Arnaque au QR Code : Comment se Protéger du Quishing en 2026
Tu scannes un QR code sur une borne de parking, un menu de restaurant ou une affiche dans la rue. En quelques secondes, ton téléphone ouvre une page web. Sauf que parfois, cette page est un piège soigneusement conçu pour te voler ton argent ou tes données. C'est ce qu'on appelle le quishing, ou arnaque au QR code, et le phénomène explose en France depuis 2023.
Dans ce guide, on décortique les techniques utilisées par les escrocs, on te montre les signaux qui doivent t'alerter, et surtout comment adopter les bons réflexes pour ne jamais tomber dans le panneau.
Qu'est-ce qu'une arnaque au QR code (quishing) ?
Une arnaque au QR code, aussi appelée quishing (contraction de « QR » et « phishing »), est une technique de fraude qui consiste à utiliser un QR code malveillant pour rediriger la victime vers un site frauduleux, télécharger un logiciel espion ou déclencher un paiement non autorisé.
Le principe est simple : le QR code masque totalement l'URL de destination. Contrairement à un lien classique où tu peux lire l'adresse avant de cliquer, un QR code est illisible à l'œil nu. Les escrocs exploitent cette opacité pour rediriger leurs victimes vers des sites imitant des marques légitimes (banques, opérateurs, administrations).
Pourquoi le quishing explose depuis 2023
Plusieurs facteurs expliquent la montée en puissance de cette arnaque :
- Généralisation post-Covid : les menus de restaurant, tickets d'entrée et paiements sans contact ont banalisé le geste de scanner.
- Contournement des filtres anti-phishing : les messageries et navigateurs analysent mal les images contenant des QR codes.
- Confiance excessive : la plupart des utilisateurs scannent sans vérifier l'URL affichée.
- Faible coût pour les fraudeurs : coller un autocollant sur un vrai QR code ne demande aucune compétence technique.
Selon la CNIL et Cybermalveillance.gouv.fr, les signalements liés à des QR codes frauduleux ont plus que doublé entre 2023 et 2025.
Les 6 arnaques au QR code les plus fréquentes
1. Le faux QR code de parking
C'est probablement l'arnaque la plus répandue en France. Les escrocs collent un autocollant avec leur propre QR code par-dessus celui du prestataire officiel sur les horodateurs. Tu scannes, tu arrives sur un site qui ressemble à s'y méprendre à celui de la mairie ou de PayByPhone, et tu saisis tes coordonnées bancaires. Résultat : ton paiement de stationnement part directement dans la poche des fraudeurs, et ta carte est débitée à plusieurs reprises les jours suivants.
2. Le faux avis de la Poste ou d'un transporteur
Un courrier ou un SMS t'annonce un colis en attente. Il te suffit de scanner le QR code pour régler les « frais de livraison ». La page imite parfaitement le site de La Poste, Chronopost ou DPD. En réalité, tu envoies tes données de carte bancaire aux escrocs.
3. Le faux menu de restaurant
Dans certains établissements, les fraudeurs remplacent le QR code du menu par le leur. Après l'avoir scanné, on te demande de créer un compte avec ton email et un mot de passe. Ces identifiants seront ensuite testés sur d'autres services (banque, réseaux sociaux) via du credential stuffing.
4. Le QR code de « vérification bancaire »
Tu reçois un mail ou un SMS de ta banque te demandant de scanner un QR code pour « vérifier ton identité » ou « débloquer ton compte ». La page qui s'ouvre te demande tes identifiants et ton code de validation. Aucune banque légitime ne procède ainsi.
5. Le faux ticket de tombola ou concours
Sur les réseaux sociaux ou dans la rue, des flyers proposent de gagner un iPhone, un voyage ou un bon d'achat. Le QR code mène à un formulaire réclamant nom, adresse, téléphone, email... Ces données sont revendues à des courtiers en données ou utilisées pour des campagnes de phishing ciblées.
6. Le QR code qui installe un logiciel espion
Plus rare mais très dangereux : le QR code redirige vers le téléchargement d'une application malveillante (souvent hors des stores officiels). Sur Android, si tu autorises l'installation depuis des sources inconnues, ton téléphone peut être compromis en quelques secondes.
Comment reconnaître un QR code frauduleux : les signaux d'alerte
Un QR code malveillant ne se distingue pas visuellement d'un vrai. C'est donc le contexte et la page de destination qu'il faut analyser. Voici les principaux signaux d'alerte.
Signaux physiques
- Autocollant collé par-dessus un autre QR code (bord qui se décolle, différence de matériau).
- QR code imprimé sur du papier bas de gamme alors que le support officiel est en métal ou plastique.
- Présence du QR code dans un endroit inhabituel (poteau, mur, boîte aux lettres).
- Aucun logo ou nom d'entreprise à proximité du code.
Signaux sur la page de destination
- URL qui ne correspond pas au nom de domaine officiel (ex : lapo-ste-colis.com au lieu de laposte.fr).
- Absence du cadenas HTTPS ou certificat suspect.
- Fautes d'orthographe, mise en page approximative, images pixelisées.
- Demande immédiate de coordonnées bancaires ou d'identifiants sensibles.
- Sentiment d'urgence artificiel (« Votre compte sera bloqué dans 24h »).
- Domaine créé récemment (vérifiable via des outils WHOIS).
Les 8 réflexes pour te protéger du quishing
- Vérifie l'URL avant d'ouvrir la page. La plupart des applications appareil photo affichent l'URL du QR code avant de la charger. Prends 2 secondes pour la lire.
- Inspecte physiquement le QR code. Un autocollant qui se décolle sur un horodateur ou une borne de recharge est un signal rouge évident.
- Ne saisis jamais tes coordonnées bancaires sur une page ouverte via un QR code non vérifié. Passe par l'application officielle ou tape l'URL manuellement.
- Utilise un scanner QR avec prévisualisation. Des applications comme Kaspersky QR Scanner ou Trend Micro QR Scanner analysent l'URL avant ouverture.
- Active la double authentification partout où c'est possible. Même si tes identifiants fuient, ton compte reste protégé. Consulte notre guide sur la sécurité des mots de passe pour aller plus loin.
- N'installe jamais d'application via un QR code. Passe systématiquement par le Play Store ou l'App Store.
- Méfie-toi des QR codes reçus par email ou SMS, même s'ils semblent venir d'une source légitime. Va directement sur le site officiel.
- Utilise un raccourcisseur d'URL avec prévisualisation pour tes propres campagnes. Des services comme Lunyb permettent de générer des QR codes traçables et de vérifier les liens avant redirection, ce qui protège aussi tes clients contre le quishing.
Que faire si tu as scanné un QR code frauduleux ?
Si tu réalises après coup que tu es tombé dans le piège, agis vite. Chaque minute compte pour limiter les dégâts.
Étape 1 : Coupe la connexion
Ferme immédiatement l'onglet du navigateur. Si tu as téléchargé une application, désactive le Wi-Fi et les données mobiles, puis désinstalle-la.
Étape 2 : Fais opposition
Si tu as saisi tes coordonnées bancaires, appelle ta banque sans attendre pour faire opposition sur ta carte. La plupart des banques disposent d'une ligne d'urgence 24/7.
Étape 3 : Change tes mots de passe
Si tu as entré des identifiants, change-les immédiatement, en commençant par ton email principal, puis les services critiques (banque, réseaux sociaux, cloud).
Étape 4 : Signale l'arnaque
- Cybermalveillance.gouv.fr : plateforme officielle pour signaler et obtenir de l'aide.
- Signal Spam : pour transférer les mails et SMS frauduleux.
- Pharos (internet-signalement.gouv.fr) : pour signaler un contenu illicite en ligne.
- Dépôt de plainte au commissariat ou en ligne via le service de pré-plainte.
- CNIL si tes données personnelles ont été compromises. Notre guide étape par étape pour saisir la CNIL détaille la procédure.
Étape 5 : Surveille tes comptes
Pendant plusieurs semaines, contrôle attentivement tes relevés bancaires et l'activité de tes comptes en ligne. Active les alertes SMS de ta banque si ce n'est pas déjà fait.
QR codes légitimes vs frauduleux : tableau comparatif
| Critère | QR code légitime | QR code frauduleux |
|---|---|---|
| Support | Intégré, imprimé de manière professionnelle | Autocollant collé par-dessus, papier bas de gamme |
| URL affichée | Domaine officiel connu (laposte.fr, ratp.fr...) | Domaine ressemblant mais différent (la-poste-fr.co) |
| HTTPS | Toujours présent avec certificat valide | Absent ou certificat suspect |
| Demandes | Information ou paiement via prestataire connu | Coordonnées bancaires immédiates, urgence |
| Design de la page | Cohérent avec la marque, sans faute | Fautes, images floues, mise en page approximative |
| Contexte | Emplacement logique (menu, borne, ticket) | Endroit inhabituel, flyer suspect |
Comment protéger tes propres QR codes en tant qu'entreprise
Si tu utilises des QR codes dans ta communication (menus, affiches, packaging), tu as aussi une responsabilité envers tes clients. Voici les bonnes pratiques.
Utilise un raccourcisseur avec domaine personnalisé
Un QR code qui pointe vers ton-domaine.com/promo inspire davantage confiance qu'un lien vers un domaine générique. Les plateformes comme Lunyb permettent de créer des liens courts avec ton propre domaine, ce qui renforce ta crédibilité et complique la tâche des imitateurs. Pour aller plus loin, consulte notre comparatif des meilleurs raccourcisseurs d'URL pour entreprises.
Protège tes supports physiques
- Imprime tes QR codes directement sur le support (menu plastifié, borne).
- Vérifie régulièrement tes affichages publics pour détecter les autocollants suspects.
- Ajoute un logo au centre du QR code pour compliquer la contrefaçon.
- Affiche l'URL en clair à côté du QR code pour que tes clients puissent la vérifier.
Sensibilise tes équipes et tes clients
Un simple pictogramme « Vérifiez que l'URL commence par https://votresite.com » à côté du QR code peut sauver plusieurs de tes clients d'une arnaque.
Aller plus loin : ta sécurité numérique globale
Le quishing n'est qu'une facette du paysage des cybermenaces actuelles. Pour te protéger efficacement en 2026, adopte une approche globale : gestionnaire de mots de passe, double authentification, DNS chiffré, navigateur privé, et vigilance sur la diffusion de tes données personnelles.
Sais-tu par exemple que tes coordonnées circulent probablement déjà sur plusieurs plateformes de courtiers en données ? Notre guide pour supprimer tes données des data brokers t'explique comment reprendre le contrôle. Et si tu es en Suisse, découvre nos conseils pour renforcer ta vie privée en ligne.
FAQ : Arnaque au QR code
Un QR code peut-il vraiment installer un virus sur mon téléphone ?
Un QR code en lui-même ne peut pas installer de virus : il ne contient qu'une URL ou un texte. Mais la page vers laquelle il redirige peut tenter de te faire télécharger une application malveillante, exploiter une faille du navigateur ou t'inciter à saisir des identifiants. Sur Android, si tu autorises l'installation depuis des sources inconnues, le risque devient réel. Sur iPhone, le risque principal reste le vol de données via des pages de phishing.
Comment vérifier une URL avant de l'ouvrir depuis un QR code ?
La plupart des applications appareil photo modernes (iOS 15+, Android récents) affichent l'URL en aperçu avant d'ouvrir la page. Lis-la attentivement : vérifie le domaine principal (avant le premier /), la présence de HTTPS, et l'absence de caractères étranges. En cas de doute, tape l'adresse manuellement dans ton navigateur plutôt que de cliquer.
Les QR codes de menus au restaurant sont-ils dangereux ?
Les QR codes de menus intégrés sur des supports plastifiés ou gravés sont généralement sûrs. Méfie-toi en revanche des autocollants récents, des QR codes sur des flyers volants ou des cartes qui demandent une inscription avec email et mot de passe pour consulter le menu. Un vrai menu n'exige jamais de création de compte.
Faut-il faire opposition sur sa carte si on a simplement scanné un QR code suspect ?
Pas nécessairement. Si tu n'as pas saisi tes coordonnées bancaires ni téléchargé quoi que ce soit, tu ne risques rien. Ferme simplement la page. En revanche, si tu as entré ton numéro de carte, ton code CVV ou validé un paiement, fais opposition immédiatement et surveille tes relevés.
Où signaler une arnaque au QR code en France ?
Tu peux signaler l'arnaque sur Cybermalveillance.gouv.fr (accompagnement et conseils), Signal Spam pour les mails/SMS, Pharos pour les contenus illicites, et déposer une plainte au commissariat ou en ligne. Si tes données personnelles ont été compromises, la CNIL peut également être saisie. En cas de préjudice financier, ta banque doit rembourser les opérations frauduleuses non autorisées dans la plupart des cas.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
Sécurité des Mots de Passe : Le Guide Essentiel 2026
Découvre le guide essentiel 2026 sur la sécurité des mots de passe : bonnes pratiques, gestionnaires, double authentification et passkeys. Apprends à protéger tes comptes contre le piratage et à éviter les erreurs les plus courantes.
Cybersécurité des Entreprises en Belgique 2026 : Guide Complet
Guide complet de la cybersécurité pour les entreprises belges en 2026 : obligations NIS2, RGPD, menaces émergentes et mesures concrètes. Tout ce que dirigeants et responsables IT doivent savoir pour protéger leur organisation et rester conformes.
Google Sait Tout sur Vous : Comment Vérifier et Reprendre le Contrôle
Google collecte des téraoctets d'informations sur toi : recherches, déplacements, vidéos, mails, contacts. Découvre comment vérifier tout ce que Google sait sur toi et comment reprendre le contrôle de ta vie privée en quelques minutes.
Vol de Données : Comment Réagir Rapidement (Guide 2026)
Vol de données personnelles ? Découvre les 7 étapes essentielles à suivre dans les premières 24 heures pour limiter les dégâts, du signalement à la CNIL au dépôt de plainte. Un guide complet 2026 avec tous les contacts utiles.