facebook-pixel

QR Code Dangereux : Comment les Reconnaître en 2026

E
Equipe Securite Lunyb
··8 min read

Un QR code posé sur un parcmètre, collé sur un menu de restaurant, imprimé sur une affiche publicitaire… Tu les scannes sans réfléchir ? Mauvaise idée. Depuis 2023, les attaques par QR code (appelées quishing) ont explosé en France, et la CNIL comme l'ANSSI tirent la sonnette d'alarme. Dans ce guide, tu vas apprendre à reconnaître un QR code dangereux avant qu'il ne compromette tes données ou ton compte bancaire.

Qu'est-ce qu'un QR code dangereux ?

Un QR code dangereux est un code-barres bidimensionnel qui, une fois scanné, redirige vers un site frauduleux, déclenche le téléchargement d'un logiciel malveillant ou tente d'exécuter une action non souhaitée sur ton appareil (connexion Wi-Fi piégée, envoi de SMS surtaxé, paiement automatique).

Le problème principal : contrairement à un lien classique où tu peux lire l'URL avant de cliquer, un QR code est illisible à l'œil nu. Tu fais aveuglément confiance à ce que la caméra décode, et c'est précisément cette confiance que les cybercriminels exploitent.

Pourquoi les QR codes sont devenus une cible privilégiée

Trois raisons expliquent la montée du quishing en France :

  • L'adoption massive post-COVID : menus de restaurants, paiements sans contact, billetterie dématérialisée.
  • L'absence de filtres : les antivirus et filtres anti-phishing analysent mal les QR codes imprimés sur du papier.
  • La confiance aveugle de l'utilisateur : scanner est devenu un réflexe, pas une décision réfléchie.

Les 7 types d'arnaques par QR code les plus courantes

1. Le faux parcmètre

En 2024, plusieurs villes françaises (Nice, Lyon, Montpellier) ont signalé des autocollants frauduleux collés sur les horodateurs. Le QR code renvoie vers un faux site de paiement qui copie l'interface officielle et siphonne tes données bancaires.

2. L'amende de stationnement bidon

Un papier ressemblant à un PV est glissé sous ton essuie-glace. Le QR code dirige vers un site qui te demande de « régler l'amende immédiatement » avec ta carte bancaire.

3. Le menu de restaurant piégé

Un faux QR code est collé par-dessus celui du restaurant. Il ouvre un formulaire demandant tes coordonnées « pour accéder au menu » ou télécharge une application malveillante.

4. Le quishing bancaire par courrier

Tu reçois une lettre semblant provenir de ta banque te demandant de « valider ton compte » via un QR code. La page de destination imite parfaitement celle de ta banque.

5. Le faux Wi-Fi public

Dans un café ou un aéroport, un QR code « Wi-Fi gratuit » te connecte à un réseau contrôlé par un attaquant qui intercepte tout ton trafic.

6. Le colis en attente

Un avis de passage dans ta boîte aux lettres t'invite à scanner un code pour reprogrammer la livraison. Tu paies des « frais de douane » fictifs ou tu installes un cheval de Troie.

7. L'affichage publicitaire détourné

Des stickers sont apposés sur des affiches dans le métro, à côté ou par-dessus le vrai QR code de la campagne. Impossible de distinguer le vrai du faux.

Comment reconnaître un QR code dangereux : les 10 signes d'alerte

Voici une checklist pratique à mémoriser avant chaque scan :

  1. Autocollant visible : si le QR code semble collé par-dessus un autre, c'est un signal majeur de fraude.
  2. Qualité d'impression douteuse : encre qui bave, papier différent du support officiel, bords mal découpés.
  3. Contexte inhabituel : un QR code sur un parcmètre où il n'y en avait pas la semaine dernière.
  4. Urgence suspecte : « Payez dans les 24h sous peine de pénalité ».
  5. URL raccourcie non vérifiable : bit.ly, tinyurl ou domaine inconnu dans l'aperçu.
  6. Demande d'informations sensibles : identifiants bancaires, mot de passe, numéro de sécurité sociale.
  7. Téléchargement d'application immédiat : jamais légitime hors Google Play ou App Store officiels.
  8. Absence de HTTPS : la page ne commence pas par https:// ou le cadenas est manquant.
  9. Fautes d'orthographe : sur le support imprimé ou sur la page de destination.
  10. Nom de domaine qui imite une marque : « amaz0n.com », « soci3te-generale.fr », etc.

Comment vérifier un QR code avant de le scanner

Utiliser l'aperçu d'URL de ton smartphone

Depuis iOS 11 et Android 9, l'appareil photo natif affiche un aperçu de l'URL avant d'ouvrir le lien. Prends toujours deux secondes pour lire cette URL avant d'appuyer dessus. C'est le réflexe le plus efficace.

Décoder le QR code sans l'ouvrir

Plusieurs applications permettent de décoder un QR code et d'afficher uniquement le contenu textuel, sans ouvrir automatiquement le lien :

  • Trend Micro QR Scanner (iOS/Android) : analyse l'URL et détecte les sites malveillants connus.
  • Kaspersky QR Scanner : vérifie le lien contre une base de phishing.
  • L'appareil photo natif + copier/coller l'URL dans un navigateur de vérification.

Vérifier l'URL avec un expandeur de lien

Si le QR code renvoie vers une URL raccourcie (bit.ly, t.co, etc.), utilise un service d'expansion comme CheckShortURL ou Unshorten.it pour voir la destination réelle avant d'y aller. D'ailleurs, si tu utilises toi-même un raccourcisseur, choisis-en un qui offre un aperçu de destination et une analyse de sécurité intégrée comme Lunyb, afin que tes propres liens soient vérifiables par tes destinataires.

