Arnaque au QR Code : Comment se Protéger du Quishing en 2026
Depuis quelques années, les QR codes sont partout : au restaurant pour consulter le menu, sur les parcmètres, dans les gares, sur les affiches publicitaires ou même collés sur les bornes de recharge électrique. Pratiques, oui. Mais aussi devenus l'un des vecteurs d'arnaque préférés des cybercriminels. On appelle ça le quishing (contraction de QR code et phishing), et ça fait des ravages en France comme partout en Europe.
Dans ce guide complet, tu vas découvrir comment fonctionnent ces arnaques, comment les repérer avant qu'il ne soit trop tard, et surtout comment te protéger efficacement. Que tu sois particulier ou professionnel, ces conseils peuvent t'éviter de perdre plusieurs milliers d'euros.
Qu'est-ce qu'une arnaque au QR code ?
Une arnaque au QR code, aussi appelée quishing, est une technique de fraude qui consiste à piéger un utilisateur en le redirigeant vers un site frauduleux via un QR code malveillant. Le principe est simple : tu scannes un code que tu crois légitime, et tu te retrouves sur une page qui vole tes données ou installe un logiciel malveillant sur ton téléphone.
La CNIL et l'ANSSI ont émis plusieurs alertes ces dernières années concernant cette pratique en pleine explosion. Selon les dernières statistiques, les cas de quishing ont augmenté de plus de 400 % entre 2023 et 2025 en Europe.
Pourquoi les QR codes sont-ils devenus si dangereux ?
Contrairement à un lien classique où tu peux lire l'URL avant de cliquer, un QR code masque totalement sa destination. Impossible à l'œil nu de savoir où il t'emmène. C'est exactement ce qui en fait un outil rêvé pour les arnaqueurs :
- L'URL est invisible avant le scan
- La confiance envers les QR codes est élevée (héritage du COVID)
- Un autocollant frauduleux peut être posé sur un QR code officiel en 3 secondes
- Les smartphones ouvrent automatiquement les liens dans le navigateur
- Beaucoup d'utilisateurs ne vérifient jamais l'URL après le scan
Les 7 types d'arnaques au QR code les plus courantes
1. L'arnaque du parcmètre
C'est sans doute l'arnaque la plus médiatisée en 2024-2025. Des escrocs collent un faux QR code sur les horodateurs, censé permettre de payer son stationnement en ligne. La victime scanne, saisit sa carte bancaire sur un site imitant celui de la ville... et se fait vider son compte. Plusieurs villes françaises comme Angers, Lyon ou Marseille ont été touchées.
2. Le faux menu de restaurant
Depuis le COVID, scanner un QR code au restaurant est devenu banal. Certains arnaqueurs remplacent le QR code officiel par le leur, redirigeant vers un site qui demande de créer un compte avec email et mot de passe, ou pire, de payer un "acompte".
3. Le colis fantôme
Tu reçois un avis de passage avec un QR code à scanner pour "reprogrammer la livraison". Le site imite La Poste, Chronopost ou UPS et te demande une petite somme (1 à 3 €) pour "frais de livraison". Objectif : récupérer ta carte bancaire.
4. Le faux PV électronique
Une amende glissée sous ton essuie-glace avec un QR code pour payer rapidement avec réduction. Le site est une copie parfaite de l'ANTAI (Agence Nationale de Traitement Automatisé des Infractions).
5. L'arnaque à la borne de recharge
Un QR code frauduleux collé sur une borne de recharge de voiture électrique redirige vers un faux service de paiement. Cette arnaque explose avec le développement de la mobilité électrique.
6. Le faux don caritatif
Affiche dans la rue ou tract avec un QR code pour "soutenir" une cause. L'association n'existe pas et ta "donation" atterrit directement sur le compte des escrocs.
