Arnaque au QR Code : Comment se Protéger du Quishing en 2026
Tu as sûrement scanné des dizaines de QR codes cette année : au restaurant pour voir le menu, sur une borne de recharge, dans une pub en gare, ou pour payer un parcmètre. Ce geste devenu banal est aussi devenu l'un des vecteurs d'arnaque les plus efficaces de 2026. On appelle ça le quishing (contraction de QR et phishing), et il fait exploser les chiffres de la fraude en France.
Selon la CNIL et les signalements de cybermalveillance.gouv.fr, les arnaques au QR code ont plus que triplé depuis 2023. Le problème ? Un QR code, contrairement à un lien texte, est illisible à l'œil nu. Tu ne peux pas savoir où il te mène avant de l'avoir scanné. Voici comment les escrocs exploitent cette faille et surtout comment t'en protéger.
Qu'est-ce qu'une arnaque au QR code (quishing) ?
Une arnaque au QR code, ou quishing, est une technique de fraude qui utilise un QR code malveillant pour rediriger la victime vers un site web frauduleux, déclencher le téléchargement d'un logiciel espion, ou l'inciter à saisir ses données personnelles et bancaires.
Le principe est simple mais redoutable : l'escroc crée un QR code qui pointe vers une page contrefaite (imitant une banque, un site de paiement, une administration) et le place à un endroit stratégique. La victime scanne, arrive sur une page qui ressemble à s'y méprendre à un vrai site, et communique volontairement ses identifiants ou son numéro de carte bancaire.
Pourquoi le QR code est le vecteur d'attaque idéal
- Aucune inspection visuelle possible : impossible de vérifier l'URL avant de scanner.
- Confiance implicite : on associe le QR code à des marques, à des lieux officiels.
- Ouverture sur mobile : les smartphones affichent des URL tronquées, plus difficiles à analyser.
- Contournement des filtres email : les antispam ne lisent pas encore bien les QR codes intégrés en image.
- Facilité de production : générer un QR code coûte zéro euro et prend 10 secondes.
Les 7 types d'arnaques au QR code les plus fréquents en 2026
1. L'arnaque au faux parcmètre
C'est l'arnaque star en France depuis 2024. Les escrocs collent un autocollant avec un faux QR code par-dessus le vrai, sur les horodateurs. Tu scannes pour payer ton stationnement, tu arrives sur une fausse page ressemblant à PayByPhone ou Flowbird, tu entres ta carte bancaire… et tu te retrouves débité de sommes bien plus importantes que prévu, souvent avec un abonnement récurrent caché.
Les villes touchées incluent Paris, Lyon, Marseille, Nice, Bordeaux, mais aussi de plus petites communes. La gendarmerie a émis plusieurs alertes officielles.
2. Le faux menu de restaurant
Depuis le COVID, les menus au QR code sont devenus la norme. Certains escrocs remplacent le QR code sur la table par le leur, redirigeant vers une fausse page « Payez votre addition en ligne » ou vers un formulaire de « fidélité » collectant nom, adresse, téléphone et carte bancaire.
3. Le quishing par email (phishing 2.0)
Tu reçois un email de ta « banque », d'un « service de livraison » ou de « Microsoft » avec un QR code à scanner « pour vérifier ton compte ». L'astuce : en te faisant passer sur ton téléphone, tu quittes l'environnement sécurisé de ton ordinateur professionnel (souvent mieux protégé) pour un appareil personnel où tu es plus vulnérable.
4. Les faux QR codes sur bornes de recharge électrique
Sur les bornes Ionity, Tesla, TotalEnergies… un autocollant collé au-dessus du QR code officiel renvoie vers une fausse page de paiement. Le montant volé peut aller de 50 € à plusieurs centaines d'euros.
5. L'arnaque au colis
Un faux avis de passage dans ta boîte aux lettres, prétendument de Chronopost, La Poste ou DHL, avec un QR code à scanner pour « reprogrammer la livraison ». Résultat : fausse page de paiement de « frais de douane » à quelques euros, mais avec un abonnement caché à 49 €/mois.
