Nouveau canal : QR / quishing

Apprenez à votre équipe à se méfier de chaque QR code

Lancez des simulations réalistes de quishing exclusivement avec l'identité de votre entreprise et ses équipes internes, par e-mail et sur supports imprimés. Mesurez les scans et enseignez aussitôt les signaux d'alerte.

Pourquoi mener des simulations de quishing

Le phishing par QR code déplace la décision loin des vérifications de liens familières, vers un téléphone. Entraînez ce réflexe du « scan d'abord » avant qu'un attaquant ne l'exploite.

Tester le réflexe du scan d'abord

Un QR code cache sa destination jusqu'au scan. Mesurez si les gens s'arrêtent, vérifient le contexte et reconnaissent une demande inattendue avant de continuer.

Simuler des appâts QR par e-mail

Envoyez des QR codes propres à chaque cible dans des e-mails de phishing réalistes assistés par IA, sans lien texte de secours qui trahirait l'exercice de phishing par QR code.

Étendre la formation aux espaces physiques

Créez des supports QR imprimables pour des lieux nommés – bureau, accueil, panneau d'affichage, événement – et comparez les scans par emplacement.

Mesurer clairement le risque QR

Suivez les scans QR comme une interaction distincte plutôt que de les mêler aux clics de liens ordinaires ; la remise et les ouvertures d'e-mails restent des indicateurs de transport.

Former au moment du risque

Après un scan, affichez les signaux d'alerte propres aux QR : invites inattendues, destinations cachées, contexte incohérent et pression à scanner tout de suite.

Une seule plateforme de sensibilisation

Le quishing s'exécute aux côtés des campagnes de phishing par e-mail et de smishing par SMS, avec les mêmes listes de cibles, planifications, pages de destination, rapports et parcours de formation.

Le phishing par QR code expliqué

Qu'est-ce que le quishing ?

Le quishing – contraction de « QR » et « phishing » – est une attaque de hameçonnage qui utilise un QR code au lieu d'un lien visible pour délivrer une destination malveillante. Comme l'URL est enfermée dans un carré de points, la cible ne peut pas la survoler pour la prévisualiser ni repérer un domaine mal orthographié. Scanner est un acte de confiance, et les attaques de quishing sont conçues pour exploiter précisément ce réflexe.

Une attaque de phishing par QR code change aussi d'appareil. L'appât arrive souvent sur l'ordinateur professionnel, mais le scan se fait sur le téléphone personnel, hors de portée des passerelles de messagerie, de la réécriture d'URL et des contrôles de terminaux. Sur un petit écran, une page de connexion usurpée est plus difficile à inspecter : un QR code malveillant qui aurait été repéré dans le navigateur passe donc directement.

Les QR codes apparaissent désormais sur les colis, les factures, les horodateurs, les menus de restaurant, les affiches et les invites d'authentification multifacteur : une arnaque au QR code se fond ainsi dans les habitudes quotidiennes. Les simulations de quishing transforment ce réflexe du « scan d'abord » en moments mesurables et pédagogiques, avant qu'un véritable attaquant n'atteigne vos collaborateurs.

Diffusion numérique et physique

Un programme de quishing, deux surfaces réalistes

Testez des attaques ciblées dans la boîte de réception et des placements anonymes de QR codes dans le monde réel, sans éclater vos données de sensibilisation entre plusieurs outils.

Simulations de QR code par e-mail

Chaque destinataire reçoit un QR code individuel intégré à un e-mail de simulation de phishing prêt pour le QR. Les scans peuvent être attribués à la cible et suivent le même parcours de page de destination et de formation aux couleurs de votre marque que les autres campagnes AutoPhish.

Simulations imprimables par lieu

Générez des supports QR de phishing stables et prêts à imprimer pour des lieux de campagne nommés. Les scans anonymes restent des signaux au niveau de l'emplacement : les rapports ne prétendent pas identifier une personne qui n'a fait que scanner une affiche publique.

Deux surfaces, une campagne

Simulations combinées e-mail + impression

Exécutez ensemble des QR codes envoyés par e-mail et des affiches QR imprimées dans une seule campagne de quishing. Comparez côte à côte les attaques dans la boîte de réception et les scans de placements physiques, conservez l'attribution au niveau de la cible et du lieu, et rapportez toute l'image du phishing par QR code depuis un seul tableau de bord.

Simulations internes au travail

Scénarios QR internes crédibles

Entraînez-vous aux appâts QR de services internes familiers tout en gardant chaque simulation sous l'identité de votre entreprise.

Événements et avantages d’entreprise

Une invitation interne ou un avantage salarié demande de scanner un QR code pour s’inscrire, confirmer sa présence ou utiliser un avantage.

MFA et réinitialisations de mot de passe

Un message interne de l'IT ou de la Sécurité demande en urgence de réinscrire la MFA ou de réinitialiser un mot de passe via QR et redirige vers une fausse page SSO.

Politiques et formation internes

Un message des RH, de la conformité ou de la formation demande de scanner un QR code pour accepter une politique, s’inscrire ou récupérer un certificat.

Enregistrement des visiteurs

Un avis interne de l'Accueil ou des Services généraux demande aux salariés de scanner un QR code pour enregistrer ou confirmer un visiteur ou prestataire attendu.

Portails RH et avantages

Un QR code dans un e-mail RH ou de paie propose une mise à jour d'avantages ou une signature électronique, puis capture les identifiants d'entreprise via une connexion clonée.

Wi-Fi invité et intégration

Un avis interne d'accès invité de l'IT ou des Services généraux à l'accueil utilise un QR menant à une destination dangereuse au lieu du vrai réseau.

De l'idée QR à un apprentissage mesurable

Construisez, placez et évaluez une simulation de phishing par QR code dans le même flux de campagne que vos autres canaux de sensibilisation.

1

Choisir le scénario et les surfaces

Créez une campagne de quishing, choisissez un appel à l'action QR réaliste, ajoutez une liste de cibles pour l'e-mail et définissez les lieux imprimables à tester.

2

Prévisualiser le support prêt pour le QR

Vérifiez l'e-mail sans liens de secours bruts et générez un support QR prêt à imprimer pour chaque lieu enregistré, avant que la campagne n'atteigne les apprenants.

3

Lancer, mesurer et former

Suivez séparément les scans QR attribués à la cible et ceux au niveau du lieu, consultez des rapports par canal et renforcez exactement les signaux de quishing manqués par les apprenants.

Des destinations de simulation sûres par conception

Les exercices de quishing doivent enseigner la prudence sans introduire de redirection QR incontrôlée ni de données trompeuses au niveau des personnes.

Les destinations des QR codes utilisent des liens de simulation AutoPhish opaques plutôt que des URL externes arbitraires.

Les liens QR invalides, supprimés, expirés, à l'état de brouillon ou inactifs échouent en toute sécurité.

Les scans des cibles et les scans anonymes par lieu sont présentés comme des types de preuves distincts.

Le trafic de scanners probablement automatisé peut être séparé des interactions humaines.

Les données de campagne et de scan propres à l'entreprise restent cloisonnées par locataire.

Une infrastructure hébergée dans l'UE soutient des programmes de sensibilisation et des rapports conformes au RGPD.

FAQ sur la simulation de quishing

Qu'est-ce que le quishing ?
Le quishing est du phishing par QR code : une attaque de hameçonnage qui utilise un QR code pour cacher ou délivrer la destination malveillante. Le code peut apparaître dans un e-mail, sur une affiche, un document, un avis de colis ou un panneau. Le scan fait passer la personne sur un téléphone, où la destination est plus difficile à inspecter avant ouverture.
En quoi le quishing diffère-t-il du phishing classique ?
Le phishing traditionnel affiche un lien cliquable que le destinataire peut survoler et inspecter. Une attaque de phishing par QR code remplace ce lien par une image à scanner : l'URL est invisible jusqu'au scan, l'action passe généralement sur un téléphone personnel et elle contourne souvent l'analyse des liens e-mail et les contrôles de terminaux.
Les QR codes sont-ils dangereux ?
Un QR code n'est aussi sûr que la destination qu'il encode. Des QR codes malveillants peuvent mener à des pages de collecte d'identifiants, des portails de paiement frauduleux ou des installations d'applications et de profils hostiles. La formation de sensibilisation au quishing apprend à vérifier le contexte et la destination avant d'agir sur un scan.
Comment fonctionne une simulation de quishing dans AutoPhish ?
AutoPhish génère un lien QR de simulation opaque, le place dans un e-mail prêt pour le QR ou dans un support imprimable, enregistre les scans valides et achemine l'apprenant à travers le parcours existant de page de destination et de formation.
Puis-je tester à la fois des QR codes envoyés par e-mail et imprimés ?
Oui. Une campagne de quishing peut envoyer des QR codes propres à chaque cible par e-mail et générer des supports QR de phishing imprimables pour des lieux nommés. Les deux surfaces partagent une même campagne tout en conservant le bon modèle d'attribution pour chacune.
Comment les employés peuvent-ils éviter le phishing par QR code ?
Traitez les QR codes inattendus comme des liens inattendus : vérifiez qui demande vraiment, méfiez-vous de l'urgence et des invites de paiement ou de connexion, confirmez le domaine de destination avant de saisir des identifiants et utilisez un scanner qui prévisualise l'URL. Des simulations de quishing régulières transforment ces conseils en habitudes fiables.
Le scan d'une affiche peut-il identifier un employé ?
Pas à lui seul. Un scan par lieu est anonyme et rapporté au niveau de la campagne et de l'emplacement. Il ne devient un résultat au niveau de la personne que si l'apprenant s'identifie ensuite lui-même via le parcours de simulation.
Que mesure le reporting de quishing ?
Les rapports exposent les scans QR comme un indicateur dédié, conservent la remise et les ouvertures d'e-mails comme indicateurs de transport, séparent les scans attribués aux cibles de l'activité par lieu et prennent en charge des filtres de canal pour l'e-mail, le SMS et le quishing.
Puis-je automatiser les campagnes de quishing via l'API ?
Oui. L'API publique v1 d'AutoPhish permet de créer et de mettre à jour des campagnes de quishing, de générer des supports imprimables et de récupérer des rapports adaptés au QR, sous réserve des droits du forfait et des autorisations d'API de l'entreprise.

Encore des questions ? Parlez à notre équipe.

Ajoutez le phishing par QR code à votre programme de sensibilisation

Testez la boîte de réception et le lieu de travail physique depuis une seule plateforme, puis transformez chaque scan risqué en apprentissage mesurable.