Arnaque au QR Code : Comment se Protéger du Quishing en 2026
Les QR codes sont partout : au restaurant, sur les parcmètres, dans les publicités, sur les emballages. Pratiques, oui. Mais aussi le nouveau terrain de jeu préféré des cybercriminels. Le phénomène a même un nom : le quishing (contraction de QR et phishing). Selon plusieurs rapports de l'ANSSI et de la CNIL, les arnaques au QR code ont explosé depuis 2023, et 2026 s'annonce comme une année record.
Dans ce guide complet, on va décortiquer les techniques utilisées par les arnaqueurs, te montrer des exemples concrets et surtout te donner les bons réflexes pour ne jamais tomber dans le piège.
Qu'est-ce qu'une arnaque au QR code (quishing) ?
Une arnaque au QR code est une technique de fraude où un cybercriminel utilise un QR code piégé pour rediriger la victime vers un site malveillant, télécharger un logiciel espion, ou lui soutirer des informations personnelles et bancaires. C'est une forme de phishing qui exploite la confiance qu'on accorde aux QR codes et notre incapacité à "lire" une URL cachée derrière un carré noir et blanc.
Le problème fondamental : un QR code est illisible pour l'œil humain. Contrairement à un lien textuel où tu peux (théoriquement) repérer une URL suspecte, tu ne sais absolument pas où mène un QR code avant de l'avoir scanné. Et souvent, il est déjà trop tard.
Pourquoi le quishing explose en 2026
- Adoption massive post-COVID : les menus au restaurant, les paiements sans contact et les billets numériques ont banalisé le geste.
- Filtres anti-phishing contournés : les emails contenant une image de QR code passent souvent à travers les filtres qui analysent les liens textuels.
- Coût quasi nul pour l'attaquant : imprimer un autocollant coûte quelques centimes.
- Manque de sensibilisation : la plupart des gens scannent sans réfléchir.
Les 7 arnaques au QR code les plus courantes
1. Le faux parcmètre
C'est l'arnaque star en France, en Belgique et en Suisse. Des escrocs collent de faux autocollants QR code sur les horodateurs, invitant les automobilistes à payer leur stationnement via une "application pratique". Le site imite parfaitement celui de la ville. Résultat : ta carte bancaire est débitée, et souvent réutilisée pour d'autres achats frauduleux.
2. Le faux menu de restaurant
Un QR code collé sur celui du restaurant redirige vers un site qui demande de créer un compte "pour accéder au menu", avec collecte d'email, mot de passe, voire numéro de téléphone. Ces données sont ensuite revendues ou utilisées pour du phishing ciblé.
3. Le faux colis / faux avis de passage
Un avis de passage laissé dans ta boîte aux lettres t'invite à scanner un QR code pour reprogrammer une livraison. Le site imite La Poste, Chronopost ou DHL et te demande des "frais de redistribution" de 1,99 €. En réalité, tu donnes ta CB à des escrocs.
4. Le quishing par email professionnel
Un email prétendument envoyé par ton service RH ou ton service informatique te demande de scanner un QR code pour "réactiver ton compte Microsoft 365". Le QR mène vers une fausse page de connexion qui vole tes identifiants d'entreprise. C'est devenu la première cause de compromission d'accès en entreprise selon plusieurs rapports 2025.
5. Le QR code sur affiche publicitaire détourné
Les escrocs collent un autocollant par-dessus le QR code légitime d'une affiche officielle (transports, campagnes gouvernementales, événements culturels). Le trafic capté est massif et la victime baisse totalement sa garde.
6. La fausse borne de recharge électrique
Nouvelle tendance 2025-2026 : de faux QR codes sur les bornes de recharge pour voitures électriques, redirigeant vers une fausse app de paiement. Le conducteur pense payer sa recharge, il paie… l'arnaqueur.
7. Le QR code dans les crypto-arnaques
Un "trader" sur les réseaux sociaux te propose un investissement miraculeux et t'envoie un QR code pour "faciliter le premier dépôt". Le portefeuille crypto de destination est celui de l'escroc. Aucun recours possible.
Comment fonctionne techniquement une arnaque au QR code
Comprendre le mécanisme aide à mieux se protéger. Voici les étapes typiques d'une attaque de quishing :
- Création d'un site malveillant : cloné d'un site légitime (banque, service de livraison, ville).
- Génération d'un QR code pointant vers ce site, parfois avec un raccourcisseur d'URL pour masquer davantage la destination.
- Diffusion : autocollants physiques, emails, SMS, faux courriers.
- Scan par la victime avec un smartphone qui affiche l'URL une fraction de seconde avant de proposer d'ouvrir le lien.
- Récupération des données : identifiants, CB, ou installation silencieuse d'un logiciel malveillant.
- Exploitation : revente sur le dark web, achats frauduleux, ou extorsion.
