facebook-pixel

Arnaque au QR Code : Comment se Protéger du Quishing en 2026

E
Equipe Securite Lunyb
··11 min read

Tu as sûrement scanné des dizaines de QR codes cette année : au restaurant pour voir le menu, sur une borne de recharge, sur une affiche dans la rue, ou même sur un ticket de parking. Ce petit carré noir et blanc est devenu tellement banal qu'on ne se pose plus de questions. Et c'est exactement là que les arnaqueurs t'attendent.

Les arnaques au QR code, aussi appelées quishing (contraction de QR et phishing), explosent depuis 2023 et sont devenues l'une des menaces cyber les plus sournoises de 2026. Dans ce guide, on va voir comment ces arnaques fonctionnent, comment les repérer et surtout comment t'en protéger efficacement.

Qu'est-ce qu'une arnaque au QR code ?

Une arnaque au QR code est une technique d'escroquerie qui consiste à utiliser un QR code frauduleux pour rediriger la victime vers un site malveillant, télécharger un logiciel espion, ou voler ses informations bancaires. Comme tu ne peux pas lire un QR code à l'œil nu, tu fais confiance aveuglément à ce vers quoi il te redirige.

Le principe est simple : le pirate crée un QR code qui pointe vers une fausse page (banque, service de paiement, opérateur télécom) et le place à un endroit où tu vas naturellement le scanner. En quelques secondes, tes identifiants ou tes coordonnées bancaires atterrissent entre les mains des cybercriminels.

Pourquoi le quishing fonctionne si bien ?

  • L'invisibilité de l'URL : impossible de deviner où mène un QR code avant de le scanner
  • La confiance implicite : on associe le QR code à des services officiels (restaurants, mairies, banques)
  • La rapidité d'exécution : un scan et tu es déjà sur le site piégé
  • Le contexte mobile : sur smartphone, il est plus difficile de vérifier une URL suspecte
  • L'absence de filtres : les antivirus détectent moins bien les liens issus de QR codes

Les principales arnaques au QR code en 2026

Les escrocs ne manquent pas d'imagination. Voici les scénarios les plus fréquents que la police et la CNIL ont signalés ces derniers mois.

1. Le faux QR code de stationnement

C'est probablement l'arnaque la plus répandue en France. Les fraudeurs collent des autocollants avec un faux QR code par-dessus le vrai sur les horodateurs. Tu scannes, tu arrives sur une page qui ressemble à celle de PayByPhone ou Flowbird, tu rentres ta carte bancaire… et tes coordonnées sont volées.

Plusieurs villes françaises (Toulouse, Montpellier, Nice, Paris) ont été touchées entre 2024 et 2025. Certaines victimes ont perdu plusieurs milliers d'euros en quelques jours.

2. Le faux menu de restaurant

Depuis le Covid, les menus au QR code sont partout. Un escroc peut facilement remplacer l'autocollant sur la table par un faux qui redirige vers un formulaire de « fidélité » demandant tes infos bancaires, ou pire, télécharge une application malveillante.

3. Le colis en attente

Tu reçois un avis de passage dans ta boîte aux lettres avec un QR code à scanner pour « reprogrammer la livraison ». Le site imite parfaitement Chronopost, DHL ou La Poste, et te demande de payer 2,99 € de frais de réexpédition. Résultat : tes données bancaires sont siphonnées.

4. L'arnaque à la borne de recharge électrique

Nouvelle tendance de 2025-2026 : les faux QR codes sur les bornes de recharge pour voitures électriques. Tu paies la « session de recharge » sur un faux site pendant que la vraie borne ne se lance jamais.

5. Le phishing par email avec QR code

Pour contourner les filtres anti-spam, les pirates envoient des emails contenant simplement une image de QR code. Aucun lien cliquable détectable par l'antivirus. Tu scannes avec ton téléphone, et te voilà sur une fausse page Microsoft 365, La Banque Postale ou impots.gouv.fr. Pour aller plus loin sur ce sujet, consulte notre guide sur comment reconnaître une arnaque de phishing en 2026.

6. Le QR code sur affiche publique

Fausses affiches d'aides gouvernementales, faux flyers pour un chèque énergie, faux QR codes collés sur des panneaux d'information municipaux… La rue elle-même est devenue un terrain de chasse.

Comment fonctionne techniquement une arnaque QR code ?

Comprendre le mécanisme t'aide à mieux te défendre. Voici les étapes classiques d'une attaque de quishing :

  1. Création du QR code piégé : le pirate génère un QR code qui pointe vers un domaine similaire au vrai (ex : paybyph0ne-paris.com au lieu de paybyphone.fr).
  2. Clonage du site officiel : il copie à l'identique la page de paiement du service imité.
  3. Placement physique ou numérique : il colle un autocollant en ville, envoie un email, ou distribue des flyers.
  4. Redirection en cascade : le QR utilise souvent un raccourcisseur pour masquer la vraie destination et échapper aux détections.
  5. Collecte des données : la victime entre ses infos (carte bleue, identifiants, SMS de validation) qui sont immédiatement transmises aux escrocs.
  6. Exploitation express : les données volées sont utilisées ou revendues sur le dark web en moins de 24 h.