6. Le QR code dans les affiches publiques
Fausses affiches en gare, arrêts de bus, campus universitaires proposant « Gagne un iPhone », « Wi-Fi gratuit », « Réduction Netflix ». Le QR code renvoie vers un formulaire de collecte de données ou déclenche l'installation d'une application malveillante.
7. Le quishing crypto
Sur les réseaux sociaux, sur des publicités YouTube, ou même sur des flyers physiques : des QR codes prétendent te donner accès à un « airdrop » ou à une « offre spéciale ». Résultat : ton wallet crypto est vidé en quelques secondes après avoir approuvé une transaction piégée.
Comment reconnaître un QR code frauduleux ?
Un QR code malveillant présente souvent des signes subtils mais identifiables avant même de scanner. Voici les indices à repérer.
Signes physiques suspects
- Autocollant superposé : le QR code est un sticker collé par-dessus une surface, souvent avec des bulles d'air ou un bord qui se décolle.
- Qualité d'impression différente : couleur, résolution ou papier différent du reste du support officiel.
- Absence de logo officiel ou logo pixelisé à côté du QR code.
- QR code isolé sans aucun texte explicatif ou instructions.
- Emplacement inhabituel : un QR code sur une porte, un lampadaire, ou collé au hasard.
Signes numériques après le scan
- URL raccourcie non vérifiable (bit.ly, tinyurl…) sans possibilité de prévisualiser la destination.
- Domaine étrange : « paypaI-secure.com » (avec un i majuscule), « laposte-fr.info », « bnpparibas.support ».
- Certificat HTTPS absent ou avertissement du navigateur.
- Demande immédiate d'identifiants, de mot de passe ou de carte bancaire.
- Téléchargement automatique d'une application ou d'un fichier APK.
10 méthodes concrètes pour te protéger du quishing
1. Utilise un scanner QR code qui prévisualise l'URL
La plupart des appareils photo iPhone et Android récents affichent l'URL avant de l'ouvrir. Prends l'habitude de toujours lire cette URL avant de tapoter dessus. Si l'URL est raccourcie ou incompréhensible, abstiens-toi.
2. Inspecte physiquement le support
Avant de scanner un QR code sur un parcmètre, une borne ou un menu, passe le doigt dessus. Si c'est un autocollant collé par-dessus, décolle-le : le vrai QR code est probablement en dessous. En cas de doute, ne scanne pas et utilise l'application officielle du service.
3. Privilégie les applications officielles
Pour payer ton stationnement, télécharge PayByPhone, Flowbird ou EasyPark directement depuis l'App Store ou Google Play. Pour recharger ton véhicule, utilise l'app du réseau (Chargemap, Tesla…). Ne passe jamais par un QR code inconnu pour un paiement.
4. Vérifie les URL raccourcies avant de cliquer
Si le QR code te renvoie vers une URL courte, utilise un service de prévisualisation. Un raccourcisseur sérieux comme Lunyb te permet de créer et gérer des liens raccourcis sûrs, avec statistiques et contrôle total sur la destination — l'inverse exact du QR code opaque qu'un escroc utilise pour te piéger.
5. Ne saisis jamais de données bancaires depuis un QR code non sollicité
Règle d'or : un QR code ne doit jamais te demander tes identifiants bancaires directement. Un vrai service redirige vers un système de paiement reconnu (Stripe, PayPal, 3D Secure de ta banque). Si la page semble bricolée ou te demande ton CVC dans un simple formulaire, ferme immédiatement.
6. Active l'authentification à deux facteurs (2FA) partout
Même si un escroc récupère ton mot de passe via une fausse page, le 2FA (par application authenticator, pas par SMS) bloquera la connexion. C'est ta ceinture de sécurité de dernier recours.
7. Utilise un DNS filtrant
Des services comme NextDNS, Quad9 ou Cloudflare 1.1.1.1 for Families bloquent au niveau réseau les domaines de phishing connus. Configuré sur ton téléphone, il empêchera le chargement d'une grande partie des faux sites, même si tu scannes un QR code piégé.
8. Méfie-toi des QR codes reçus par email ou SMS
Une banque ne t'envoie jamais un QR code par email pour te connecter. Une administration non plus. Un service de livraison non plus. Considère par défaut qu'un QR code reçu par message est frauduleux jusqu'à preuve du contraire.
