Début 2026, Microsoft a vu le nombre d’e-mails de phishing contenant un code QR passer de 7,6 à 18,7 millions par mois. Ce quishing cache le lien vers une fausse page de connexion dans un code QR, un e-mail, un PDF ou sur un autocollant.
En juin 2025, la société de sécurité Ironscales a décrit un e-mail semblant provenir du service informatique. Le message indiquait que Microsoft Authenticator expirait le jour même et demandait de scanner un code QR pour réinitialiser l’application ; l’image se nommait msauth.jpg. Les personnes ayant scanné le code arrivaient sur une copie de la page de connexion de Microsoft 365, où elles saisissaient leur mot de passe et leur code MFA.
Microsoft a remarqué la première vague dès septembre 2023, avec des campagnes affichant une croissance mensuelle de 270 %. Dans son aperçu des menaces par e-mail du premier trimestre 2026, Microsoft a dénombré 8,3 milliards de tentatives de phishing, dont la variante QR a augmenté de 146 % entre janvier et mars. Nous avons précédemment décrit comment reconnaître les e-mails de phishing classiques ; le quishing exige quelques réflexes supplémentaires.
Pourquoi le quishing échappe au filtre antispam
Un filtre antispam classique lit les liens dans le texte d’un e-mail et vérifie s’ils sont répertoriés comme malveillants. Dans un code QR, l’URL est dissimulée sous forme de motifs de carrés noirs et blancs ; pour un filtre qui ne lit que le texte, il s’agit d’une simple image. Selon Cloudflare, de nombreuses passerelles de messagerie sécurisées considèrent donc les codes QR dans les e-mails comme des images sans signification.
À cela s’ajoute le fait que le collaborateur scanne le code avec son smartphone, souvent un appareil privé dépourvu du filtre web et du logiciel de sécurité de l’ordinateur portable professionnel, de sorte que la page frauduleuse s’ouvre en dehors de tout contrôle de l’entreprise. Microsoft a écrit en avril 2026 que les attaquants insèrent délibérément l’URL dans une image pour contourner les scanners textuels et diriger les utilisateurs vers des sites de phishing via des appareils mobiles non gérés.
Les codes eux-mêmes évoluent également : les attaquants inversent les couleurs ou insèrent le code dans une pièce jointe PDF. Selon Microsoft, en mars 2026, 70 % des attaques par QR se trouvaient dans un PDF.
Les appâts qui apparaissent le plus souvent
Au cours de l’été 2024, Barracuda a analysé plus d’un demi-million d’e-mails de phishing contenant un code QR dans un PDF : 51 % se faisaient passer pour Microsoft, avec SharePoint et OneDrive en tête, 31 % pour DocuSign et 15 % pour Adobe. Dans ses tests de phishing, la société de formation KnowBe4 observe principalement des messages concernant le renouvellement de la MFA, des rappels des RH et des mots de passe expirant prochainement.
En dehors de la boîte de réception, la même astuce fonctionne avec des autocollants. Fin 2024, la police de Bruges a trouvé de faux codes QR sur au moins dix-sept horodateurs, Bruxelles et Malines ont lancé des avertissements similaires et la ville de Gand a signalé en août 2026 des autocollants menant à une fausse page de paiement aux couleurs d’EasyPark. Safeonweb a également constaté la présence de faux codes apposés sur les originaux des bornes de recharge pour véhicules électriques. Nous avons abordé l’aspect social de telles attaques, la pression et l’expéditeur familier, lors de notre dossier sur l’ingénierie sociale.
Ce que la technique parvient désormais à bloquer
En 2024, Microsoft a intégré la reconnaissance d’images dans Defender for Office 365, qui extrait l’URL d’un code QR et la vérifie. Selon Microsoft, le nombre de tentatives bloquées est ainsi passé de trois millions par jour au plus fort de la vague à 200 000 par jour, les attaquants ayant partiellement abandonné cette tactique. Début 2026, ils sont revenus avec des codes QR dans des PDF et derrière des pages CAPTCHA.
Dans Microsoft 365, l’administrateur a tout intérêt à activer les Liens sûrs et les Pièces jointes sûres, et à étendre la protection au smartphone : Defender for Endpoint sur Android et iOS bloque les sites de phishing connus, y compris sur un appareil privé lié à l’entreprise via la gestion des applications. Depuis 2024, la formation par simulation d’attaque de Microsoft comprend des simulations QR prêtes à l’emploi en cinq langues, vous permettant de proposer un test sécurisé à vos collaborateurs.
Trois réflexes pour les collaborateurs
Un véritable service informatique ne demandera jamais de scanner un code QR provenant d’un e-mail pour réinitialiser la MFA ; cette procédure passe par le portail de l’entreprise. Une application de scan affiche l’URL avant de l’ouvrir : si le domaine semble étrange, arrêtez-vous. Enfin, un code QR sur un horodateur ou une borne de recharge mérite un coup d’œil attentif : si un autocollant recouvre le code d’origine, payez via l’application ou le site web officiel du fournisseur.
Tout e-mail suspect doit être transféré à suspect@safeonweb.be, où le Centre pour la Cybersécurité Belgique (CCB) a reçu près de dix millions de signalements en 2025. Au premier trimestre 2026, selon VRT NWS, ce chiffre s’élevait à plus de 3,6 millions, soit plus de 42 000 par jour en mars. Grâce à ces signalements, le CCB tient à jour une liste de sites suspects pour lesquels il affiche une page de blocage ; selon le CCB, cette page est apparue 200 millions de fois en 2025.