Pour aller plus loin sur la différence entre QR codes fixes et modifiables, consulte notre article QR Code Dynamique vs Statique : Lequel Choisir en 2026.
10 réflexes pour te protéger du quishing
1. Vérifie l'URL avant d'ouvrir
La plupart des scanners de smartphone (iPhone, Android récent) affichent l'URL avant d'ouvrir le lien. Prends 2 secondes pour la lire. Une adresse bizarre avec des chiffres, des tirets ou une extension exotique (.xyz, .top, .click) doit t'alerter immédiatement.
2. Méfie-toi des QR codes en extérieur
Parcmètres, panneaux publicitaires, affiches en gare : ces supports sont particulièrement ciblés. Passe le doigt sur le QR code : s'il s'agit d'un autocollant collé par-dessus l'original, tu le sentiras.
3. Utilise l'appareil photo natif, pas une app tierce
Les scanners QR téléchargés sur les stores contiennent parfois eux-mêmes du malware. L'appareil photo natif iOS/Android suffit largement et affiche l'URL.
4. Ne saisis jamais tes identifiants après avoir scanné un QR code reçu par email
Si un email légitime t'invite à te connecter à un service, ouvre directement le site depuis ton navigateur ou ton bookmark. Jamais via le QR de l'email.
5. Active la double authentification partout
Même si un attaquant récupère ton mot de passe, le 2FA (via app authenticator, pas SMS) bloque l'accès. C'est probablement la protection la plus efficace tout court.
6. Utilise un raccourcisseur d'URL de confiance quand tu partages
Quand tu crées toi-même un QR code, utilise un service transparent qui te permet de tracer les scans et de désactiver le lien en cas de piratage. Un outil comme Lunyb permet de générer des QR codes dynamiques avec statistiques, ce qui te permet de détecter tout usage anormal et de rediriger le lien si nécessaire.
7. Ne paie jamais un stationnement via un QR code non officiel
Utilise directement les applications officielles (PayByPhone, Flowbird, EasyPark selon les villes). Télécharge-les depuis l'App Store ou le Play Store, jamais via un lien scanné.
8. Regarde bien les mentions de sécurité du navigateur
Un site légitime affiche le cadenas HTTPS et un nom de domaine cohérent. Si tu vois "laposte-livraison-fr.info" au lieu de "laposte.fr", fuis.
9. Sensibilise tes proches et collègues
Les personnes âgées et les employés non-tech sont les cibles favorites. Prends 5 minutes pour leur expliquer. En entreprise, la formation anti-quishing devient indispensable — voir notre guide Cybersécurité des Entreprises en Belgique 2026.
10. Signale les QR codes suspects
Décolle l'autocollant frauduleux si tu peux, préviens le commerçant ou la mairie, et signale sur signal.conso.gouv.fr ou cybermalveillance.gouv.fr. Chaque signalement compte.
Comparatif : les signes d'un QR code sûr vs suspect
| Critère | QR code sûr ✅ | QR code suspect 🚨 |
|---|---|---|
| Support | Imprimé directement sur le document officiel | Autocollant collé par-dessus |
| URL affichée après scan | Domaine officiel connu (.fr, .gouv.fr, marque) | Domaine inconnu, raccourci louche, fautes d'orthographe |
| Connexion | HTTPS + cadenas + nom cohérent | HTTP ou HTTPS avec certificat récent + domaine bizarre |
| Demande | Consultation d'infos, menu, horaires | Saisie immédiate de CB ou identifiants |
| Urgence | Aucune pression | "Payez sous 24h", "votre compte va être suspendu" |
| Design du site | Charte graphique cohérente et actuelle | Copie approximative, logos flous, fautes |
Que faire si tu as été victime d'une arnaque au QR code ?
Étape 1 : agis immédiatement sur ta banque
Si tu as saisi ta carte bancaire, appelle ta banque et fais opposition. Tu as 13 mois pour contester un débit frauduleux non autorisé (Code monétaire et financier, article L133-24).
Étape 2 : change tes mots de passe
Si tu as saisi des identifiants, change-les immédiatement, ainsi que ceux de tous les autres services où tu utilises le même mot de passe (mauvaise pratique à corriger d'ailleurs).
Étape 3 : porte plainte
Rends-toi au commissariat ou en ligne sur pre-plainte-en-ligne.gouv.fr. Signale aussi sur cybermalveillance.gouv.fr, qui propose un accompagnement.
Étape 4 : signale à la CNIL en cas de fuite de données
Si des données personnelles ont été compromises via un service qui aurait dû mieux te protéger, tu peux saisir la CNIL. Notre guide détaillé : CNIL : Comment Porter Plainte Étape par Étape.
Étape 5 : surveille tes comptes pendant 6 mois
Les données volées sont souvent revendues et réutilisées plusieurs mois après. Active les alertes SMS de ta banque et surveille tes relevés.
Le rôle des entreprises et administrations
Si tu gères une entreprise, une collectivité ou un site marchand qui utilise des QR codes, tu as une responsabilité. Voici les bonnes pratiques :
- Utilise des QR codes dynamiques avec statistiques : tu peux détecter un pic anormal ou désactiver le lien si un faux QR circule.
- Vérifie régulièrement tes supports physiques (parcmètres, affiches, menus).
- Communique clairement l'URL officielle à côté du QR code, pour que les utilisateurs puissent vérifier.
- Sensibilise tes équipes au quishing par email, qui est aujourd'hui le vecteur numéro 1 des compromissions d'entreprise.
- Ne demande jamais à tes clients de saisir leur CB immédiatement après avoir scanné un QR — passe par un tunnel de paiement standard reconnu.
Pour choisir un bon service de raccourcisseur avec QR codes, notre comparatif Meilleures Alternatives à Bitly en 2026 peut t'aider.
Vie privée : au-delà du quishing
Se protéger des arnaques au QR code s'inscrit dans une démarche plus large de protection de sa vie privée en ligne : mots de passe forts et uniques, gestionnaire de mots de passe, double authentification, DNS chiffré, navigateur respectueux de la vie privée. Pour un panorama complet des bonnes pratiques, jette un œil à notre article Vie Privée en Ligne : Outils et Conseils 2026.
FAQ : Arnaque au QR code
Un QR code peut-il installer un virus sur mon téléphone ?
Directement, non : un QR code contient juste une URL ou un texte. Mais l'URL peut mener vers une page qui exploite une faille du navigateur ou qui te propose de télécharger une fausse app contenant un malware. Sur Android, ne télécharge jamais d'app en dehors du Play Store, et sur iPhone, méfie-toi des demandes d'installation de "profils de configuration".
Comment savoir où mène un QR code sans le scanner ?
Certaines applications comme les scanners de sécurité (Trend Micro QR Scanner, Kaspersky QR Scanner) affichent l'URL et vérifient sa réputation avant ouverture. Sur iPhone et Android récents, l'appareil photo natif affiche déjà l'URL avant de proposer l'ouverture — prends l'habitude de lire cette prévisualisation.
Les QR codes des restaurants sont-ils dangereux ?
Généralement non, mais reste vigilant : vérifie que le QR est imprimé directement sur le menu ou la table, pas collé par autocollant. Si on te demande de créer un compte ou de saisir des données personnelles pour "accéder au menu", pars. Un vrai menu numérique s'affiche directement.
Que faire si j'ai scanné un QR code suspect mais que je n'ai rien saisi ?
Ferme immédiatement la page. Vérifie qu'aucune application ne s'est installée. Efface l'historique et les cookies du navigateur. Fais un scan antivirus si tu as ce type d'app. Dans 99 % des cas, sans avoir saisi d'informations, tu ne risques rien — les attaques "zéro clic" via QR restent extrêmement rares.
Le paiement par QR code est-il sûr ?
Oui, à condition d'utiliser des applications officielles reconnues (Lydia, Paylib, apps bancaires, PayByPhone pour le stationnement) téléchargées depuis les stores officiels. Le danger vient des faux QR codes imitant ces services. Règle d'or : télécharge l'app une seule fois, puis utilise-la directement — ne passe jamais par un QR code inconnu pour un paiement.
En résumé : le quishing est la menace de cybersécurité qui monte le plus vite en 2026. Un simple scan peut coûter cher, mais 2 secondes de vigilance avant d'ouvrir un lien suffisent à te protéger dans l'immense majorité des cas. Reste critique, vérifie les URL, et n'hésite pas à signaler les QR codes suspects. La sécurité, c'est aussi une affaire collective.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
Cybersécurité en Suisse 2026 : Le Guide Complet
La Suisse fait face à une explosion des cyberattaques en 2026. Ce guide complet t'explique le cadre légal (LPD, nLPD), les menaces actuelles et les bonnes pratiques pour protéger tes données. Que tu sois particulier ou dirigeant PME, voici tout ce qu'il faut savoir.
Cybersécurité des Entreprises en Belgique 2026 : Guide Complet
En 2026, la cybersécurité des entreprises belges est bouleversée par NIS2, l'IA offensive et l'explosion des ransomwares. Ce guide complet détaille les menaces, les obligations légales (RGPD, NIS2, DORA) et les 10 mesures concrètes à mettre en place pour protéger ton business.
Vol de Données : Comment Réagir Rapidement en 2026
Ton compte a été piraté ou tes données ont fuité ? Découvre la procédure d'urgence à appliquer dans l'heure, comment porter plainte à la CNIL, et les habitudes à adopter pour ne plus jamais être victime d'un vol de données.
Les Applications Qui Espionnent Votre Téléphone : Guide 2026
Ton téléphone est une mine d'or de données personnelles convoitée par des dizaines d'applications. Découvre comment détecter les apps qui t'espionnent, les supprimer efficacement et protéger ta vie privée mobile en 2026.