Analyser le domaine avec VirusTotal

Colle l'URL décodée sur virustotal.com. Le service compare le lien à plus de 70 moteurs antivirus et bases de phishing. Si plusieurs moteurs l'identifient comme suspect, abstiens-toi.

Comparatif : applications pour scanner un QR code en toute sécurité

Application Plateforme Analyse anti-phishing Prix Note
Trend Micro QR Scanner iOS / Android Oui, base de menaces temps réel Gratuit ⭐⭐⭐⭐⭐
Kaspersky QR Scanner iOS / Android Oui, détection phishing Gratuit ⭐⭐⭐⭐
Appareil photo natif iOS iOS Aperçu URL uniquement Inclus ⭐⭐⭐
Google Lens Android Aperçu URL + Safe Browsing Gratuit ⭐⭐⭐⭐
Norton Snap QR iOS / Android Oui, blocage automatique Gratuit ⭐⭐⭐⭐

Que faire si tu as scanné un QR code dangereux ?

Pas de panique, mais agis vite. Suis cette procédure dans l'ordre :

  1. Ne saisis aucune information si tu es sur une page suspecte. Ferme immédiatement l'onglet.
  2. Déconnecte-toi du Wi-Fi si tu t'y es connecté via le QR code.
  3. Vérifie les applications installées récemment et désinstalle tout ce qui est suspect.
  4. Lance une analyse antivirus complète sur ton smartphone (Malwarebytes, Bitdefender Mobile).
  5. Change tes mots de passe si tu as saisi des identifiants, en priorité ceux de ta banque et de ta messagerie.
  6. Contacte ta banque pour faire opposition si tu as donné tes coordonnées bancaires.
  7. Signale l'incident sur cybermalveillance.gouv.fr et signal-spam.fr.

Si tu suspectes un vol de données plus large, consulte notre guide complet : Vol de Données : Comment Réagir Rapidement. Et si ton téléphone se comporte bizarrement après le scan, jette un œil à Comment Savoir si Votre Téléphone est Piraté.

Bonnes pratiques pour les professionnels

Si tu génères des QR codes pour ton entreprise (menus, affiches, cartes de visite), tu as une responsabilité envers tes utilisateurs. Voici les règles d'or :

Utilise des QR codes dynamiques traçables

Un QR code dynamique te permet de modifier la destination sans réimprimer et d'auditer les scans. Pour comprendre la différence, lis notre article dédié : QR Code Dynamique vs Statique : Lequel Choisir.

Protège physiquement tes QR codes

  • Plastifie les supports pour empêcher le collage d'autocollants frauduleux.
  • Imprime le QR code directement sur le support officiel, jamais sur un sticker amovible.
  • Vérifie régulièrement l'intégrité physique de tes QR codes publics.

Choisis un raccourcisseur de confiance

Évite les raccourcisseurs anonymes. Privilégie des outils qui offrent des statistiques, une protection anti-malware et un domaine personnalisé. Pour comparer les options, consulte Les 5 Meilleures Alternatives à Bitly en 2026 et Bitly vs TinyURL.

Ce que dit la loi française

En France, les attaques par QR code tombent sous plusieurs qualifications pénales :

  • Escroquerie (article 313-1 du Code pénal) : jusqu'à 5 ans de prison et 375 000 € d'amende.
  • Collecte frauduleuse de données personnelles (RGPD + loi Informatique et Libertés) : la CNIL peut sanctionner jusqu'à 4 % du chiffre d'affaires mondial.
  • Accès frauduleux à un système de traitement automatisé de données (article 323-1) : 3 ans de prison et 100 000 € d'amende.

La CNIL recommande d'ailleurs explicitement aux organismes publics (mairies, administrations) de communiquer sur les risques et de sécuriser les supports portant des QR codes officiels.

FAQ : QR codes dangereux

Un QR code peut-il installer un virus automatiquement sur mon téléphone ?

Non, pas directement. Un QR code ne peut pas exécuter de code tout seul. Il peut en revanche te rediriger vers un site qui te propose de télécharger une application malveillante. Si tu refuses l'installation, tu ne risques rien. Reste donc vigilant sur toute invitation à installer une app depuis un lien scanné.

Est-ce que les QR codes imprimés sur les billets de train ou d'avion sont sûrs ?

Oui, à condition qu'ils proviennent d'une source officielle (application SNCF Connect, Air France, etc.). Le risque vient des QR codes reçus par email ou SMS imitant ces services. Vérifie toujours l'expéditeur et l'URL de la page de destination.

Peut-on détecter un QR code frauduleux à l'œil nu ?

Le motif noir et blanc du QR code lui-même n'est pas analysable visuellement. En revanche, le contexte (autocollant collé, support dégradé, situation inhabituelle) et l'URL affichée dans l'aperçu sont les deux indices les plus fiables.

Les QR codes de paiement (type Lydia, PayPal) sont-ils risqués ?

Les QR codes générés dans l'application officielle sont sécurisés. Le risque apparaît lorsque quelqu'un te présente un QR code imprimé en te demandant de scanner et payer : vérifie toujours le nom du bénéficiaire affiché avant de valider le paiement.

Dois-je éviter complètement les QR codes ?

Non, les QR codes restent un outil pratique et globalement sûr s'ils sont utilisés avec discernement. Applique simplement les 10 signes d'alerte de ce guide, utilise une application scanner avec protection anti-phishing, et prends l'habitude de lire l'URL avant d'ouvrir le lien. Avec ces réflexes, tu neutralises la grande majorité des tentatives de quishing.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles