facebook-pixel

Arnaque au QR Code : Comment se Protéger du Quishing en 2026

E
Equipe Securite Lunyb
··10 min read

Tu scannes un QR code sur une borne de parking, un menu de restaurant ou une affiche dans la rue. En quelques secondes, ton téléphone ouvre une page web. Sauf que parfois, cette page est un piège soigneusement conçu pour te voler ton argent ou tes données. C'est ce qu'on appelle le quishing, ou arnaque au QR code, et le phénomène explose en France depuis 2023.

Dans ce guide, on décortique les techniques utilisées par les escrocs, on te montre les signaux qui doivent t'alerter, et surtout comment adopter les bons réflexes pour ne jamais tomber dans le panneau.

Qu'est-ce qu'une arnaque au QR code (quishing) ?

Une arnaque au QR code, aussi appelée quishing (contraction de « QR » et « phishing »), est une technique de fraude qui consiste à utiliser un QR code malveillant pour rediriger la victime vers un site frauduleux, télécharger un logiciel espion ou déclencher un paiement non autorisé.

Le principe est simple : le QR code masque totalement l'URL de destination. Contrairement à un lien classique où tu peux lire l'adresse avant de cliquer, un QR code est illisible à l'œil nu. Les escrocs exploitent cette opacité pour rediriger leurs victimes vers des sites imitant des marques légitimes (banques, opérateurs, administrations).

Pourquoi le quishing explose depuis 2023

Plusieurs facteurs expliquent la montée en puissance de cette arnaque :

  • Généralisation post-Covid : les menus de restaurant, tickets d'entrée et paiements sans contact ont banalisé le geste de scanner.
  • Contournement des filtres anti-phishing : les messageries et navigateurs analysent mal les images contenant des QR codes.
  • Confiance excessive : la plupart des utilisateurs scannent sans vérifier l'URL affichée.
  • Faible coût pour les fraudeurs : coller un autocollant sur un vrai QR code ne demande aucune compétence technique.

Selon la CNIL et Cybermalveillance.gouv.fr, les signalements liés à des QR codes frauduleux ont plus que doublé entre 2023 et 2025.

Les 6 arnaques au QR code les plus fréquentes

1. Le faux QR code de parking

C'est probablement l'arnaque la plus répandue en France. Les escrocs collent un autocollant avec leur propre QR code par-dessus celui du prestataire officiel sur les horodateurs. Tu scannes, tu arrives sur un site qui ressemble à s'y méprendre à celui de la mairie ou de PayByPhone, et tu saisis tes coordonnées bancaires. Résultat : ton paiement de stationnement part directement dans la poche des fraudeurs, et ta carte est débitée à plusieurs reprises les jours suivants.

2. Le faux avis de la Poste ou d'un transporteur

Un courrier ou un SMS t'annonce un colis en attente. Il te suffit de scanner le QR code pour régler les « frais de livraison ». La page imite parfaitement le site de La Poste, Chronopost ou DPD. En réalité, tu envoies tes données de carte bancaire aux escrocs.

3. Le faux menu de restaurant

Dans certains établissements, les fraudeurs remplacent le QR code du menu par le leur. Après l'avoir scanné, on te demande de créer un compte avec ton email et un mot de passe. Ces identifiants seront ensuite testés sur d'autres services (banque, réseaux sociaux) via du credential stuffing.

4. Le QR code de « vérification bancaire »

Tu reçois un mail ou un SMS de ta banque te demandant de scanner un QR code pour « vérifier ton identité » ou « débloquer ton compte ». La page qui s'ouvre te demande tes identifiants et ton code de validation. Aucune banque légitime ne procède ainsi.

5. Le faux ticket de tombola ou concours

Sur les réseaux sociaux ou dans la rue, des flyers proposent de gagner un iPhone, un voyage ou un bon d'achat. Le QR code mène à un formulaire réclamant nom, adresse, téléphone, email... Ces données sont revendues à des courtiers en données ou utilisées pour des campagnes de phishing ciblées.

6. Le QR code qui installe un logiciel espion

Plus rare mais très dangereux : le QR code redirige vers le téléchargement d'une application malveillante (souvent hors des stores officiels). Sur Android, si tu autorises l'installation depuis des sources inconnues, ton téléphone peut être compromis en quelques secondes.

Comment reconnaître un QR code frauduleux : les signaux d'alerte

Un QR code malveillant ne se distingue pas visuellement d'un vrai. C'est donc le contexte et la page de destination qu'il faut analyser. Voici les principaux signaux d'alerte.

Signaux physiques

  • Autocollant collé par-dessus un autre QR code (bord qui se décolle, différence de matériau).
  • QR code imprimé sur du papier bas de gamme alors que le support officiel est en métal ou plastique.
  • Présence du QR code dans un endroit inhabituel (poteau, mur, boîte aux lettres).
  • Aucun logo ou nom d'entreprise à proximité du code.

Signaux sur la page de destination

  • URL qui ne correspond pas au nom de domaine officiel (ex : lapo-ste-colis.com au lieu de laposte.fr).
  • Absence du cadenas HTTPS ou certificat suspect.
  • Fautes d'orthographe, mise en page approximative, images pixelisées.
  • Demande immédiate de coordonnées bancaires ou d'identifiants sensibles.
  • Sentiment d'urgence artificiel (« Votre compte sera bloqué dans 24h »).
  • Domaine créé récemment (vérifiable via des outils WHOIS).

Les 8 réflexes pour te protéger du quishing

  1. Vérifie l'URL avant d'ouvrir la page. La plupart des applications appareil photo affichent l'URL du QR code avant de la charger. Prends 2 secondes pour la lire.
  2. Inspecte physiquement le QR code. Un autocollant qui se décolle sur un horodateur ou une borne de recharge est un signal rouge évident.
  3. Ne saisis jamais tes coordonnées bancaires sur une page ouverte via un QR code non vérifié. Passe par l'application officielle ou tape l'URL manuellement.
  4. Utilise un scanner QR avec prévisualisation. Des applications comme Kaspersky QR Scanner ou Trend Micro QR Scanner analysent l'URL avant ouverture.
  5. Active la double authentification partout où c'est possible. Même si tes identifiants fuient, ton compte reste protégé. Consulte notre guide sur la sécurité des mots de passe pour aller plus loin.
  6. N'installe jamais d'application via un QR code. Passe systématiquement par le Play Store ou l'App Store.
  7. Méfie-toi des QR codes reçus par email ou SMS, même s'ils semblent venir d'une source légitime. Va directement sur le site officiel.
  8. Utilise un raccourcisseur d'URL avec prévisualisation pour tes propres campagnes. Des services comme Lunyb permettent de générer des QR codes traçables et de vérifier les liens avant redirection, ce qui protège aussi tes clients contre le quishing.

Que faire si tu as scanné un QR code frauduleux ?

Si tu réalises après coup que tu es tombé dans le piège, agis vite. Chaque minute compte pour limiter les dégâts.

Étape 1 : Coupe la connexion

Ferme immédiatement l'onglet du navigateur. Si tu as téléchargé une application, désactive le Wi-Fi et les données mobiles, puis désinstalle-la.

Étape 2 : Fais opposition

Si tu as saisi tes coordonnées bancaires, appelle ta banque sans attendre pour faire opposition sur ta carte. La plupart des banques disposent d'une ligne d'urgence 24/7.

Étape 3 : Change tes mots de passe

Si tu as entré des identifiants, change-les immédiatement, en commençant par ton email principal, puis les services critiques (banque, réseaux sociaux, cloud).

Étape 4 : Signale l'arnaque

  • Cybermalveillance.gouv.fr : plateforme officielle pour signaler et obtenir de l'aide.
  • Signal Spam : pour transférer les mails et SMS frauduleux.
  • Pharos (internet-signalement.gouv.fr) : pour signaler un contenu illicite en ligne.
  • Dépôt de plainte au commissariat ou en ligne via le service de pré-plainte.
  • CNIL si tes données personnelles ont été compromises. Notre guide étape par étape pour saisir la CNIL détaille la procédure.

Étape 5 : Surveille tes comptes

Pendant plusieurs semaines, contrôle attentivement tes relevés bancaires et l'activité de tes comptes en ligne. Active les alertes SMS de ta banque si ce n'est pas déjà fait.

QR codes légitimes vs frauduleux : tableau comparatif

CritèreQR code légitimeQR code frauduleux
SupportIntégré, imprimé de manière professionnelleAutocollant collé par-dessus, papier bas de gamme
URL affichéeDomaine officiel connu (laposte.fr, ratp.fr...)Domaine ressemblant mais différent (la-poste-fr.co)
HTTPSToujours présent avec certificat valideAbsent ou certificat suspect
DemandesInformation ou paiement via prestataire connuCoordonnées bancaires immédiates, urgence
Design de la pageCohérent avec la marque, sans fauteFautes, images floues, mise en page approximative
ContexteEmplacement logique (menu, borne, ticket)Endroit inhabituel, flyer suspect

Comment protéger tes propres QR codes en tant qu'entreprise

Si tu utilises des QR codes dans ta communication (menus, affiches, packaging), tu as aussi une responsabilité envers tes clients. Voici les bonnes pratiques.

Utilise un raccourcisseur avec domaine personnalisé

Un QR code qui pointe vers ton-domaine.com/promo inspire davantage confiance qu'un lien vers un domaine générique. Les plateformes comme Lunyb permettent de créer des liens courts avec ton propre domaine, ce qui renforce ta crédibilité et complique la tâche des imitateurs. Pour aller plus loin, consulte notre comparatif des meilleurs raccourcisseurs d'URL pour entreprises.

Protège tes supports physiques

  • Imprime tes QR codes directement sur le support (menu plastifié, borne).
  • Vérifie régulièrement tes affichages publics pour détecter les autocollants suspects.
  • Ajoute un logo au centre du QR code pour compliquer la contrefaçon.
  • Affiche l'URL en clair à côté du QR code pour que tes clients puissent la vérifier.

Sensibilise tes équipes et tes clients

Un simple pictogramme « Vérifiez que l'URL commence par https://votresite.com » à côté du QR code peut sauver plusieurs de tes clients d'une arnaque.

Aller plus loin : ta sécurité numérique globale

Le quishing n'est qu'une facette du paysage des cybermenaces actuelles. Pour te protéger efficacement en 2026, adopte une approche globale : gestionnaire de mots de passe, double authentification, DNS chiffré, navigateur privé, et vigilance sur la diffusion de tes données personnelles.

Sais-tu par exemple que tes coordonnées circulent probablement déjà sur plusieurs plateformes de courtiers en données ? Notre guide pour supprimer tes données des data brokers t'explique comment reprendre le contrôle. Et si tu es en Suisse, découvre nos conseils pour renforcer ta vie privée en ligne.

FAQ : Arnaque au QR code

Un QR code peut-il vraiment installer un virus sur mon téléphone ?

Un QR code en lui-même ne peut pas installer de virus : il ne contient qu'une URL ou un texte. Mais la page vers laquelle il redirige peut tenter de te faire télécharger une application malveillante, exploiter une faille du navigateur ou t'inciter à saisir des identifiants. Sur Android, si tu autorises l'installation depuis des sources inconnues, le risque devient réel. Sur iPhone, le risque principal reste le vol de données via des pages de phishing.

Comment vérifier une URL avant de l'ouvrir depuis un QR code ?

La plupart des applications appareil photo modernes (iOS 15+, Android récents) affichent l'URL en aperçu avant d'ouvrir la page. Lis-la attentivement : vérifie le domaine principal (avant le premier /), la présence de HTTPS, et l'absence de caractères étranges. En cas de doute, tape l'adresse manuellement dans ton navigateur plutôt que de cliquer.

Les QR codes de menus au restaurant sont-ils dangereux ?

Les QR codes de menus intégrés sur des supports plastifiés ou gravés sont généralement sûrs. Méfie-toi en revanche des autocollants récents, des QR codes sur des flyers volants ou des cartes qui demandent une inscription avec email et mot de passe pour consulter le menu. Un vrai menu n'exige jamais de création de compte.

Faut-il faire opposition sur sa carte si on a simplement scanné un QR code suspect ?

Pas nécessairement. Si tu n'as pas saisi tes coordonnées bancaires ni téléchargé quoi que ce soit, tu ne risques rien. Ferme simplement la page. En revanche, si tu as entré ton numéro de carte, ton code CVV ou validé un paiement, fais opposition immédiatement et surveille tes relevés.

Où signaler une arnaque au QR code en France ?

Tu peux signaler l'arnaque sur Cybermalveillance.gouv.fr (accompagnement et conseils), Signal Spam pour les mails/SMS, Pharos pour les contenus illicites, et déposer une plainte au commissariat ou en ligne. Si tes données personnelles ont été compromises, la CNIL peut également être saisie. En cas de préjudice financier, ta banque doit rembourser les opérations frauduleuses non autorisées dans la plupart des cas.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles