The usecure Show, épisode 7 : l'arnaque au phishing dissimulée dans un message vocal

Published on
August 27, 2026
Read time
5 mins

The usecure Show, épisode 7 : l'arnaque au phishing dissimulée dans un message vocal

Publié le
August 27, 2026
Temps de lecture
5 min
Catégorie
5 min de lecture

The usecure Show, épisode 7 : l'arnaque au phishing dissimulée dans un message vocal

Publié le
27 Aug 26

Table of contents

Subscribe to newsletter

By clicking Sign Up you're confirming that you agree with our Terms and Conditions.
Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.

KEY TAKEAWAYS

Le phishing par QR code peut contourner les contrôles habituels de la messagerie en dissimulant une destination malveillante dans une image.

Les MSP peuvent réduire les tâches d'onboarding répétitives grâce à des paramètres clients par défaut appliqués automatiquement à chaque nouveau tenant client.

L'épisode 7 aborde également le Gmail Phish Alert Button, les nouveaux cours et langues disponibles, les derniers contenus usecure, ainsi que le prochain tirage au sort Cyberto.

Les QR codes aussi peuvent mentir : découvrez l'arnaque au phishing dissimulée dans un message vocal

Imaginez : une notification de message vocal arrive dans votre boîte de réception et vous invite à scanner un QR code pour l'écouter.

Aucun lien, juste le code.

L'e-mail paraît anodin, mais c'est précisément le type d'arnaque que nous décortiquons dans l'épisode 7 de The usecure Show — et c'est une menace que chaque MSP devrait surveiller de près en ce moment.

Spam ou pas ? Trois e-mails, une seule arnaque

Dans cet épisode, Nihil passe trois e-mails bien réels au banc d'essai :

  1. Une notification de message vocal. 42 secondes. Numéro masqué. Pour écouter, scannez le QR code.
  2. Une facture Pax8, avec un bouton « view invoice » (« voir la facture ») pointant vers le véritable portail Pax8.
  3. Un avis de livraison DPD, avec un lien de suivi vers le site officiel DPD.

Un seul de ces messages est frauduleux, et ce n'est pas celui auquel la plupart des gens pensent. C'est le message vocal qui est faux. Le QR code masque la destination réelle, à vos filtres comme à vous, et le scan mène directement à une fausse page de connexion Microsoft.

La règle à retenir : une vraie notification de message vocal joint le fichier audio ou vous renvoie vers le système téléphonique que vous utilisez déjà. Elle ne vous demande jamais de scanner un code puis de vous connecter. Si un QR code réclame des identifiants, considérez-le comme un signal d'alerte dans la quasi-totalité des cas.

Fait intéressant : les deux e-mails « légitimes » de ce test, la facture Pax8 et l'avis de livraison DPD, prouvent qu'un message authentique peut sembler tout aussi suspect qu'une arnaque. C'est exactement pour cette raison qu'apprendre à vos clients la règle sous-jacente compte bien plus que leur apprendre à se méfier de chaque e-mail inhabituel.

Qu'est-ce que le phishing par QR code (quishing) ?

Le phishing par QR code, aussi appelé « quishing », est une technique en pleine expansion : les attaquants dissimulent une adresse web malveillante dans un QR code plutôt que dans un lien cliquable. Un changement simple, mais aux conséquences majeures : la plupart des filtres e-mail sont conçus pour analyser les liens et les pièces jointes, pas les images. La destination malveillante passe donc totalement inaperçue.

Et l'arnaque ne s'arrête pas à la boîte de réception. Une fois le code scanné, l'utilisateur se trouve sur son téléphone, un appareil souvent bien moins protégé qu'un ordinateur portable d'entreprise. Ce simple scan contourne d'un coup votre sécurité e-mail et votre sécurité réseau, et dépose l'utilisateur sur une fausse page de connexion, le tout en quelques secondes.

Réduisez l'administratif lié à l'onboarding client grâce aux paramètres client par défaut

Au-delà du phishing, cet épisode s'attaque à une source classique de charge administrative pour les MSP : la configuration répétitive des clients. Sela présente les paramètres client par défaut d'usecure, qui vous permettent de définir vos préférences une seule fois au niveau du tenant MSP — du domaine privilégié aux paramètres e-mail par défaut — pour qu'elles s'appliquent ensuite automatiquement à chaque nouveau tenant client que vous créez.

Plutôt que de refaire la même configuration pour chaque nouveau client, vous la paramétrez une fois et elle évolue avec votre portefeuille.

Les nouveautés du Blog usecure

Kerryn partage également une sélection de contenus récents à mettre en favoris, notamment :

  • un guide pratique de la human risk intelligence pour les équipes qui structurent leur stratégie de sensibilisation à la sécurité
  • un décryptage des combinaisons toxiques (pourquoi des signaux de risque cumulés — identifiants exposés, mauvais résultats aux simulations de phishing et accès à privilèges — sont bien plus dangereux ensemble que séparément)
  • un éclairage sur la réduction du risque humain lié au PCI DSS et aux données de cartes bancaires
  • et une étude de cas montrant comment un partenaire MSP a atteint 99,4 % de participation aux formations

Nouvelles fonctionnalités et nouveaux cours

Alex fait le point sur les dernières mises à jour de la plateforme, notamment :

  • Un bouton d'alerte phishing, désormais disponible pour Gmail, qui permet aux utilisateurs de signaler les e-mails suspects directement depuis leur boîte de réception
  • Deux nouveaux cours : Passkeys (clés d'accès) et Physical Workplace Security (sécurité physique sur le lieu de travail)
  • La prise en charge de deux nouvelles langues, le basque et le catalan, pour étendre l'analyse des écarts et l'inscription automatique aux formations à encore plus d'utilisateurs

Cyberto's Loot : le gagnant du mois

Félicitations à Gary Goodson, de Grenadier Computing, qui remporte une Nintendo Switch 2.

Pas de chance cette fois-ci ? Cyberto a déjà prévu le prochain lot : une Xbox toute neuve.

Chaque licence usecure que vous facturez vous inscrit automatiquement au tirage. Participez ici.

Regardez l'épisode 7 dès maintenant

Que vous cherchiez à repérer les dernières techniques de phishing, à réduire les tâches d'onboarding répétitives ou à maintenir vos contenus de formation à jour, cet épisode vous donnera des idées immédiatement applicables.

Regardez l'épisode 7 ici : https://youtu.be/XOu1yWzqrno?si=51eDIouJ9BJ5fauj

BOOK A DEMO

See usecure in action

A 30-minute walkthrough of how to cut human risk across your users, tailored to MSPs and IT teams.

Get a Demo

Subscribe to newsletter

By clicking Sign Up you're confirming that you agree with our Terms and Conditions.
Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.

Les QR codes aussi peuvent mentir : découvrez l'arnaque au phishing dissimulée dans un message vocal

Imaginez : une notification de message vocal arrive dans votre boîte de réception et vous invite à scanner un QR code pour l'écouter.

Aucun lien, juste le code.

L'e-mail paraît anodin, mais c'est précisément le type d'arnaque que nous décortiquons dans l'épisode 7 de The usecure Show — et c'est une menace que chaque MSP devrait surveiller de près en ce moment.

Spam ou pas ? Trois e-mails, une seule arnaque

Dans cet épisode, Nihil passe trois e-mails bien réels au banc d'essai :

  1. Une notification de message vocal. 42 secondes. Numéro masqué. Pour écouter, scannez le QR code.
  2. Une facture Pax8, avec un bouton « view invoice » (« voir la facture ») pointant vers le véritable portail Pax8.
  3. Un avis de livraison DPD, avec un lien de suivi vers le site officiel DPD.

Un seul de ces messages est frauduleux, et ce n'est pas celui auquel la plupart des gens pensent. C'est le message vocal qui est faux. Le QR code masque la destination réelle, à vos filtres comme à vous, et le scan mène directement à une fausse page de connexion Microsoft.

La règle à retenir : une vraie notification de message vocal joint le fichier audio ou vous renvoie vers le système téléphonique que vous utilisez déjà. Elle ne vous demande jamais de scanner un code puis de vous connecter. Si un QR code réclame des identifiants, considérez-le comme un signal d'alerte dans la quasi-totalité des cas.

Fait intéressant : les deux e-mails « légitimes » de ce test, la facture Pax8 et l'avis de livraison DPD, prouvent qu'un message authentique peut sembler tout aussi suspect qu'une arnaque. C'est exactement pour cette raison qu'apprendre à vos clients la règle sous-jacente compte bien plus que leur apprendre à se méfier de chaque e-mail inhabituel.

Qu'est-ce que le phishing par QR code (quishing) ?

Le phishing par QR code, aussi appelé « quishing », est une technique en pleine expansion : les attaquants dissimulent une adresse web malveillante dans un QR code plutôt que dans un lien cliquable. Un changement simple, mais aux conséquences majeures : la plupart des filtres e-mail sont conçus pour analyser les liens et les pièces jointes, pas les images. La destination malveillante passe donc totalement inaperçue.

Et l'arnaque ne s'arrête pas à la boîte de réception. Une fois le code scanné, l'utilisateur se trouve sur son téléphone, un appareil souvent bien moins protégé qu'un ordinateur portable d'entreprise. Ce simple scan contourne d'un coup votre sécurité e-mail et votre sécurité réseau, et dépose l'utilisateur sur une fausse page de connexion, le tout en quelques secondes.

Réduisez l'administratif lié à l'onboarding client grâce aux paramètres client par défaut

Au-delà du phishing, cet épisode s'attaque à une source classique de charge administrative pour les MSP : la configuration répétitive des clients. Sela présente les paramètres client par défaut d'usecure, qui vous permettent de définir vos préférences une seule fois au niveau du tenant MSP — du domaine privilégié aux paramètres e-mail par défaut — pour qu'elles s'appliquent ensuite automatiquement à chaque nouveau tenant client que vous créez.

Plutôt que de refaire la même configuration pour chaque nouveau client, vous la paramétrez une fois et elle évolue avec votre portefeuille.

Les nouveautés du Blog usecure

Kerryn partage également une sélection de contenus récents à mettre en favoris, notamment :

  • un guide pratique de la human risk intelligence pour les équipes qui structurent leur stratégie de sensibilisation à la sécurité
  • un décryptage des combinaisons toxiques (pourquoi des signaux de risque cumulés — identifiants exposés, mauvais résultats aux simulations de phishing et accès à privilèges — sont bien plus dangereux ensemble que séparément)
  • un éclairage sur la réduction du risque humain lié au PCI DSS et aux données de cartes bancaires
  • et une étude de cas montrant comment un partenaire MSP a atteint 99,4 % de participation aux formations

Nouvelles fonctionnalités et nouveaux cours

Alex fait le point sur les dernières mises à jour de la plateforme, notamment :

  • Un bouton d'alerte phishing, désormais disponible pour Gmail, qui permet aux utilisateurs de signaler les e-mails suspects directement depuis leur boîte de réception
  • Deux nouveaux cours : Passkeys (clés d'accès) et Physical Workplace Security (sécurité physique sur le lieu de travail)
  • La prise en charge de deux nouvelles langues, le basque et le catalan, pour étendre l'analyse des écarts et l'inscription automatique aux formations à encore plus d'utilisateurs

Cyberto's Loot : le gagnant du mois

Félicitations à Gary Goodson, de Grenadier Computing, qui remporte une Nintendo Switch 2.

Pas de chance cette fois-ci ? Cyberto a déjà prévu le prochain lot : une Xbox toute neuve.

Chaque licence usecure que vous facturez vous inscrit automatiquement au tirage. Participez ici.

Regardez l'épisode 7 dès maintenant

Que vous cherchiez à repérer les dernières techniques de phishing, à réduire les tâches d'onboarding répétitives ou à maintenir vos contenus de formation à jour, cet épisode vous donnera des idées immédiatement applicables.

Regardez l'épisode 7 ici : https://youtu.be/XOu1yWzqrno?si=51eDIouJ9BJ5fauj

Abonnez-vous à la newsletter

Abonnez-vous à la newsletter

En cliquant sur «Abonnez-vous», vous confirmez que vous acceptez nos Conditions générales.
Merci ! Votre inscription a bien été prise en compte !
Oups ! Une erreur est survenue lors de l'envoi du formulaire.

Découvrez comment les cabinets de services professionnels réduisent le risque humain avec usecure

Découvrez comment les équipes IT des services professionnels utilisent usecure pour protéger les données sensibles de leurs clients, maintenir leur conformité et préserver leur réputation — sans perturber le travail facturable.

Related posts

Explore more insights, updates, and resources from usecure.