aussi risqués pour les simulations.

La version sûre ne devrait jamais demander de vraies informations sur les avantages, des détails de paie, des identifiants gouvernementaux, des personnes à charge, des données médicales ou des mots de passe. Utilisez un rappel fictif sur les avantages qui mène à une page expliquant pourquoi les invites RH inattendues par QR doivent être vérifiées via le portail RH approuvé.

Objectifs d’apprentissage utiles :

  • vérifier les QR codes liés aux RH avant de scanner
  • éviter de saisir des informations personnelles depuis une page d’arrivée QR
  • utiliser le portail connu des avantages ou des RH au lieu d’un lien dans un message
  • signaler les sollicitations suspectes à thème RH sans honte

C’est un scénario de sensibilisation cyber particulièrement fort, car il relie le comportement de sécurité à la confidentialité et à la confiance des employés. Il donne aussi aux RH une raison de clarifier à quoi doit ressembler une communication légitime sur les avantages.

Scénario 3 : l’avis de retrait ou de livraison de colis

Les notifications de livraison et de retrait fonctionnent parce qu’elles paraissent ordinaires. Un QR code peut prétendre afficher un retrait en casier, une livraison à un visiteur, le statut d’un coursier ou un avis du point courrier du bureau.

La simulation sûre doit éviter toute marque de transporteur réelle et ne pas demander de paiement. Utilisez un contexte de livraison fictif et arrêtez-vous sur une page pédagogique.

Objectifs d’apprentissage utiles :

  • remettre en question les invites de livraison inattendues
  • éviter de scanner des codes qui demandent une connexion ou un paiement
  • vérifier via le processus connu du point courrier ou du transporteur
  • signaler les messages qui combinent urgence et action réservée au mobile

Ce scénario fonctionne bien pour la formation générale des employés parce qu’il est peu dramatique et familier. C’est aussi une bonne base avant de tester des workflows plus sensibles.

Scénario 4 : l’invite d’onboarding Wi‑Fi

Les QR codes de Wi‑Fi public ou invité sont familiers, surtout dans les bureaux, lors d’événements, dans les écoles, les hôtels et les espaces de coworking. Une invite simulée peut apprendre aux employés que l’accès réseau et l’enrôlement des appareils doivent suivre les instructions IT approuvées.

La version sûre ne doit pas tenter de configurer un appareil, d’installer un profil, d’installer un certificat ni de modifier un réseau réel. Utilisez une capture d’écran, une page de formation ou un faux message d’onboarding Wi‑Fi.

Objectifs d’apprentissage utiles :

  • reconnaître les invites inattendues de Wi‑Fi ou d’enrôlement d’appareil
  • éviter d’installer des profils ou des apps depuis des destinations QR
  • demander à l’IT avant de modifier les paramètres de confiance de l’appareil
  • signaler les QR codes suspects dans les espaces partagés

C’est particulièrement utile pour les nouvelles recrues, les équipes terrain, le personnel événementiel et les employés qui voyagent souvent.

Scénario 5 : la facture ou l’avis de paiement

Les équipes finance font déjà face à la fraude à la facture et aux pressions sur les changements de paiement. Les QR codes ajoutent un chemin mobile-first dans ce flux de travail.

La version sûre peut montrer un faux avis de facture demandant à l’employé de scanner un QR code pour « voir les détails de paiement » ou « approuver une mise à jour fournisseur ». La page d’arrivée doit s’arrêter avant toute collecte de paiement, de coordonnées bancaires ou de connexion.

Objectifs d’apprentissage utiles :

  • vérifier les changements de fournisseur et de paiement par les canaux approuvés
  • éviter les chemins d’approbation réservés au mobile pour les modifications financières
  • signaler les messages de facture avec des invites QR inhabituelles
  • associer finance, achats et sécurité dans le même circuit de revue

Ce scénario doit être ciblé par rôle. Il est plus utile pour la finance, les achats, la gestion de bureau et les assistants de direction que pour l’ensemble des employés.

Pour les schémas de décision spécifiques à la finance, associez-le au guide d’AutoPhish sur les simulations de phishing basées sur les rôles.

Scénario 6 : l’invite de connexion SaaS ou de liaison d’appareil

Certains outils légitimes utilisent des QR codes pour l’authentification, la liaison d’appareil ou le transfert de session. Cela crée un problème de sensibilisation subtil : les employés peuvent considérer la connexion par QR comme normale sans vérifier s’ils en sont à l’origine.

La simulation sûre ne doit pas utiliser une page de connexion active ni un vrai flux de session. Utilisez une page d’arrivée sécurisée, une capture d’écran ou une fausse invite qui apprend aux employés à se demander :

  • Ai-je инициé cette connexion ?
  • S’agit-il de la bonne application et du bon domaine ?
  • Suis-je sur un appareil géré ou sur un téléphone personnel ?
  • L’invite demande-t-elle des autorisations que je ne comprends pas ?
  • Dois-je signaler avant de continuer ?

Objectifs d’apprentissage utiles :

  • reconnaître les invites de connexion inattendues
  • marquer une pause avant d’approuver une liaison d’appareil ou un accès de type OAuth
  • signaler les invites suspectes même si le MFA existe
  • comprendre que le MFA réduit le risque, mais ne rend pas chaque invite sûre

Ce scénario se combine bien avec le guide d’AutoPhish sur la sensibilisation au phishing avec contournement du MFA. La leçon sûre n’est pas « contourner le MFA ». La leçon est « les invites d’authentification inattendues méritent une vérification ».

Scénario 7 : le QR code de formation ou de mise à jour de politique

Les équipes sécurité utilisent parfois les QR codes pour de vraies formations, des enregistrements à des événements ou des accusés de réception de politiques. Cela rend une leurre à thème sécurité tentante, mais elle nécessite une gestion prudente.

La version sûre peut être présentée comme une fausse mise à jour de politique, un rappel de sensibilisation ou un avis d’inscription à une formation. Elle doit éviter le langage disciplinaire, les menaces urgentes ou l’idée que l’employé sera sanctionné.

Objectifs d’apprentissage utiles :

  • vérifier les notifications de formation via la plateforme d’apprentissage officielle
  • signaler les messages qui poussent à une action de sécurité immédiate
  • distinguer l’éducation du langage de conformité fondé sur la peur
  • renforcer que le signalement est un comportement gagnant

Ce scénario est utile parce qu’il forme le programme de sensibilisation cyber lui-même. Les employés apprennent que l’éducation à la sécurité doit être prévisible, respectueuse et facile à vérifier.

Garde-fous pour la formation de sensibilisation au phishing par QR

Les scénarios de quishing peuvent déraper s’ils deviennent trop physiques, trop personnels ou trop proches de vrais workflows d’identifiants. Utilisez une liste écrite de garde-fous avant le lancement.

Des garde-fous solides incluent :

  • aucune collecte de mots de passe, codes MFA, réponses de récupération, jetons ou données de session
  • aucune demande réelle de paiement, de banque, d’avantages, de paie, d’études, de santé ou de données clients
  • aucune usurpation réelle d’un fournisseur, transporteur, gouvernement ou service d’urgence
  • aucun autocollant QR sur une signalétique légitime
  • aucun ciblage de visiteurs, clients, étudiants, patients ou personnes hors du périmètre approuvé
  • aucun classement humiliant ni comparaison publique d’individus
  • aucun thème surprise impliquant licenciements, urgences médicales, menaces juridiques ou crises familiales
  • une propriété claire pour le matériel QR physique ou numérique
  • une règle d’arrêt documentée si un incident réel est découvert
  • un itinéraire de signalement simple depuis les contextes desktop et mobile

Dans les environnements sensibles à la confidentialité, examinez le guide d’AutoPhish sur la formation de phishing respectueuse de la vie privée avant de lancer des simulations QR à grande échelle.

Comment relier le quishing à la sensibilisation et à l’éducation cyber

Le phishing par QR ne doit pas être un coup ponctuel. Il doit soutenir la même boucle d’apprentissage que le reste du programme de sensibilisation :

  1. Expliquer le comportement attendu par l’organisation.
  2. Lancer un scénario sûr.
  3. Fournir un retour immédiat.
  4. Examiner les résultats agrégés.
  5. Mettre à jour la formation, la politique ou les chemins de signalement.
  6. Recommencer plus tard avec un rôle ou un workflow différent.

L’éducation doit être courte et pratique. Un module de feedback d’une minute après un scan à risque peut être plus efficace qu’un long cours annuel. Le message doit rester simple :

  • marquez une pause avant de scanner des QR codes professionnels inattendus
  • vérifiez le contexte et la destination
  • n’entrez pas de secrets à partir d’une invite QR
  • utilisez les portails connus pour les accès RH, finance, IT et SaaS
  • signalez les QR codes suspects même si vous avez déjà scanné

C’est là que le contenu sur le quishing trouve naturellement sa place dans la niche de la sensibilisation cyber. Ce n’est pas seulement une tactique de simulation. C’est un moment pédagogique sur le comportement mobile, la vérification, le signalement et les bons réflexes par défaut.

Le signalement doit récompenser le bon comportement

Si une simulation QR ne suit que les scans, elle peut pousser le programme vers des métriques de type « piège ». Un meilleur signalement montre si les employés ont aidé l’organisation à détecter le problème.

Des questions de signalement utiles :

  • Combien d’employés ont signalé avant de scanner ?
  • Combien ont signalé après avoir atteint la page d’arrivée sécurisée ?
  • Quelles équipes ont montré le comportement de signalement le plus clair ?
  • Le contexte mobile a-t-il rendu le signalement plus difficile ?
  • Quel scénario a créé de la confusion plutôt qu’un apprentissage utile ?
  • La formation de suivi a-t-elle réduit les scans à risque répétés ?
  • L’exercice a-t-il mis en évidence un problème de politique ou de signalétique ?

Le guide d’AutoPhish sur le feedback utilisateur automatisé est un bon complément ici. Plus le feedback est rapide, plus il est probable que l’employé relie la leçon au moment vécu.

Une première campagne de quishing sûre

Pour une première simulation de phishing par QR, gardez un périmètre étroit.

Choisissez un scénario peu dramatique, comme un faux avis de retrait de colis ou un QR code de retour d’expérience de salle de réunion. Utilisez une page d’arrivée sécurisée. Ne collectez ni identifiants ni données personnelles. Définissez le chemin de signalement avant le lancement. Expliquez aux managers comment les résultats seront utilisés. Examinez les résultats agrégés, pas l’embarras individuel. Puis utilisez les constats pour améliorer la prochaine session de formation de sensibilisation cyber.

L’objectif de la première campagne n’est pas le réalisme maximal. L’objectif est de prouver que l’organisation peut mener une sensibilisation au phishing par QR en toute sécurité, mesurer des comportements utiles et apprendre aux employés quoi faire la prochaine fois.

FAQ

Qu’est-ce qu’une simulation de quishing ?

Une simulation de quishing est un exercice défensif de sensibilisation qui utilise un scénario de phishing par QR code pour apprendre aux employés à marquer une pause, vérifier et signaler les invites QR suspectes. Une simulation sûre s’arrête avant la collecte d’identifiants ou la saisie de données sensibles.

Quels sont de bons exemples de simulation de phishing par QR ?

Les exemples sûrs incluent des QR codes fictifs de salle de réunion, des avis de retrait de colis, des rappels de portail RH, des invites d’onboarding Wi‑Fi, des avis de facture, des invites de connexion SaaS et des mises à jour de formation. Le scénario doit être assez réaliste pour enseigner un comportement, mais assez contrôlé pour éviter tout risque inutile pour la confidentialité ou les opérations.

Une simulation de phishing par QR doit-elle collecter des identifiants ?

Non. Pour la formation de sensibilisation des employés, évitez de collecter de vrais mots de passe, codes MFA, jetons, détails de paiement ou données personnelles. Mesurez plutôt les signalements, les visites de pages d’arrivée sécurisées, l’achèvement du feedback et l’amélioration des comportements.

À quelle fréquence les équipes de sensibilisation doivent-elles lancer des formations sur le quishing ?

La plupart des équipes n’ont pas besoin de campagnes QR uniquement très fréquentes. Intégrez le quishing dans un rythme de sensibilisation plus large : une base de référence, des suivis ciblés par rôle et des rappels périodiques lorsque les QR codes sont courants dans votre environnement de travail ou votre secteur.

Comment le quishing s’intègre-t-il dans l’éducation à la sensibilisation cyber ?

La formation au quishing enseigne des habitudes concrètes de sécurité mobile : vérifier le contexte, inspecter les invites, éviter de saisir des secrets depuis des destinations QR inattendues et signaler rapidement. Elle fonctionne mieux comme partie intégrante d’une sensibilisation continue fondée sur des scénarios, et non comme une simple tactique d’effroi.

Le phishing par QR est utile à simuler parce qu’il révèle un véritable écart entre l’e-mail, le comportement mobile et le signalement. Les programmes les plus sûrs comblent cet écart directement : scénario réaliste, garde-fous clairs, feedback immédiat, signalement respectueux de la vie privée et éducation de suivi.

Si votre équipe veut mener des simulations de phishing plus sûres, enseigner le risque lié aux QR codes sans collecter de secrets et transformer les résultats des campagnes en formation utile de sensibilisation cyber, Inscrivez-vous.


Lancez votre premier test de phishing en 10 minutes.

Inscrivez-vous gratuitement — sans carte bancaire. Essayez l'offre Pro gratuitement pendant 7 jours quand vous serez prêt.