7. Le quishing par email (arnaque bancaire)
Tu reçois un email de ta "banque" contenant un QR code à scanner avec ton téléphone pour "valider une opération". Le QR mène vers un faux site de banque en ligne qui capture tes identifiants.
Comment fonctionne techniquement une arnaque au QR code ?
Comprendre le mécanisme t'aide à mieux te protéger. Voici les étapes typiques d'une attaque de quishing :
- Création du site piège : les escrocs clonent un site légitime (banque, service public, opérateur télécom)
- Génération du QR code malveillant : un QR code pointant vers ce faux site est créé, souvent avec un raccourcisseur pour masquer l'URL
- Diffusion physique ou numérique : autocollant collé sur un support officiel, envoi par email ou SMS
- Capture des données : la victime saisit ses informations bancaires, identifiants ou coordonnées
- Exploitation : revente des données sur le dark web ou utilisation directe pour vider les comptes
Certaines variantes vont plus loin en installant automatiquement un logiciel espion sur le téléphone. Pour comprendre comment ces programmes fonctionnent, consulte notre article sur les applications qui espionnent ton téléphone.
Comment reconnaître un QR code frauduleux ?
Un QR code malveillant ne se distingue pas visuellement d'un vrai. C'est plutôt le contexte et la destination qu'il faut analyser. Voici les signaux d'alarme à connaître.
Signes physiques suspects
- Le QR code est un autocollant collé par-dessus un autre QR code
- Les bords de l'autocollant se décollent ou paraissent récents
- La qualité d'impression diffère du reste du support (mairie, restaurant, etc.)
- Le QR code est sur une affiche non officielle ou dans un lieu inattendu
- Aucun logo ou branding cohérent autour du code
Signes numériques suspects après le scan
- L'URL contient des fautes d'orthographe (ex : "anta1.fr" au lieu de "antai.gouv.fr")
- Le domaine est un raccourcisseur inconnu
- Le site ne dispose pas de HTTPS (cadenas dans la barre)
- Le site demande immédiatement des informations bancaires
- La mise en page semble amateur ou contient des fautes
- Le nom de domaine n'est pas en .gouv.fr pour un service public
Tableau comparatif : QR code légitime vs QR code frauduleux
| Critère | QR code légitime | QR code frauduleux |
|---|---|---|
| Support | Intégré au design officiel | Souvent un autocollant rapporté |
| URL après scan | Domaine officiel (.gouv.fr, marque connue) | Raccourcisseur suspect ou domaine imitant |
| Certificat HTTPS | Présent et valide | Absent ou auto-signé |
| Demande de paiement | Via prestataire connu (PayFip, Stripe) | Formulaire de carte directe suspect |
| Orthographe du site | Impeccable | Fautes fréquentes |
| Mentions légales | Complètes et vérifiables | Absentes ou fantaisistes |
10 gestes essentiels pour te protéger du quishing
- Vérifie toujours l'URL avant d'agir : la plupart des scanners affichent l'aperçu de l'URL avant d'ouvrir le lien. Prends 2 secondes pour la lire.
- Méfie-toi des QR codes sur autocollants dans l'espace public, surtout parcmètres, bornes et affiches.
- N'entre jamais tes coordonnées bancaires sur un site atteint par QR code sans avoir vérifié l'authenticité.
- Utilise l'application officielle quand elle existe (ex : PayByPhone pour le stationnement) plutôt qu'un QR code inconnu.
- Vérifie le domaine : les services publics utilisent toujours des .gouv.fr en France.
- Active la double authentification sur tous tes comptes sensibles.
- Utilise un scanner sécurisé comme celui intégré à Google Lens ou l'appareil photo iOS qui affiche l'URL avant l'ouverture.
- Ne scanne jamais un QR code reçu par email venant d'un expéditeur inconnu ou d'une banque.
- Signale les QR codes suspects sur cybermalveillance.gouv.fr ou à la mairie concernée.
- Forme ton entourage, en particulier les personnes âgées, plus vulnérables à ces arnaques.
Comment vérifier un QR code avant de le scanner ?
Utiliser un vérificateur d'URL
Certains outils permettent d'analyser un lien avant de s'y rendre. Des services comme VirusTotal ou URLVoid vérifient si un site est référencé comme malveillant. Il te suffit de copier l'URL affichée par ton scanner et de la coller dans ces outils.
Pour tes propres QR codes professionnels, privilégie un service de raccourcissement fiable et transparent comme Lunyb, qui te permet de générer des QR codes traçables avec un domaine de confiance et de suivre les scans en temps réel. Cela évite que tes clients tombent sur des redirections douteuses.
Différence entre QR statique et dynamique
Comprendre la différence peut aussi t'aider à mieux évaluer les risques. Les QR dynamiques permettent de modifier la destination après impression, ce qui peut être un avantage (correction) ou un risque (détournement). On explique tout dans notre guide QR Code Dynamique vs Statique.
Que faire si tu es victime d'une arnaque au QR code ?
Si tu réalises que tu viens de te faire piéger, agis vite. Chaque minute compte pour limiter les dégâts.
Les 6 étapes urgentes à suivre
- Fais opposition immédiatement sur ta carte bancaire (numéro au dos de la carte ou 0 892 705 705)
- Change tes mots de passe si tu as saisi des identifiants (banque, email, réseaux sociaux)
- Déconnecte ton téléphone d'internet si tu suspectes l'installation d'un logiciel malveillant
- Dépose plainte au commissariat ou en ligne sur pre-plainte-en-ligne.gouv.fr
- Signale sur cybermalveillance.gouv.fr et sur Perceval (signalement fraude à la carte bancaire)
- Surveille tes comptes pendant plusieurs semaines pour repérer toute opération suspecte
Récupérer son argent : quels recours ?
En cas de fraude à la carte bancaire non autorisée, ta banque est légalement tenue de te rembourser (article L133-18 du Code monétaire et financier), sauf si elle prouve une négligence grave de ta part. Le remboursement doit intervenir sous 24h à 48h après signalement. Attention cependant : si tu as toi-même saisi ton code 3D Secure, c'est plus compliqué. Insiste et fais valoir ton droit.
Le cadre légal : RGPD et protection des consommateurs
Les arnaques au QR code violent plusieurs textes : le RGPD pour la collecte frauduleuse de données, le Code pénal pour l'escroquerie (article 313-1, jusqu'à 5 ans de prison et 375 000 € d'amende) et l'accès frauduleux à un système informatique.
La CNIL rappelle que toute collecte de données via un QR code doit s'accompagner d'informations claires sur l'identité du responsable de traitement et la finalité. En cas de doute, tu peux consulter notre guide complet sur la vie privée en ligne, applicable aussi en France, et pour les entreprises transfrontalières, notre analyse LPD vs RGPD.
Comment protéger ton entreprise contre le quishing ?
Bonnes pratiques pour les professionnels
- Utilise toujours un générateur de QR code professionnel avec un domaine reconnu
- Intègre le QR code au design imprimé (pas d'autocollant amovible)
- Contrôle régulièrement les QR codes affichés en boutique ou en extérieur
- Forme tes employés à repérer les tentatives de quishing par email
- Mets en place une politique de vérification des liens dans les emails internes
- Utilise des solutions de sécurité email détectant les QR codes suspects
Sensibiliser les clients
Communique clairement sur le domaine officiel utilisé par ton entreprise pour les paiements. Ajoute une mention type "Nous ne demandons jamais votre code bancaire par SMS ou email" sur tes supports de communication.
Tendances 2026 : quelles nouvelles arnaques attendre ?
