facebook-pixel

Arnaque au QR Code : Comment se Protéger du Quishing en 2026

E
Equipe Securite Lunyb
··10 min read

Les QR codes sont partout : sur les menus de restaurants, les bornes de parking, les affiches publicitaires, les factures, et même sur les emballages de tes produits préférés. Pratiques, rapides, universels... et malheureusement devenus l'un des outils favoris des cybercriminels. On appelle ça le quishing (contraction de QR et phishing), et c'est l'une des arnaques qui explose le plus depuis 2023.

Dans ce guide, on va voir comment fonctionne concrètement une arnaque au QR code, quels sont les scénarios les plus courants en France, et surtout comment te protéger efficacement sans devenir paranoïaque à chaque fois que tu scannes un code.

Qu'est-ce qu'une arnaque au QR code (quishing) ?

Une arnaque au QR code est une technique d'escroquerie où un cybercriminel remplace ou crée un QR code malveillant pour rediriger la victime vers un site frauduleux, télécharger un logiciel espion ou déclencher un paiement non autorisé. Le terme technique est quishing.

Le principe est simple : le QR code est une boîte noire pour l'œil humain. Tu ne peux pas savoir où il t'emmène avant de l'avoir scanné. Cette opacité est exactement ce que les arnaqueurs exploitent. Un QR code frauduleux peut te rediriger vers :

  • Un faux site bancaire pour voler tes identifiants
  • Une page de paiement frauduleuse
  • Un formulaire qui collecte tes données personnelles
  • Un téléchargement automatique d'application malveillante
  • Une souscription abusive à un service payant par SMS

Selon la CNIL et Cybermalveillance.gouv.fr, les signalements liés aux QR codes frauduleux ont été multipliés par 4 entre 2022 et 2025 en France.

Les 7 arnaques QR code les plus courantes en France

1. Le faux QR code de parking

C'est l'arnaque star de 2024-2025. Des escrocs collent des autocollants avec un faux QR code par-dessus le vrai code de l'horodateur. Tu scannes, tu arrives sur une page qui ressemble à celle du gestionnaire de parking, tu paies... et non seulement ton stationnement n'est pas réglé, mais tes coordonnées bancaires sont dans la nature. Signalé massivement à Paris, Lyon, Marseille et Bordeaux.

2. Le QR code de menu au restaurant

Depuis le COVID, les menus par QR code sont partout. Certains malfrats remplacent le sticker sur les tables ou en ajoutent sur les vitrines. Le faux menu redirige vers une fausse page "vérification d'âge" ou "programme de fidélité" qui demande carte bancaire et infos personnelles.

3. La fausse amende ou contravention

Tu reçois un courrier ou un email t'annonçant une amende avec un QR code pour "payer rapidement". Le code renvoie vers un clone du site de l'ANTAI (Agence nationale de traitement automatisé des infractions). Le vrai site officiel est antai.gouv.fr, et jamais l'administration ne t'envoie de QR code de paiement par email non sollicité.

4. Le colis en attente

Un faux avis de passage La Poste, Chronopost ou Colissimo dans ta boîte aux lettres, avec un QR code pour "reprogrammer la livraison". Résultat : frais de "redirection" de 1 à 3€ demandés... qui cachent en réalité une souscription mensuelle à un service à 49€/mois.

5. Le phishing par email professionnel

De plus en plus d'emails de phishing intègrent des QR codes au lieu de liens cliquables. Pourquoi ? Parce que les filtres anti-phishing des entreprises analysent les URLs, mais pas encore correctement les images de QR codes. L'employé scanne avec son smartphone perso (hors du réseau protégé), et hop, ses identifiants professionnels sont capturés.

6. Les fausses bornes de recharge électrique

Sur les bornes de recharge de voitures électriques ou de trottinettes en libre-service, un autocollant frauduleux peut détourner le paiement. L'arnaque monte en puissance avec l'électrification du parc automobile.

7. Le QR code sur les affiches publiques

Affiches culturelles, panneaux municipaux, tracts... n'importe quel support public peut être détourné avec un sticker QR frauduleux collé par-dessus l'original.

Comment reconnaître un QR code frauduleux ?

Voici les signaux d'alerte à repérer avant et après avoir scanné :

Avant de scanner : inspection physique

  1. Vérifie si c'est un autocollant collé par-dessus quelque chose. Passe le doigt sur les bords : si tu sens un relief, méfiance.
  2. Regarde la cohérence visuelle : le QR code correspond-il au design général de l'affiche/panneau ?
  3. Contrôle la qualité d'impression : un QR code officiel est généralement bien imprimé, pas flou ou pixellisé.
  4. Cherche un logo officiel à côté du code.

Après le scan : analyse de l'URL

La plupart des smartphones modernes (iOS et Android) affichent l'URL avant d'ouvrir la page. C'est le moment critique :

  1. Vérifie le domaine exact : "paris-stationnement.fr" ≠ "parisstationnement-paiement.com"
  2. Attention aux domaines étranges : .xyz, .top, .click, .info sont surreprésentés dans les arnaques
  3. Repère les fautes d'orthographe dans l'URL ou sur la page d'arrivée
  4. HTTPS ne suffit pas : n'importe quel site frauduleux peut avoir un cadenas vert aujourd'hui
  5. URL raccourcie ? Sois deux fois plus prudent. Utilise un service de prévisualisation d'URL pour voir la destination finale

Tableau comparatif : QR code légitime vs frauduleux

CritèreQR code légitimeQR code frauduleux
SupportImprimé directement sur le mobilier/documentSouvent un autocollant collé par-dessus
URLDomaine officiel connuDomaine étrange, imitation, raccourci suspect
Demande d'infosMinimum nécessaire au serviceCarte bancaire + infos personnelles étendues
Design de la pageCohérent avec la marqueFautes, images pixellisées, logos flous
Certificat SSLÉmis pour le domaine officielSouvent Let's Encrypt sur domaine récent
UrgencePas de pression temporelle"Payez sous 24h", "Offre limitée"

Les bonnes pratiques pour scanner en sécurité

Sur ton smartphone

  1. Active la prévisualisation d'URL dans les paramètres de ton appareil photo (activée par défaut sur iOS 15+ et Android 12+)
  2. Ne coche jamais "ouvrir automatiquement" les liens scannés
  3. Utilise un navigateur avec protection anti-phishing comme Firefox, Brave ou Safari en mode strict
  4. Maintiens ton système à jour pour bénéficier des dernières protections

Réflexes à adopter

  • Pour un paiement, préfère toujours taper l'URL officielle manuellement dans ton navigateur plutôt que scanner
  • Pour une amende présumée, va directement sur antai.gouv.fr
  • Pour un colis, va directement sur le site du transporteur avec le numéro de suivi
  • Pour un menu de restaurant, demande la version papier si tu as un doute
  • Ne scanne jamais un QR code reçu par email d'un expéditeur inconnu

Les URLs raccourcies : ami ou ennemi ?

Les QR codes contiennent souvent des URLs raccourcies pour rester compacts et lisibles. Le problème, c'est qu'un lien raccourci masque la destination réelle. Utilise des raccourcisseurs qui offrent une prévisualisation de destination et des statistiques transparentes. C'est justement l'un des points forts de Lunyb : chaque lien peut être analysé avant clic, et les créateurs de liens peuvent activer des pages de prévisualisation pour rassurer leurs utilisateurs. Si tu veux voir les meilleures options du marché, on a comparé les solutions dans notre article sur les meilleurs raccourcisseurs d'URL en 2026.

Que faire si tu as scanné un QR code frauduleux ?

Pas de panique, tout n'est pas perdu. Voici la procédure à suivre étape par étape :

Si tu n'as rien saisi

  1. Ferme immédiatement l'onglet
  2. Vide le cache et l'historique de ton navigateur
  3. Vérifie qu'aucune application n'a été téléchargée à ton insu (Paramètres > Applications)
  4. Lance un scan antivirus si tu as une solution installée

Si tu as saisi tes coordonnées bancaires

  1. Contacte immédiatement ta banque pour faire opposition (numéro d'urgence 24h/24)
  2. Change le mot de passe de ton espace bancaire en ligne
  3. Surveille tes relevés pendant au moins 3 mois
  4. Dépose plainte au commissariat ou en ligne sur pre-plainte-en-ligne.gouv.fr
  5. Signale sur cybermalveillance.gouv.fr pour aider à identifier les campagnes en cours

Si tu as téléchargé une application suspecte

  1. Passe ton téléphone en mode avion immédiatement
  2. Désinstalle l'application depuis les paramètres (pas depuis l'icône, qui peut être piégée)
  3. Change tes mots de passe importants depuis un autre appareil
  4. En cas de doute sérieux, fais une réinitialisation d'usine

Pour aller plus loin sur les logiciels espions installés à ton insu, consulte notre guide sur les applications qui espionnent ton téléphone.

Le cadre légal en France : RGPD et signalement

L'arnaque au QR code relève de plusieurs infractions pénales :

  • Escroquerie (article 313-1 du Code pénal) : jusqu'à 5 ans de prison et 375 000€ d'amende
  • Collecte frauduleuse de données personnelles : sanctionnée par la CNIL et le RGPD
  • Usurpation d'identité numérique (article 226-4-1) : 1 an et 15 000€ d'amende
  • Accès frauduleux à un système de traitement (article 323-1) : 3 ans et 100 000€

La CNIL recommande aux organisations qui utilisent des QR codes de communication publique de mettre en place des mesures de vérification d'intégrité, et de communiquer clairement les domaines officiels associés à leurs campagnes.

Pour signaler une arnaque en France :

  • cybermalveillance.gouv.fr : plateforme officielle
  • 17 ou Perceval pour les fraudes bancaires
  • PHAROS (internet-signalement.gouv.fr) pour les contenus illicites
  • Signal Spam pour les emails de phishing avec QR code

Comment les entreprises peuvent protéger leurs clients

Si tu gères une entreprise qui utilise des QR codes (restaurant, boutique, prestataire...), voici tes responsabilités :

  1. Vérifie régulièrement l'intégrité physique de tes QR codes affichés
  2. Utilise un raccourcisseur d'URL avec ton propre domaine plutôt que bit.ly générique
  3. Communique clairement le domaine officiel utilisé sur ton site et tes supports
  4. Intègre le QR code au design imprimé plutôt qu'en autocollant amovible
  5. Forme tes employés à repérer les faux stickers ajoutés par des tiers
  6. Mets en place le HTTPS strict et le HSTS sur ton domaine

Le chiffrement de bout en bout et un site web bien configuré techniquement sont la base d'une expérience QR code sécurisée pour tes clients.

Tendances 2026 : ce qui nous attend

Les cybercriminels s'adaptent vite. Voici les évolutions à surveiller cette année :

  • QR codes dynamiques malveillants : le code reste le même, mais la destination change selon l'heure ou la localisation pour tromper les analyses de sécurité
  • Deepfakes et QR codes combinés : de fausses vidéos officielles avec QR code intégré
  • Ciblage géographique : les campagnes de quishing sont de plus en plus localisées (français correct, contexte local)
  • IA générative : les fausses pages de destination sont désormais quasi indistinguables des vraies

La meilleure défense reste ta vigilance. Comme pour vérifier si un numéro est une arnaque, prends toujours 5 secondes pour vérifier avant d'agir.

FAQ - Arnaque QR code

Est-ce dangereux de simplement scanner un QR code ?

Non, le scan seul n'est presque jamais dangereux. Le danger arrive lorsque tu cliques sur l'URL affichée, saisis des informations, ou télécharges un fichier. Assure-toi que ton smartphone affiche la prévisualisation de l'URL avant d'ouvrir la page, et prends le temps de la vérifier.

Comment savoir si une URL derrière un QR code est sûre ?

Vérifie que le domaine correspond exactement à l'organisation attendue (pas de fautes, pas de tirets ajoutés), que l'extension est classique (.fr, .com, .gouv.fr), et méfie-toi des URLs raccourcies. Tu peux copier l'URL et la coller dans un outil comme VirusTotal ou urlscan.io pour l'analyser sans risque.

Les QR codes des menus de restaurant sont-ils sûrs ?

Généralement oui, mais vérifie toujours qu'il n'y a pas d'autocollant frauduleux collé par-dessus le QR code original. Un menu légitime ne te demandera jamais tes coordonnées bancaires ou une inscription obligatoire pour consulter la carte.

Mon téléphone peut-il être piraté juste en scannant un QR code ?

Un scan seul ne peut pas installer de logiciel malveillant. En revanche, si le QR code te mène à télécharger une application hors du Play Store ou de l'App Store, et que tu l'installes, là ton téléphone peut effectivement être compromis. Ne télécharge jamais d'application via un QR code d'origine inconnue.

Que faire si j'ai payé sur un faux site via QR code ?

Contacte immédiatement ta banque pour faire opposition sur ta carte (numéro au dos ou 24h/24). Dépose plainte en ligne sur pre-plainte-en-ligne.gouv.fr, signale l'arnaque sur cybermalveillance.gouv.fr, et surveille tes relevés bancaires pendant plusieurs mois. En cas de fraude avérée, ta banque doit te rembourser sous 10 jours (article L133-18 du Code monétaire).

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles