Comment nous avons mis fin à une arnaque par code QR en 24 heures
Table des matières
- Pourquoi cette arnaque a-t-elle commencé sur papier
- Comment nous avons cartographié l'arnaque
- Comment nous l'avons fait tomber en moins de 24 heures
- Pourquoi les arnaques par code QR sont en hausse
- Comment un analyste a résolu l'affaire en une journée
- Comment protéger votre marque contre les escroqueries aux codes QR
- Questions fréquemment posées
Un code QR frauduleux a été diffusé dans les pages imprimées de plusieurs journaux nationaux, redirigeant quiconque le scannait vers une escroquerie à l'investissement qui utilisait le nom d'un grand groupe aérien. Notre suivi a signalé le site, nos analystes ont cartographié l'escroquerie derrière, et la page a été mise hors ligne en moins de 24 heures.
Pourquoi cette arnaque a-t-elle commencé sur papier
Des escrocs ont diffusé une fausse publicité d'investissement dans plusieurs journaux nationaux, portant le nom et le logo d'une compagnie aérienne majeure, ainsi qu'un code QR qui redirigeait quiconque le scannait vers un site d'arnaque. L'impression était un choix judicieux, car un code QR dans un journal de confiance hérite de cette confiance en un seul scan : il n'y a pas d'adresse d'expéditeur à vérifier et pas de lien à prévisualiser au survol, juste un carré imprimé qui amène le lecteur sur une page web active. Ce court saut du papier au navigateur est tout l'intérêt de la tactique.
Comment nous avons cartographié l'arnaque
En travaillant depuis le site signalé, nous avons cartographié l'opération de bout en bout. Nous avons décodé le code QR circulant dans les publicités du journal et retracé sa chaîne de redirection à travers le raccourcisseur jusqu'à la page active qu'il servait : un formulaire hébergé sur Netlify, demandant le nom, le numéro de téléphone et l'adresse e-mail. C'est un formulaire de collecte de prospects, et cela correspond à la collecte de “listes d'appels” qui alimente la fraude à l'investissement. Les victimes remettent leurs coordonnées en attendant un rappel concernant une opportunité ; ce qu'elles obtiennent, malheureusement, est un accès à une arnaque.
Pour exclure un faux positif, nous avons vérifié l'infrastructure d'hébergement par rapport aux renseignements sur les menaces externes. L'adresse IP avait déjà été signalée comme malveillante dix fois, par six sources indépendantes. Nous avons documenté la découverte comme un incident majeur confirmé 3/4 et avons remis le rapport au client avec tout le nécessaire pour agir.
| Indicateur | Détail |
| Redirection (QR dynamique) | qrco[.]de/bgqORu |
| Page d'atterrissage de phishing | heartfelt-sable-2583f7[.]netlify[.]app |
| Hébergement | Netlify |
| Registraire | Name.com, Inc. |
| Réputation | IP signalé malveillant 10 fois sur 6 sources indépendantes |
| Catégorie | Menace de domaine, hameçonnage, fraude |
| Sévérité | 3/4 Majeur |
Comment nous l'avons fait tomber en moins de 24 heures
Nous avons bâti le dossier sur des preuves, en nous concentrant sur : la chaîne de redirection, le formulaire de collecte, le schéma de fraude et les données de réputation corroborantes, soumises ensemble en une seule demande documentée. En moins de 24 heures, la page a disparu.

Mais dans l'ensemble, ce qui compte vraiment ici, c'est la rapidité, dans le cas d'activités malveillantes qui ciblent votre marque. Dans tous les cas comme ceux ci-dessus, notre équipe d'intervention agit rapidement, en supprimant 95% de domaines malveillants sans intervention du client, et réduit le temps moyen pour le démantèlement de Comparaison entre le modèle 85% et les processus autogérés. Dans ce cas, cela a signifié des heures plutôt que des semaines pour ce démantèlement particulier, et un formulaire de collecte des détails des victimes pour un jour de moins que ce n'aurait été le cas autrement.
Pourquoi les arnaques par code QR sont en hausse
Il ne s'agissait pas d'un cas isolé. Le hameçonnage par code QR, connu sous le nom de quishing, est passé d'une astuce de niche à un vecteur de fraude grand public : Action Fraud UK a enregistré une hausse de 587% dans hameçonnage par SMS rapports entre 2023 et 2025, et Évaluation de la menace de la criminalité organisée sur Internet d'Europol pour 2026 il la désigne comme l'attaque par initiation de paiement qui connaît la croissance la plus rapide dans l'UE.
Deux choses ressortent de cet exemple. Premièrement, le vecteur se déplace vers des canaux de confiance hors ligne, des publicités imprimées aux lettres en passant par les autocollants placés sur de vrais codes ; la confiance est le chargement utile. Deuxièmement, les pages frauduleuses abandonnent de plus en plus l'usurpation d'identité de marque, car une page de destination générique et sans marque est plus difficile à signaler et à supprimer, et c'est précisément le but recherché.
L'économie explique la croissance de ces escroqueries. Il existe une division claire du travail documentée derrière ces campagnes : certains acteurs créent les sites et les codes, d'autres gèrent la collecte de données, d'autres encore gèrent l'argent et certains revendent les données collectées. Cela coûte peu cher à exploiter et peut s'étendre.
Comment un analyste a résolu l'affaire en une journée
Dès l'instant où notre surveillance a signalé le domaine jusqu'au retrait final, nous avons pu maîtriser ce dossier : décoder le code, tracer la redirection, classifier la menace, la corroborer avec des renseignements externes et rassembler les preuves sur lesquelles un hôte agirait.
Notre Protection de votre marque Les clients peuvent confier des missions à nos analystes directement sur une menace spécifique comme celle-ci et rester informés à chaque étape. Nous l'avons signalée, nous l'avons étudiée et nous avons obtenu son retrait en une journée.
Comment protéger votre marque contre les escroqueries aux codes QR
Il y a quelques points essentiels à retenir pour rester en sécurité lorsque vous vous inquiétez d'usurpation de marque en ligne ou hors ligne.
Dans les grandes lignes, ceux-ci devraient inclure :
- Traiter Les codes QR, comme les liens, méritent la même question “où cela mène-t-il réellement ?” pour un code imprimé.”
- Vérification vous donneriez un lien d'email inattendu.
- Attente les cas les plus difficiles nécessitent une enquête humaine car leur suppression dépend de quelqu'un capable de décoder la redirection, de prouver l'intention et de présenter le cas à l'hébergeur.
- Faire assurez-vous que quelqu'un puisse se déplacer rapidement, car avec ces campagnes, le fossé entre le direct et le retiré est là où les dommages se produisent.
Si une arnaque exploite votre marque, nos analystes peuvent la trouver et en obtenir le retrait.
Questions fréquemment posées
Le « quishing » est une forme de hameçonnage qui utilise un code QR à la place d’un lien cliquable. Ce code dissimule l’URL de destination à l’intérieur d’une image ; ainsi, les filtres de messagerie et les lecteurs d’e-mails ne peuvent pas voir où il mène tant qu’il n’a pas été scanné. Les pirates insèrent ces codes dans des e-mails, des factures au format PDF, des panneaux de signalisation dans les bureaux et des publicités imprimées. Au Royaume-Uni, Action Fraud a enregistré une hausse de 587% du nombre de signalements de quishing entre 2023 et 2025.
Oui. Une mise à bas ne dépend pas d'un logo copié ou d'un nom de marque dans le domaine. Lorsque ni l'un ni l'autre n'est présent, le dossier est constitué de preuves à la place : la chaîne de redirection, le formulaire de collecte de données, le schéma de fraude et les données de réputation de tiers sur l'infrastructure d'hébergement. C'est ainsi que nous avons supprimé la page dans cet incident, qui ne portait aucun mot-clé de marque ni aucune usurpation d'identité visuelle.
Oui. De faux profils qui usurpent l'identité de votre marque organisent des concours frauduleux, publient de faux codes de réduction et orientent les abonnés vers des pages de phishing. La protection des marques détecte les comptes d'usurpation sur les principales plateformes sociales et les signale avec les détails nécessaires à une demande de suppression par la plateforme, ainsi que les domaines frauduleux et les applications mobiles non autorisées.
Cela varie selon le registraire et l'hébergeur, mais c'est la rapidité qui compte. Notre équipe de remédiation supprime 95% de domaines malveillants sans intervention du client et réduit le délai moyen de suppression de 85% par rapport aux processus gérés en interne. Dans ce cas précis, la page a été mise hors ligne en moins de 24 heures.
Lisa Inacio, est Analyste en un membre de l'équipe Innovation au sein de la division CyberOps de CybelAngel.