9. Garde ton système et ton navigateur à jour
Les mises à jour iOS et Android incluent régulièrement des correctifs pour Safari et Chrome qui bloquent les sites de phishing connus. Un téléphone non à jour est bien plus vulnérable. Si tu as des doutes sur ton appareil, consulte notre guide pour savoir si ton téléphone est piraté.
10. Signale toute arnaque à cybermalveillance.gouv.fr
Si tu tombes sur un faux QR code, prends-le en photo, note le lieu, et signale-le sur cybermalveillance.gouv.fr ou sur la plateforme PHAROS. Cela permet d'alerter d'autres victimes potentielles et de déclencher des enquêtes.
Comparatif : QR code sûr vs QR code frauduleux
| Critère | QR code légitime | QR code frauduleux |
|---|---|---|
| Support | Imprimé directement sur le matériel | Autocollant collé par-dessus |
| URL affichée | Domaine officiel clair (paybyphone.fr) | URL raccourcie ou domaine douteux |
| Certificat HTTPS | Valide, avec cadenas | Absent ou avertissement navigateur |
| Demande de données | Redirection vers app officielle | Formulaire direct de carte bancaire |
| Contexte | Instructions claires, logo officiel | QR code isolé, sans contexte |
| Application | Renvoie vers store officiel | Téléchargement direct APK |
Que faire si tu as scanné un QR code frauduleux ?
Pas de panique, mais agis vite. Voici les étapes à suivre dans l'ordre.
- Ferme immédiatement la page et ne saisis aucune information supplémentaire.
- Vérifie ton historique : si tu as tapé ton mot de passe, change-le sur le vrai site immédiatement.
- Si tu as donné ta carte bancaire : appelle ta banque pour faire opposition et signale la fraude. En France, la loi t'oblige à être remboursé en cas d'opération non autorisée (article L133-18 du Code monétaire).
- Vérifie tes prélèvements pendant plusieurs semaines : les escrocs mettent parfois en place des micro-prélèvements récurrents pour passer sous le radar.
- Scanne ton téléphone avec un antivirus mobile (Malwarebytes, Bitdefender) si tu as téléchargé un fichier.
- Dépose plainte au commissariat ou à la gendarmerie, avec captures d'écran et preuves.
- Signale sur cybermalveillance.gouv.fr et à la CNIL si tes données personnelles ont fuité.
Si tes données ont été collectées, pense aussi à supprimer tes informations des courtiers en données pour limiter les usages ultérieurs.
Le cadre légal : RGPD, CNIL et responsabilité
En France, les arnaques au QR code tombent sous plusieurs qualifications pénales :
- Escroquerie (article 313-1 du Code pénal) : jusqu'à 5 ans de prison et 375 000 € d'amende.
- Collecte frauduleuse de données personnelles (article 226-18) : 5 ans de prison et 300 000 € d'amende.
- Accès frauduleux à un système de traitement (article 323-1) : jusqu'à 3 ans et 100 000 €.
Le RGPD impose aux entreprises victimes d'une fuite de notifier la CNIL sous 72 heures. Si tu es entrepreneur et que ton QR code officiel a été détourné, tu as des obligations : consulte notre guide cybersécurité pour entreprises pour comprendre le cadre. En Suisse, la nouvelle LPD (Loi sur la Protection des Données) s'applique de manière similaire.
Quishing : les tendances 2026 à surveiller
QR codes dynamiques et IA
Les escrocs utilisent désormais des QR codes dynamiques qui changent de destination selon l'heure, la géolocalisation, ou le nombre de scans, pour échapper aux détections automatisées. L'IA générative leur permet aussi de produire en masse des fausses pages parfaitement crédibles.
QR codes intégrés aux images IA
Des QR codes camouflés dans des œuvres d'art générées par IA circulent sur les réseaux sociaux. Ils sont invisibles à première vue mais scannables — un vecteur d'attaque redoutable.
Quishing vocal (voice + QR)
Un escroc t'appelle en se faisant passer pour ton conseiller bancaire, te demande de scanner un QR code qu'il t'envoie par SMS « pour valider une transaction suspecte ». Combinaison redoutable de vishing et quishing. Si tu reçois un appel douteux, notre guide pour vérifier si un numéro est une arnaque peut t'aider.
FAQ - Arnaque QR code
Est-ce qu'un QR code peut installer un virus rien qu'en le scannant ?
Non, pas directement. Un QR code ne fait que déclencher l'ouverture d'une URL ou une action. Le danger vient de ce qui se passe ensuite : téléchargement d'une application malveillante, ouverture d'une page de phishing, ou exploitation d'une faille de sécurité de ton navigateur. Un système à jour et un DNS filtrant réduisent énormément le risque.
Comment vérifier une URL derrière un QR code sans la scanner ?
Les appareils photo iPhone (iOS 11+) et Android récents affichent une prévisualisation de l'URL avant de l'ouvrir. Tu peux aussi utiliser une application comme Kaspersky QR Scanner ou Trend Micro QR Scanner qui analysent le lien avant de le charger. Certains sites permettent aussi d'uploader une photo du QR code pour l'analyser sans l'ouvrir.
Ma banque me rembourse-t-elle si je me suis fait piéger par un faux QR code ?
En principe oui, si tu n'as pas fait preuve de négligence grave. L'article L133-18 du Code monétaire et financier prévoit le remboursement des opérations non autorisées. Mais les banques invoquent souvent la « négligence » quand tu as saisi volontairement ton code. Fais opposition immédiatement, dépose plainte, et si besoin saisis le médiateur bancaire. L'authentification forte (3D Secure) protège aussi juridiquement.
Les QR codes sur les menus de restaurant sont-ils sûrs ?
Généralement oui, mais reste vigilant. Vérifie que le QR code est imprimé directement sur le menu ou plastifié, pas collé en autocollant. Le domaine doit correspondre au nom du restaurant ou à un service de menu connu (choose.co, delicity, etc.). Ne saisis jamais ta carte bancaire via un QR code de menu : le paiement se fait toujours au comptoir ou via une application dédiée.
Peut-on créer soi-même un QR code sécurisé ?
Oui, en utilisant un générateur de confiance qui te permet de contrôler la destination et de suivre les scans. Des plateformes comme Lunyb offrent la possibilité de créer des liens raccourcis et des QR codes avec statistiques, permettant de détecter rapidement toute activité suspecte. Évite les générateurs gratuits inconnus qui peuvent injecter des redirections publicitaires ou pirater ton lien.
Conclusion
Le QR code est un outil formidable, mais son opacité en fait aussi une arme redoutable pour les escrocs. La règle à retenir est simple : traite chaque QR code comme un lien inconnu envoyé par un étranger. Prévisualise l'URL, inspecte le support physique, et ne saisis jamais tes données bancaires sans vérification.
En 2026, le quishing va continuer d'exploser. Adopte les bons réflexes maintenant, forme ton entourage (en particulier les parents et les adolescents qui sont des cibles privilégiées), et signale systématiquement les cas suspects. Ta vigilance individuelle est la meilleure défense collective contre cette arnaque en pleine expansion.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
Cybersécurité des Entreprises en Belgique 2026 : Guide Complet
La cybersécurité des entreprises belges est devenue un enjeu stratégique en 2026. Entre NIS2, RGPD et menaces sophistiquées, découvre les obligations légales, les meilleures pratiques et les outils concrets pour protéger ton organisation.
Comment Savoir si Votre Téléphone est Piraté : 10 Signes en 2026
Ton téléphone se comporte bizarrement ? Batterie qui fond, surchauffe, apps inconnues... Découvre les 10 signes qui indiquent que ton smartphone est piraté et apprends comment reprendre le contrôle rapidement pour protéger tes données personnelles.
Vol de Données : Comment Réagir Rapidement (Guide 2026)
Ton email, ton mot de passe ou ta carte bancaire ont fuité ? Chaque minute compte. Voici le guide complet pour réagir efficacement à un vol de données, limiter les dégâts et faire valoir tes droits.
Cybersécurité en Suisse 2026 : Le Guide Complet
Découvre le guide complet de la cybersécurité en Suisse en 2026 : nouvelle LPD, rôle de l'OFCS, menaces actuelles et bonnes pratiques concrètes. Tout ce qu'il faut savoir pour protéger tes données personnelles ou ton entreprise face à la vague de cyberattaques.