Les cybercriminels innovent constamment. Voici ce qui se profile pour 2026 :
- QR codes générés par IA imitant parfaitement les visuels officiels
- Deepfake vocal combiné au QR code ("c'est votre banque, scannez ce code pour valider")
- Attaques ciblées sur les bornes de recharge électrique, marché en pleine explosion
- Faux QR codes de billetterie pour événements sportifs (JO 2026, Coupe du monde)
- Quishing par courrier postal (fausses factures, faux avis d'huissier)
Pour rester vigilant face aux arnaques croisées (téléphone + QR code), consulte aussi notre guide comment vérifier si un numéro est une arnaque.
FAQ : Arnaque au QR code
Est-ce dangereux de simplement scanner un QR code ?
Scanner un QR code n'est pas dangereux en soi. Le risque apparaît quand tu ouvres le lien vers un site malveillant ou que tu télécharges un fichier. La plupart des scanners modernes affichent l'URL avant de l'ouvrir, ce qui te laisse le temps de vérifier.
Peut-on installer un virus juste en scannant un QR code ?
Un simple scan ne peut pas installer un virus. En revanche, si le QR code redirige vers un site qui te propose de télécharger une application (APK sur Android par exemple) et que tu l'installes, oui, tu risques une infection. Ne télécharge jamais d'application en dehors du Play Store ou de l'App Store.
Comment savoir si un QR code de parcmètre est légitime ?
Utilise plutôt les applications officielles (PayByPhone, Flowbird, EasyPark). Vérifie que le QR code est intégré à la sérigraphie du parcmètre et pas un autocollant. En cas de doute, consulte le site de ta mairie qui liste les moyens de paiement officiels.
Ma banque peut-elle m'envoyer un QR code par email ?
Non, les banques françaises n'utilisent pratiquement jamais de QR codes dans leurs emails pour des opérations sensibles. Si tu reçois ce type de message, c'est presque certainement du phishing. Contacte ta banque via l'application ou le numéro officiel figurant au dos de ta carte.
Que risquent les auteurs d'arnaques au QR code ?
En France, l'escroquerie est punie de 5 ans d'emprisonnement et 375 000 € d'amende (article 313-1 du Code pénal). Les peines peuvent être aggravées en cas de bande organisée (10 ans, 1 000 000 €). S'y ajoutent les délits d'accès frauduleux à un système informatique et de collecte illicite de données personnelles.
En conclusion, l'arnaque au QR code est aujourd'hui l'une des menaces cyber les plus insidieuses car elle exploite un geste devenu totalement banal. La bonne nouvelle, c'est qu'avec quelques réflexes simples — vérifier l'URL, se méfier des autocollants, utiliser les applications officielles — tu peux réduire drastiquement le risque. Reste vigilant, et n'hésite pas à partager ces conseils autour de toi.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
Les Applications Qui Espionnent Votre Téléphone : Guide 2026
Ton téléphone est bourré d'applications qui collectent tes données en permanence. Découvre lesquelles t'espionnent vraiment, comment les repérer avec les bons signaux d'alerte, et surtout comment reprendre le contrôle en 2026.
Comment Savoir si Votre Téléphone est Piraté : 10 Signes en 2026
Batterie qui se vide, apps inconnues, téléphone qui chauffe… Découvre les 10 signes qui prouvent que ton smartphone est piraté et le plan d'action complet pour reprendre le contrôle en 2026.
Cybersécurité des Entreprises en Belgique 2026 : Guide Complet
La cybersécurité des entreprises belges franchit un cap en 2026 avec l'application effective de NIS2, l'explosion des attaques dopées à l'IA et un durcissement du marché de l'assurance cyber. Ce guide complet fait le point sur les obligations, les menaces et les bonnes pratiques à mettre en place cette année.
Sécurité des Mots de Passe : Le Guide Essentiel 2026
En 2026, plus de 80% des piratages proviennent de mots de passe faibles ou réutilisés. Ce guide complet t'explique comment créer, gérer et protéger tes identifiants avec les meilleures pratiques : gestionnaires, 2FA, passkeys et audit de sécurité.