Comment reconnaître un QR code frauduleux ?

Contrairement à un email de phishing, un QR code ne présente aucun indice visuel évident. Mais il existe des signaux d'alerte contextuels et techniques que tu peux apprendre à repérer.

Les signaux physiques suspects

  • Un autocollant collé par-dessus un autre QR code (surtout sur horodateurs et bornes)
  • Un QR code de qualité douteuse : impression floue, papier différent, alignement bizarre
  • Un QR code affiché sans logo officiel à côté ou dans un endroit inhabituel
  • Un contexte qui pousse à agir dans l'urgence (« Payez maintenant ou amende »)
  • Une affiche non datée ou sans mention d'organisme officiel

Les signaux après le scan

Signal d'alerte Ce que ça signifie
URL avec fautes ou caractères étranges (paypa1.com, amaz0n-fr.net) Domaine typosquatté imitant un service connu
Site sans HTTPS ou certificat expiré Absence de sécurisation, souvent site frauduleux
Demande immédiate de coordonnées bancaires Un vrai service officiel te connaît déjà
Redirection vers plusieurs pages successives Technique de dissimulation classique
Téléchargement automatique d'une app ou APK Tentative d'installation de malware
Faute d'orthographe ou traduction bancale Site créé à la va-vite par des fraudeurs étrangers

10 réflexes pour se protéger des arnaques QR code

La bonne nouvelle : quelques habitudes simples suffisent à te mettre à l'abri de la grande majorité des tentatives de quishing.

  1. Active la prévisualisation d'URL dans ton scanner (iPhone et Android le proposent nativement). L'aperçu du lien s'affiche avant l'ouverture.
  2. Vérifie visuellement le QR code : décolle-le si tu vois un doute d'autocollant superposé.
  3. Ne rentre jamais tes coordonnées bancaires depuis un site atteint par QR code sans vérifier l'URL complète.
  4. Utilise l'app officielle plutôt que le QR : pour le stationnement, ouvre directement PayByPhone ou EasyPark.
  5. Tape l'URL manuellement dans le navigateur si tu as un doute sur la destination.
  6. Méfie-toi des raccourcisseurs inconnus. Un service de raccourcissement fiable comme Lunyb te permet de prévisualiser la destination avant de cliquer et propose des analyses anti-phishing intégrées.
  7. Ne télécharge jamais d'application via un lien QR code : passe par l'App Store ou Google Play.
  8. Active la double authentification sur tous tes comptes sensibles (banque, email, réseaux sociaux).
  9. Mets à jour ton smartphone régulièrement pour bénéficier des dernières protections système.
  10. Signale les QR codes suspects à la mairie, au commerçant ou sur cybermalveillance.gouv.fr.

Outils et applications pour scanner en sécurité

Ton scanner par défaut fait le minimum, mais il existe des solutions plus robustes pour analyser un QR code avant d'ouvrir la page.

Scanners sécurisés recommandés

Outil Plateforme Points forts
Trend Micro QR Scanner iOS / Android Analyse la réputation du lien avant ouverture
Kaspersky QR Scanner iOS / Android Alerte en cas de site malveillant connu
Scanner par défaut iOS iOS Affiche l'URL en aperçu (à activer dans les réglages)
Google Lens Android Prévisualisation systématique du lien
VirusTotal (web) Multi-plateforme Vérification poussée d'une URL suspecte

Vérifier une URL manuellement

Si tu as le moindre doute après un scan, copie l'URL et colle-la dans un vérificateur en ligne comme VirusTotal, urlscan.io ou PhishTank. Ces services analysent la page en temps réel et te disent si elle est signalée comme dangereuse.

Que faire si tu es victime d'une arnaque QR code ?

Si tu as scanné un QR code piégé et donné des infos sensibles, chaque minute compte. Voici la marche à suivre.

Étape 1 : Bloquer immédiatement les dégâts

  1. Appelle ta banque pour faire opposition sur ta carte (numéro d'urgence au dos de la carte ou 0 892 705 705).
  2. Change tes mots de passe si tu as saisi des identifiants (email, banque, réseaux sociaux).
  3. Désinstalle toute application téléchargée via le QR code.
  4. Vérifie tes comptes pour repérer les mouvements suspects.

Étape 2 : Signaler l'arnaque

  • Cybermalveillance.gouv.fr : plateforme officielle française d'assistance
  • Signal Spam pour les emails frauduleux avec QR code
  • Perceval (via FranceConnect) pour signaler une fraude à la carte bancaire
  • Pharos pour signaler un contenu illicite en ligne
  • Dépôt de plainte au commissariat ou à la gendarmerie

Étape 3 : Protéger ton identité

Si des documents d'identité ont été compromis, demande une inscription au fichier des incidents de crédit (FICP) via ta banque, et surveille ton dossier avec un service de monitoring d'identité. Tu peux aussi utiliser une recherche d'image inversée si tu soupçonnes qu'une photo de toi est utilisée dans une usurpation.

Le cadre légal en France et en Europe

Les arnaques au QR code tombent sous plusieurs qualifications juridiques en France : escroquerie (art. 313-1 du Code pénal, jusqu'à 5 ans de prison et 375 000 € d'amende), collecte frauduleuse de données personnelles (RGPD et loi Informatique et Libertés), et accès frauduleux à un système de traitement automatisé de données.

La CNIL rappelle régulièrement que tout organisme collectant des données via QR code doit respecter le RGPD : information claire de l'utilisateur, base légale, minimisation des données. Si tu constates qu'un service officiel utilise un QR code sans respecter ces règles, tu peux le signaler à la CNIL. Pour approfondir tes droits, jette un œil à notre guide sur la vie privée en ligne.

Quishing et intelligence artificielle : la menace de 2026

Avec l'essor de l'IA générative, les arnaques au QR code sont devenues bien plus sophistiquées. Les cybercriminels utilisent maintenant l'IA pour :

  • Cloner des sites en quelques secondes avec un rendu quasi parfait
  • Personnaliser les attaques en croisant tes données publiques (LinkedIn, Facebook)
  • Générer des voix synthétiques qui te rappellent après le scan en se faisant passer pour ta banque
  • Créer des chatbots frauduleux qui répondent en temps réel sur les faux sites

Pour comprendre l'impact global de l'IA sur ta sécurité en ligne, notre article IA et vie privée en 2026 détaille toutes les évolutions à surveiller. Et si tu reçois un appel suspect après avoir scanné un QR, consulte notre guide pour vérifier si un numéro est une arnaque.

FAQ - Arnaque au QR code

Est-ce qu'un QR code peut installer un virus sans mon accord ?

Non, un QR code ne peut pas installer directement un virus. Il ne fait qu'ouvrir un lien. En revanche, ce lien peut te proposer de télécharger une application malveillante ou exploiter une faille de sécurité de ton navigateur si ton système n'est pas à jour. C'est pour ça qu'il est crucial de maintenir ton smartphone à jour et de ne jamais installer d'app venant d'une source inconnue.

Comment vérifier un QR code avant de le scanner ?

Tu ne peux pas lire le contenu d'un QR code à l'œil nu, mais tu peux activer la prévisualisation d'URL sur ton smartphone. Sur iPhone comme sur Android, l'aperçu du lien s'affiche avant que la page s'ouvre. Prends le temps de lire cette URL et vérifie qu'elle correspond au service attendu (pas de fautes, domaine officiel, HTTPS présent).

Les QR codes des restaurants sont-ils dangereux ?

Dans 99 % des cas, non. Mais méfie-toi si le QR code est un autocollant fraîchement collé, mal aligné, ou s'il te redirige vers autre chose qu'un simple menu (formulaire de fidélité demandant ta CB, téléchargement d'app). Un vrai menu de restaurant ne devrait jamais te demander tes coordonnées bancaires.

Que faire si j'ai donné ma carte bancaire sur un faux site QR ?

Agis en moins de 30 minutes : appelle ta banque pour faire opposition sur ta carte, change les mots de passe des comptes concernés, signale l'arnaque sur cybermalveillance.gouv.fr et dépose plainte. Ta banque est légalement tenue de rembourser les paiements frauduleux si tu n'as pas été négligent (article L133-18 du Code monétaire et financier).

Est-ce que les QR codes de paiement mobile (Lydia, Paylib) sont sûrs ?

Oui, à condition de les générer depuis l'application officielle et de vérifier le nom du destinataire avant de valider. Le risque vient surtout des QR codes affichés physiquement chez un commerçant : un escroc peut coller son propre QR par-dessus. Regarde toujours à qui tu envoies l'argent avant de confirmer.

Conclusion : la vigilance avant le scan

Le QR code est un outil pratique, mais son adoption massive en a fait une cible de choix pour les cybercriminels. Retiens l'essentiel : ne scanne jamais un QR code sans prévisualiser l'URL, ne donne jamais tes coordonnées bancaires depuis un lien atteint par QR sans double vérification, et privilégie toujours les applications officielles pour tes paiements sensibles.

La cybersécurité en 2026, c'est avant tout une question d'habitudes. Prends deux secondes de plus avant chaque scan, ça t'évitera peut-être des semaines de galère à rattraper une fraude bancaire. Et n'oublie pas : si un raccourcisseur ou un QR code te semble louche, des outils comme Lunyb te permettent de vérifier la destination avant de t'aventurer.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles