facebook-pixel

Arnaque au QR Code : Comment se Protéger du Quishing en 2026

E
Equipe Securite Lunyb
··10 min read

Les QR codes sont partout : au restaurant, sur les parcmètres, dans les publicités, sur les emballages. Pratiques, oui. Mais aussi le nouveau terrain de jeu préféré des cybercriminels. Le phénomène a même un nom : le quishing (contraction de QR et phishing). Selon plusieurs rapports de l'ANSSI et de la CNIL, les arnaques au QR code ont explosé depuis 2023, et 2026 s'annonce comme une année record.

Dans ce guide complet, on va décortiquer les techniques utilisées par les arnaqueurs, te montrer des exemples concrets et surtout te donner les bons réflexes pour ne jamais tomber dans le piège.

Qu'est-ce qu'une arnaque au QR code (quishing) ?

Une arnaque au QR code est une technique de fraude où un cybercriminel utilise un QR code piégé pour rediriger la victime vers un site malveillant, télécharger un logiciel espion, ou lui soutirer des informations personnelles et bancaires. C'est une forme de phishing qui exploite la confiance qu'on accorde aux QR codes et notre incapacité à "lire" une URL cachée derrière un carré noir et blanc.

Le problème fondamental : un QR code est illisible pour l'œil humain. Contrairement à un lien textuel où tu peux (théoriquement) repérer une URL suspecte, tu ne sais absolument pas où mène un QR code avant de l'avoir scanné. Et souvent, il est déjà trop tard.

Pourquoi le quishing explose en 2026

  • Adoption massive post-COVID : les menus au restaurant, les paiements sans contact et les billets numériques ont banalisé le geste.
  • Filtres anti-phishing contournés : les emails contenant une image de QR code passent souvent à travers les filtres qui analysent les liens textuels.
  • Coût quasi nul pour l'attaquant : imprimer un autocollant coûte quelques centimes.
  • Manque de sensibilisation : la plupart des gens scannent sans réfléchir.

Les 7 arnaques au QR code les plus courantes

1. Le faux parcmètre

C'est l'arnaque star en France, en Belgique et en Suisse. Des escrocs collent de faux autocollants QR code sur les horodateurs, invitant les automobilistes à payer leur stationnement via une "application pratique". Le site imite parfaitement celui de la ville. Résultat : ta carte bancaire est débitée, et souvent réutilisée pour d'autres achats frauduleux.

2. Le faux menu de restaurant

Un QR code collé sur celui du restaurant redirige vers un site qui demande de créer un compte "pour accéder au menu", avec collecte d'email, mot de passe, voire numéro de téléphone. Ces données sont ensuite revendues ou utilisées pour du phishing ciblé.

3. Le faux colis / faux avis de passage

Un avis de passage laissé dans ta boîte aux lettres t'invite à scanner un QR code pour reprogrammer une livraison. Le site imite La Poste, Chronopost ou DHL et te demande des "frais de redistribution" de 1,99 €. En réalité, tu donnes ta CB à des escrocs.

4. Le quishing par email professionnel

Un email prétendument envoyé par ton service RH ou ton service informatique te demande de scanner un QR code pour "réactiver ton compte Microsoft 365". Le QR mène vers une fausse page de connexion qui vole tes identifiants d'entreprise. C'est devenu la première cause de compromission d'accès en entreprise selon plusieurs rapports 2025.

5. Le QR code sur affiche publicitaire détourné

Les escrocs collent un autocollant par-dessus le QR code légitime d'une affiche officielle (transports, campagnes gouvernementales, événements culturels). Le trafic capté est massif et la victime baisse totalement sa garde.

6. La fausse borne de recharge électrique

Nouvelle tendance 2025-2026 : de faux QR codes sur les bornes de recharge pour voitures électriques, redirigeant vers une fausse app de paiement. Le conducteur pense payer sa recharge, il paie… l'arnaqueur.

7. Le QR code dans les crypto-arnaques

Un "trader" sur les réseaux sociaux te propose un investissement miraculeux et t'envoie un QR code pour "faciliter le premier dépôt". Le portefeuille crypto de destination est celui de l'escroc. Aucun recours possible.

Comment fonctionne techniquement une arnaque au QR code

Comprendre le mécanisme aide à mieux se protéger. Voici les étapes typiques d'une attaque de quishing :

  1. Création d'un site malveillant : cloné d'un site légitime (banque, service de livraison, ville).
  2. Génération d'un QR code pointant vers ce site, parfois avec un raccourcisseur d'URL pour masquer davantage la destination.
  3. Diffusion : autocollants physiques, emails, SMS, faux courriers.
  4. Scan par la victime avec un smartphone qui affiche l'URL une fraction de seconde avant de proposer d'ouvrir le lien.
  5. Récupération des données : identifiants, CB, ou installation silencieuse d'un logiciel malveillant.
  6. Exploitation : revente sur le dark web, achats frauduleux, ou extorsion.

Pour aller plus loin sur la différence entre QR codes fixes et modifiables, consulte notre article QR Code Dynamique vs Statique : Lequel Choisir en 2026.

10 réflexes pour te protéger du quishing

1. Vérifie l'URL avant d'ouvrir

La plupart des scanners de smartphone (iPhone, Android récent) affichent l'URL avant d'ouvrir le lien. Prends 2 secondes pour la lire. Une adresse bizarre avec des chiffres, des tirets ou une extension exotique (.xyz, .top, .click) doit t'alerter immédiatement.

2. Méfie-toi des QR codes en extérieur

Parcmètres, panneaux publicitaires, affiches en gare : ces supports sont particulièrement ciblés. Passe le doigt sur le QR code : s'il s'agit d'un autocollant collé par-dessus l'original, tu le sentiras.

3. Utilise l'appareil photo natif, pas une app tierce

Les scanners QR téléchargés sur les stores contiennent parfois eux-mêmes du malware. L'appareil photo natif iOS/Android suffit largement et affiche l'URL.

4. Ne saisis jamais tes identifiants après avoir scanné un QR code reçu par email

Si un email légitime t'invite à te connecter à un service, ouvre directement le site depuis ton navigateur ou ton bookmark. Jamais via le QR de l'email.

5. Active la double authentification partout

Même si un attaquant récupère ton mot de passe, le 2FA (via app authenticator, pas SMS) bloque l'accès. C'est probablement la protection la plus efficace tout court.

6. Utilise un raccourcisseur d'URL de confiance quand tu partages

Quand tu crées toi-même un QR code, utilise un service transparent qui te permet de tracer les scans et de désactiver le lien en cas de piratage. Un outil comme Lunyb permet de générer des QR codes dynamiques avec statistiques, ce qui te permet de détecter tout usage anormal et de rediriger le lien si nécessaire.

7. Ne paie jamais un stationnement via un QR code non officiel

Utilise directement les applications officielles (PayByPhone, Flowbird, EasyPark selon les villes). Télécharge-les depuis l'App Store ou le Play Store, jamais via un lien scanné.

8. Regarde bien les mentions de sécurité du navigateur

Un site légitime affiche le cadenas HTTPS et un nom de domaine cohérent. Si tu vois "laposte-livraison-fr.info" au lieu de "laposte.fr", fuis.

9. Sensibilise tes proches et collègues

Les personnes âgées et les employés non-tech sont les cibles favorites. Prends 5 minutes pour leur expliquer. En entreprise, la formation anti-quishing devient indispensable — voir notre guide Cybersécurité des Entreprises en Belgique 2026.

10. Signale les QR codes suspects

Décolle l'autocollant frauduleux si tu peux, préviens le commerçant ou la mairie, et signale sur signal.conso.gouv.fr ou cybermalveillance.gouv.fr. Chaque signalement compte.

Comparatif : les signes d'un QR code sûr vs suspect

CritèreQR code sûr ✅QR code suspect 🚨
SupportImprimé directement sur le document officielAutocollant collé par-dessus
URL affichée après scanDomaine officiel connu (.fr, .gouv.fr, marque)Domaine inconnu, raccourci louche, fautes d'orthographe
ConnexionHTTPS + cadenas + nom cohérentHTTP ou HTTPS avec certificat récent + domaine bizarre
DemandeConsultation d'infos, menu, horairesSaisie immédiate de CB ou identifiants
UrgenceAucune pression"Payez sous 24h", "votre compte va être suspendu"
Design du siteCharte graphique cohérente et actuelleCopie approximative, logos flous, fautes

Que faire si tu as été victime d'une arnaque au QR code ?

Étape 1 : agis immédiatement sur ta banque

Si tu as saisi ta carte bancaire, appelle ta banque et fais opposition. Tu as 13 mois pour contester un débit frauduleux non autorisé (Code monétaire et financier, article L133-24).

Étape 2 : change tes mots de passe

Si tu as saisi des identifiants, change-les immédiatement, ainsi que ceux de tous les autres services où tu utilises le même mot de passe (mauvaise pratique à corriger d'ailleurs).

Étape 3 : porte plainte

Rends-toi au commissariat ou en ligne sur pre-plainte-en-ligne.gouv.fr. Signale aussi sur cybermalveillance.gouv.fr, qui propose un accompagnement.

Étape 4 : signale à la CNIL en cas de fuite de données

Si des données personnelles ont été compromises via un service qui aurait dû mieux te protéger, tu peux saisir la CNIL. Notre guide détaillé : CNIL : Comment Porter Plainte Étape par Étape.

Étape 5 : surveille tes comptes pendant 6 mois

Les données volées sont souvent revendues et réutilisées plusieurs mois après. Active les alertes SMS de ta banque et surveille tes relevés.

Le rôle des entreprises et administrations

Si tu gères une entreprise, une collectivité ou un site marchand qui utilise des QR codes, tu as une responsabilité. Voici les bonnes pratiques :

  • Utilise des QR codes dynamiques avec statistiques : tu peux détecter un pic anormal ou désactiver le lien si un faux QR circule.
  • Vérifie régulièrement tes supports physiques (parcmètres, affiches, menus).
  • Communique clairement l'URL officielle à côté du QR code, pour que les utilisateurs puissent vérifier.
  • Sensibilise tes équipes au quishing par email, qui est aujourd'hui le vecteur numéro 1 des compromissions d'entreprise.
  • Ne demande jamais à tes clients de saisir leur CB immédiatement après avoir scanné un QR — passe par un tunnel de paiement standard reconnu.

Pour choisir un bon service de raccourcisseur avec QR codes, notre comparatif Meilleures Alternatives à Bitly en 2026 peut t'aider.

Vie privée : au-delà du quishing

Se protéger des arnaques au QR code s'inscrit dans une démarche plus large de protection de sa vie privée en ligne : mots de passe forts et uniques, gestionnaire de mots de passe, double authentification, DNS chiffré, navigateur respectueux de la vie privée. Pour un panorama complet des bonnes pratiques, jette un œil à notre article Vie Privée en Ligne : Outils et Conseils 2026.

FAQ : Arnaque au QR code

Un QR code peut-il installer un virus sur mon téléphone ?

Directement, non : un QR code contient juste une URL ou un texte. Mais l'URL peut mener vers une page qui exploite une faille du navigateur ou qui te propose de télécharger une fausse app contenant un malware. Sur Android, ne télécharge jamais d'app en dehors du Play Store, et sur iPhone, méfie-toi des demandes d'installation de "profils de configuration".

Comment savoir où mène un QR code sans le scanner ?

Certaines applications comme les scanners de sécurité (Trend Micro QR Scanner, Kaspersky QR Scanner) affichent l'URL et vérifient sa réputation avant ouverture. Sur iPhone et Android récents, l'appareil photo natif affiche déjà l'URL avant de proposer l'ouverture — prends l'habitude de lire cette prévisualisation.

Les QR codes des restaurants sont-ils dangereux ?

Généralement non, mais reste vigilant : vérifie que le QR est imprimé directement sur le menu ou la table, pas collé par autocollant. Si on te demande de créer un compte ou de saisir des données personnelles pour "accéder au menu", pars. Un vrai menu numérique s'affiche directement.

Que faire si j'ai scanné un QR code suspect mais que je n'ai rien saisi ?

Ferme immédiatement la page. Vérifie qu'aucune application ne s'est installée. Efface l'historique et les cookies du navigateur. Fais un scan antivirus si tu as ce type d'app. Dans 99 % des cas, sans avoir saisi d'informations, tu ne risques rien — les attaques "zéro clic" via QR restent extrêmement rares.

Le paiement par QR code est-il sûr ?

Oui, à condition d'utiliser des applications officielles reconnues (Lydia, Paylib, apps bancaires, PayByPhone pour le stationnement) téléchargées depuis les stores officiels. Le danger vient des faux QR codes imitant ces services. Règle d'or : télécharge l'app une seule fois, puis utilise-la directement — ne passe jamais par un QR code inconnu pour un paiement.

En résumé : le quishing est la menace de cybersécurité qui monte le plus vite en 2026. Un simple scan peut coûter cher, mais 2 secondes de vigilance avant d'ouvrir un lien suffisent à te protéger dans l'immense majorité des cas. Reste critique, vérifie les URL, et n'hésite pas à signaler les QR codes suspects. La sécurité, c'est aussi une affaire collective.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles