The usecure Show, épisode 7 : l'arnaque au phishing dissimulée dans un message vocal
Table of contents
Subscribe to newsletter
KEY TAKEAWAYS
Le phishing par QR code peut contourner les contrôles habituels de la messagerie en dissimulant une destination malveillante dans une image.
Les MSP peuvent réduire les tâches d'onboarding répétitives grâce à des paramètres clients par défaut appliqués automatiquement à chaque nouveau tenant client.
L'épisode 7 aborde également le Gmail Phish Alert Button, les nouveaux cours et langues disponibles, les derniers contenus usecure, ainsi que le prochain tirage au sort Cyberto.
Les QR codes aussi peuvent mentir : découvrez l'arnaque au phishing dissimulée dans un message vocal
Imaginez : une notification de message vocal arrive dans votre boîte de réception et vous invite à scanner un QR code pour l'écouter.
Aucun lien, juste le code.
L'e-mail paraît anodin, mais c'est précisément le type d'arnaque que nous décortiquons dans l'épisode 7 de The usecure Show — et c'est une menace que chaque MSP devrait surveiller de près en ce moment.
Spam ou pas ? Trois e-mails, une seule arnaque
Dans cet épisode, Nihil passe trois e-mails bien réels au banc d'essai :
- Une notification de message vocal. 42 secondes. Numéro masqué. Pour écouter, scannez le QR code.
- Une facture Pax8, avec un bouton « view invoice » (« voir la facture ») pointant vers le véritable portail Pax8.
- Un avis de livraison DPD, avec un lien de suivi vers le site officiel DPD.
Un seul de ces messages est frauduleux, et ce n'est pas celui auquel la plupart des gens pensent. C'est le message vocal qui est faux. Le QR code masque la destination réelle, à vos filtres comme à vous, et le scan mène directement à une fausse page de connexion Microsoft.
La règle à retenir : une vraie notification de message vocal joint le fichier audio ou vous renvoie vers le système téléphonique que vous utilisez déjà. Elle ne vous demande jamais de scanner un code puis de vous connecter. Si un QR code réclame des identifiants, considérez-le comme un signal d'alerte dans la quasi-totalité des cas.
Fait intéressant : les deux e-mails « légitimes » de ce test, la facture Pax8 et l'avis de livraison DPD, prouvent qu'un message authentique peut sembler tout aussi suspect qu'une arnaque. C'est exactement pour cette raison qu'apprendre à vos clients la règle sous-jacente compte bien plus que leur apprendre à se méfier de chaque e-mail inhabituel.
Qu'est-ce que le phishing par QR code (quishing) ?
Le phishing par QR code, aussi appelé « quishing », est une technique en pleine expansion : les attaquants dissimulent une adresse web malveillante dans un QR code plutôt que dans un lien cliquable. Un changement simple, mais aux conséquences majeures : la plupart des filtres e-mail sont conçus pour analyser les liens et les pièces jointes, pas les images. La destination malveillante passe donc totalement inaperçue.
Et l'arnaque ne s'arrête pas à la boîte de réception. Une fois le code scanné, l'utilisateur se trouve sur son téléphone, un appareil souvent bien moins protégé qu'un ordinateur portable d'entreprise. Ce simple scan contourne d'un coup votre sécurité e-mail et votre sécurité réseau, et dépose l'utilisateur sur une fausse page de connexion, le tout en quelques secondes.
Réduisez l'administratif lié à l'onboarding client grâce aux paramètres client par défaut
Au-delà du phishing, cet épisode s'attaque à une source classique de charge administrative pour les MSP : la configuration répétitive des clients. Sela présente les paramètres client par défaut d'usecure, qui vous permettent de définir vos préférences une seule fois au niveau du tenant MSP — du domaine privilégié aux paramètres e-mail par défaut — pour qu'elles s'appliquent ensuite automatiquement à chaque nouveau tenant client que vous créez.
Plutôt que de refaire la même configuration pour chaque nouveau client, vous la paramétrez une fois et elle évolue avec votre portefeuille.
Les nouveautés du Blog usecure
Kerryn partage également une sélection de contenus récents à mettre en favoris, notamment :
- un guide pratique de la human risk intelligence pour les équipes qui structurent leur stratégie de sensibilisation à la sécurité
- un décryptage des combinaisons toxiques (pourquoi des signaux de risque cumulés — identifiants exposés, mauvais résultats aux simulations de phishing et accès à privilèges — sont bien plus dangereux ensemble que séparément)
- un éclairage sur la réduction du risque humain lié au PCI DSS et aux données de cartes bancaires
- et une étude de cas montrant comment un partenaire MSP a atteint 99,4 % de participation aux formations
Nouvelles fonctionnalités et nouveaux cours
Alex fait le point sur les dernières mises à jour de la plateforme, notamment :
- Un bouton d'alerte phishing, désormais disponible pour Gmail, qui permet aux utilisateurs de signaler les e-mails suspects directement depuis leur boîte de réception
- Deux nouveaux cours : Passkeys (clés d'accès) et Physical Workplace Security (sécurité physique sur le lieu de travail)
- La prise en charge de deux nouvelles langues, le basque et le catalan, pour étendre l'analyse des écarts et l'inscription automatique aux formations à encore plus d'utilisateurs
Cyberto's Loot : le gagnant du mois
Félicitations à Gary Goodson, de Grenadier Computing, qui remporte une Nintendo Switch 2.
Pas de chance cette fois-ci ? Cyberto a déjà prévu le prochain lot : une Xbox toute neuve.
Chaque licence usecure que vous facturez vous inscrit automatiquement au tirage. Participez ici.
Regardez l'épisode 7 dès maintenant
Que vous cherchiez à repérer les dernières techniques de phishing, à réduire les tâches d'onboarding répétitives ou à maintenir vos contenus de formation à jour, cet épisode vous donnera des idées immédiatement applicables.
Regardez l'épisode 7 ici : https://youtu.be/XOu1yWzqrno?si=51eDIouJ9BJ5fauj
BOOK A DEMO
See usecure in action
A 30-minute walkthrough of how to cut human risk across your users, tailored to MSPs and IT teams.
Subscribe to newsletter
Découvrez comment les cabinets de services professionnels réduisent le risque humain avec usecure
Découvrez comment les équipes IT des services professionnels utilisent usecure pour protéger les données sensibles de leurs clients, maintenir leur conformité et préserver leur réputation — sans perturber le travail facturable.
Related posts
Explore more insights, updates, and resources from usecure.

