Arnaque au QR Code : Comment se Protéger du Quishing en 2026
Les QR codes sont partout : sur les menus de restaurants, les bornes de parking, les affiches publicitaires, les factures, et même sur les emballages de tes produits préférés. Pratiques, rapides, universels... et malheureusement devenus l'un des outils favoris des cybercriminels. On appelle ça le quishing (contraction de QR et phishing), et c'est l'une des arnaques qui explose le plus depuis 2023.
Dans ce guide, on va voir comment fonctionne concrètement une arnaque au QR code, quels sont les scénarios les plus courants en France, et surtout comment te protéger efficacement sans devenir paranoïaque à chaque fois que tu scannes un code.
Qu'est-ce qu'une arnaque au QR code (quishing) ?
Une arnaque au QR code est une technique d'escroquerie où un cybercriminel remplace ou crée un QR code malveillant pour rediriger la victime vers un site frauduleux, télécharger un logiciel espion ou déclencher un paiement non autorisé. Le terme technique est quishing.
Le principe est simple : le QR code est une boîte noire pour l'œil humain. Tu ne peux pas savoir où il t'emmène avant de l'avoir scanné. Cette opacité est exactement ce que les arnaqueurs exploitent. Un QR code frauduleux peut te rediriger vers :
- Un faux site bancaire pour voler tes identifiants
- Une page de paiement frauduleuse
- Un formulaire qui collecte tes données personnelles
- Un téléchargement automatique d'application malveillante
- Une souscription abusive à un service payant par SMS
Selon la CNIL et Cybermalveillance.gouv.fr, les signalements liés aux QR codes frauduleux ont été multipliés par 4 entre 2022 et 2025 en France.
Les 7 arnaques QR code les plus courantes en France
1. Le faux QR code de parking
C'est l'arnaque star de 2024-2025. Des escrocs collent des autocollants avec un faux QR code par-dessus le vrai code de l'horodateur. Tu scannes, tu arrives sur une page qui ressemble à celle du gestionnaire de parking, tu paies... et non seulement ton stationnement n'est pas réglé, mais tes coordonnées bancaires sont dans la nature. Signalé massivement à Paris, Lyon, Marseille et Bordeaux.
2. Le QR code de menu au restaurant
Depuis le COVID, les menus par QR code sont partout. Certains malfrats remplacent le sticker sur les tables ou en ajoutent sur les vitrines. Le faux menu redirige vers une fausse page "vérification d'âge" ou "programme de fidélité" qui demande carte bancaire et infos personnelles.
3. La fausse amende ou contravention
Tu reçois un courrier ou un email t'annonçant une amende avec un QR code pour "payer rapidement". Le code renvoie vers un clone du site de l'ANTAI (Agence nationale de traitement automatisé des infractions). Le vrai site officiel est antai.gouv.fr, et jamais l'administration ne t'envoie de QR code de paiement par email non sollicité.
4. Le colis en attente
Un faux avis de passage La Poste, Chronopost ou Colissimo dans ta boîte aux lettres, avec un QR code pour "reprogrammer la livraison". Résultat : frais de "redirection" de 1 à 3€ demandés... qui cachent en réalité une souscription mensuelle à un service à 49€/mois.
5. Le phishing par email professionnel
De plus en plus d'emails de phishing intègrent des QR codes au lieu de liens cliquables. Pourquoi ? Parce que les filtres anti-phishing des entreprises analysent les URLs, mais pas encore correctement les images de QR codes. L'employé scanne avec son smartphone perso (hors du réseau protégé), et hop, ses identifiants professionnels sont capturés.
6. Les fausses bornes de recharge électrique
Sur les bornes de recharge de voitures électriques ou de trottinettes en libre-service, un autocollant frauduleux peut détourner le paiement. L'arnaque monte en puissance avec l'électrification du parc automobile.
7. Le QR code sur les affiches publiques
Affiches culturelles, panneaux municipaux, tracts... n'importe quel support public peut être détourné avec un sticker QR frauduleux collé par-dessus l'original.
Comment reconnaître un QR code frauduleux ?
Voici les signaux d'alerte à repérer avant et après avoir scanné :
Avant de scanner : inspection physique
- Vérifie si c'est un autocollant collé par-dessus quelque chose. Passe le doigt sur les bords : si tu sens un relief, méfiance.
- Regarde la cohérence visuelle : le QR code correspond-il au design général de l'affiche/panneau ?
- Contrôle la qualité d'impression : un QR code officiel est généralement bien imprimé, pas flou ou pixellisé.
- Cherche un logo officiel à côté du code.
Après le scan : analyse de l'URL
La plupart des smartphones modernes (iOS et Android) affichent l'URL avant d'ouvrir la page. C'est le moment critique :
- Vérifie le domaine exact : "paris-stationnement.fr" ≠ "parisstationnement-paiement.com"
- Attention aux domaines étranges : .xyz, .top, .click, .info sont surreprésentés dans les arnaques
- Repère les fautes d'orthographe dans l'URL ou sur la page d'arrivée
- HTTPS ne suffit pas : n'importe quel site frauduleux peut avoir un cadenas vert aujourd'hui
- URL raccourcie ? Sois deux fois plus prudent. Utilise un service de prévisualisation d'URL pour voir la destination finale
Tableau comparatif : QR code légitime vs frauduleux
| Critère | QR code légitime | QR code frauduleux |
|---|---|---|
| Support | Imprimé directement sur le mobilier/document | Souvent un autocollant collé par-dessus |
| URL | Domaine officiel connu | Domaine étrange, imitation, raccourci suspect |
| Demande d'infos | Minimum nécessaire au service | Carte bancaire + infos personnelles étendues |
| Design de la page | Cohérent avec la marque | Fautes, images pixellisées, logos flous |
| Certificat SSL | Émis pour le domaine officiel | Souvent Let's Encrypt sur domaine récent |
| Urgence | Pas de pression temporelle | "Payez sous 24h", "Offre limitée" |
Les bonnes pratiques pour scanner en sécurité
Sur ton smartphone
- Active la prévisualisation d'URL dans les paramètres de ton appareil photo (activée par défaut sur iOS 15+ et Android 12+)
- Ne coche jamais "ouvrir automatiquement" les liens scannés
- Utilise un navigateur avec protection anti-phishing comme Firefox, Brave ou Safari en mode strict
- Maintiens ton système à jour pour bénéficier des dernières protections
Réflexes à adopter
- Pour un paiement, préfère toujours taper l'URL officielle manuellement dans ton navigateur plutôt que scanner
- Pour une amende présumée, va directement sur antai.gouv.fr
- Pour un colis, va directement sur le site du transporteur avec le numéro de suivi
- Pour un menu de restaurant, demande la version papier si tu as un doute
- Ne scanne jamais un QR code reçu par email d'un expéditeur inconnu
Les URLs raccourcies : ami ou ennemi ?
Les QR codes contiennent souvent des URLs raccourcies pour rester compacts et lisibles. Le problème, c'est qu'un lien raccourci masque la destination réelle. Utilise des raccourcisseurs qui offrent une prévisualisation de destination et des statistiques transparentes. C'est justement l'un des points forts de Lunyb : chaque lien peut être analysé avant clic, et les créateurs de liens peuvent activer des pages de prévisualisation pour rassurer leurs utilisateurs. Si tu veux voir les meilleures options du marché, on a comparé les solutions dans notre article sur les meilleurs raccourcisseurs d'URL en 2026.
Que faire si tu as scanné un QR code frauduleux ?
Pas de panique, tout n'est pas perdu. Voici la procédure à suivre étape par étape :
Si tu n'as rien saisi
- Ferme immédiatement l'onglet
- Vide le cache et l'historique de ton navigateur
- Vérifie qu'aucune application n'a été téléchargée à ton insu (Paramètres > Applications)
- Lance un scan antivirus si tu as une solution installée
Si tu as saisi tes coordonnées bancaires
- Contacte immédiatement ta banque pour faire opposition (numéro d'urgence 24h/24)
- Change le mot de passe de ton espace bancaire en ligne
- Surveille tes relevés pendant au moins 3 mois
- Dépose plainte au commissariat ou en ligne sur pre-plainte-en-ligne.gouv.fr
- Signale sur cybermalveillance.gouv.fr pour aider à identifier les campagnes en cours
Si tu as téléchargé une application suspecte
- Passe ton téléphone en mode avion immédiatement
- Désinstalle l'application depuis les paramètres (pas depuis l'icône, qui peut être piégée)
- Change tes mots de passe importants depuis un autre appareil
- En cas de doute sérieux, fais une réinitialisation d'usine
Pour aller plus loin sur les logiciels espions installés à ton insu, consulte notre guide sur les applications qui espionnent ton téléphone.
Le cadre légal en France : RGPD et signalement
L'arnaque au QR code relève de plusieurs infractions pénales :
- Escroquerie (article 313-1 du Code pénal) : jusqu'à 5 ans de prison et 375 000€ d'amende
- Collecte frauduleuse de données personnelles : sanctionnée par la CNIL et le RGPD
- Usurpation d'identité numérique (article 226-4-1) : 1 an et 15 000€ d'amende
- Accès frauduleux à un système de traitement (article 323-1) : 3 ans et 100 000€
La CNIL recommande aux organisations qui utilisent des QR codes de communication publique de mettre en place des mesures de vérification d'intégrité, et de communiquer clairement les domaines officiels associés à leurs campagnes.
Pour signaler une arnaque en France :
- cybermalveillance.gouv.fr : plateforme officielle
- 17 ou Perceval pour les fraudes bancaires
- PHAROS (internet-signalement.gouv.fr) pour les contenus illicites
- Signal Spam pour les emails de phishing avec QR code
Comment les entreprises peuvent protéger leurs clients
Si tu gères une entreprise qui utilise des QR codes (restaurant, boutique, prestataire...), voici tes responsabilités :
- Vérifie régulièrement l'intégrité physique de tes QR codes affichés
- Utilise un raccourcisseur d'URL avec ton propre domaine plutôt que bit.ly générique
- Communique clairement le domaine officiel utilisé sur ton site et tes supports
- Intègre le QR code au design imprimé plutôt qu'en autocollant amovible
- Forme tes employés à repérer les faux stickers ajoutés par des tiers
- Mets en place le HTTPS strict et le HSTS sur ton domaine
Le chiffrement de bout en bout et un site web bien configuré techniquement sont la base d'une expérience QR code sécurisée pour tes clients.
Tendances 2026 : ce qui nous attend
Les cybercriminels s'adaptent vite. Voici les évolutions à surveiller cette année :
- QR codes dynamiques malveillants : le code reste le même, mais la destination change selon l'heure ou la localisation pour tromper les analyses de sécurité
- Deepfakes et QR codes combinés : de fausses vidéos officielles avec QR code intégré
- Ciblage géographique : les campagnes de quishing sont de plus en plus localisées (français correct, contexte local)
- IA générative : les fausses pages de destination sont désormais quasi indistinguables des vraies
La meilleure défense reste ta vigilance. Comme pour vérifier si un numéro est une arnaque, prends toujours 5 secondes pour vérifier avant d'agir.
FAQ - Arnaque QR code
Est-ce dangereux de simplement scanner un QR code ?
Non, le scan seul n'est presque jamais dangereux. Le danger arrive lorsque tu cliques sur l'URL affichée, saisis des informations, ou télécharges un fichier. Assure-toi que ton smartphone affiche la prévisualisation de l'URL avant d'ouvrir la page, et prends le temps de la vérifier.
Comment savoir si une URL derrière un QR code est sûre ?
Vérifie que le domaine correspond exactement à l'organisation attendue (pas de fautes, pas de tirets ajoutés), que l'extension est classique (.fr, .com, .gouv.fr), et méfie-toi des URLs raccourcies. Tu peux copier l'URL et la coller dans un outil comme VirusTotal ou urlscan.io pour l'analyser sans risque.
Les QR codes des menus de restaurant sont-ils sûrs ?
Généralement oui, mais vérifie toujours qu'il n'y a pas d'autocollant frauduleux collé par-dessus le QR code original. Un menu légitime ne te demandera jamais tes coordonnées bancaires ou une inscription obligatoire pour consulter la carte.
Mon téléphone peut-il être piraté juste en scannant un QR code ?
Un scan seul ne peut pas installer de logiciel malveillant. En revanche, si le QR code te mène à télécharger une application hors du Play Store ou de l'App Store, et que tu l'installes, là ton téléphone peut effectivement être compromis. Ne télécharge jamais d'application via un QR code d'origine inconnue.
Que faire si j'ai payé sur un faux site via QR code ?
Contacte immédiatement ta banque pour faire opposition sur ta carte (numéro au dos ou 24h/24). Dépose plainte en ligne sur pre-plainte-en-ligne.gouv.fr, signale l'arnaque sur cybermalveillance.gouv.fr, et surveille tes relevés bancaires pendant plusieurs mois. En cas de fraude avérée, ta banque doit te rembourser sous 10 jours (article L133-18 du Code monétaire).
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
Les Applications Qui Espionnent Votre Téléphone : Guide 2026
Ton téléphone est une mine d'or de données personnelles convoitée par des milliers d'applications. Découvre comment détecter les applis qui t'espionnent, quelles sont les plus problématiques en 2026, et surtout comment bloquer efficacement leur collecte pour protéger ta vie privée.
Chiffrement de Bout en Bout : Comment Ça Marche (Guide 2026)
Le chiffrement bout en bout garantit que seul le destinataire peut lire tes messages. Découvre comment il fonctionne techniquement, quels algorithmes il utilise, ses limites et les bonnes pratiques pour communiquer en toute sécurité en 2026.
Cybersécurité en Suisse 2026 : Le Guide Complet
Le guide 2026 complet de la cybersécurité en Suisse : menaces actuelles, cadre légal (nLPD, LSI, OFCS), bonnes pratiques pour particuliers et PME, outils recommandés et procédure en cas d'attaque. Tout ce qu'il faut savoir pour se protéger efficacement.
Google Sait Tout sur Vous : Comment Vérifier (Guide 2026)
Google collecte des milliers de données sur toi : recherches, localisation, emails, vidéos. Découvre comment vérifier exactement ce que Google sait et comment reprendre le contrôle de tes informations personnelles étape par étape.