QR Code Dangereux : Comment les Reconnaître (Guide 2026)
Tu scannes des QR codes partout : au restaurant, sur une affiche dans la rue, sur un colis, dans un e-mail. Le geste est devenu banal, presque automatique. Le problème ? Les cybercriminels l'ont bien compris et ont fait des QR codes leur nouveau terrain de jeu favori. On appelle ça le quishing (contraction de QR et phishing), et selon la CNIL et l'ANSSI, les cas explosent depuis 2023.
Dans ce guide, tu vas apprendre à repérer un QR code dangereux avant de le scanner, à comprendre les techniques utilisées par les arnaqueurs, et à adopter les bons réflexes pour protéger tes données personnelles et bancaires.
Qu'est-ce qu'un QR code dangereux ?
Un QR code dangereux est un code-barres 2D qui, une fois scanné, redirige vers un site malveillant, télécharge un logiciel espion, ou déclenche une action nuisible (paiement, connexion à un réseau piégé, envoi de SMS surtaxé). Le danger vient du fait qu'un QR code est illisible à l'œil nu : impossible de savoir où il mène avant de le scanner.
Contrairement à un lien texte où tu peux repérer une URL suspecte, un QR code cache totalement sa destination. C'est exactement ce qui en fait un outil parfait pour les cybercriminels.
Les 5 types d'attaques via QR code les plus courantes
- Quishing (phishing par QR code) : redirection vers une fausse page de connexion (banque, La Poste, impôts, Netflix).
- Téléchargement de malware : le QR code lance l'installation d'une app vérolée sur Android.
- Fraude au paiement : QR code de paiement (au restaurant, sur un parcmètre) remplacé par celui de l'attaquant.
- Vol de session Wi-Fi : connexion automatique à un réseau piégé qui intercepte tes données.
- SMS et appels surtaxés : le code déclenche l'envoi automatique de SMS vers des numéros premium.
Comment reconnaître un QR code dangereux : les 8 signaux d'alerte
Voici les indices concrets qui doivent te faire hésiter avant de scanner. Aucun n'est infaillible seul, mais leur combinaison est un très bon indicateur.
1. Un autocollant collé par-dessus l'original
C'est la technique la plus fréquente dans l'espace public. Les fraudeurs impriment un QR code et le collent sur les parcmètres, les bornes de recharge électrique, les tables de restaurant ou les affiches publicitaires. Passe toujours ton ongle sur le QR code : s'il se soulève ou si tu sens un rebord d'autocollant, c'est très suspect.
2. Un QR code reçu par e-mail ou SMS non sollicité
Ta banque, les impôts, ton opérateur ne t'envoient jamais un QR code dans un e-mail pour te demander de te reconnecter. C'est une technique classique de contournement des filtres anti-phishing : le QR code passe à travers l'analyse antispam car il est en image.
3. Un contexte étrange ou urgent
« Scanne ce QR code pour éviter la suspension de ton compte », « Colis en attente, scanne pour récupérer », « Amende à régler sous 48h ». L'urgence est le carburant du phishing. Un vrai service public ou une vraie entreprise te laisse le temps.
4. Une URL raccourcie qui apparaît à l'aperçu
La plupart des smartphones modernes affichent l'URL avant d'ouvrir le lien. Si tu vois un lien avec un domaine bizarre, plein de tirets, ou une extension exotique (.xyz, .top, .click, .zip), méfie-toi. Attention aussi aux fautes de frappe subtiles : « amaz0n.com », « impots-gouv-fr.net », « labanquepostale-secure.com ».
5. Un QR code isolé sans logo ni contexte
Un QR code légitime est presque toujours accompagné du logo de l'entreprise, d'un texte explicatif, et d'une URL alternative en clair. Un QR code seul, imprimé sur une simple feuille A4 scotchée sur un mur, doit t'alerter.
6. Une demande d'installation d'application
Si scanner le QR code déclenche immédiatement un téléchargement d'APK (sur Android) ou te redirige vers un profil de configuration à installer (sur iOS), arrête tout. Aucun service légitime ne fonctionne comme ça.
7. Un QR code en pleine rue sans source claire
Les campagnes publicitaires sauvages (« Gagne un iPhone », « Crypto x1000 ») utilisent massivement des QR codes. Si tu ne peux pas identifier avec certitude l'entreprise ou l'entité qui l'a affiché, ne scanne pas.
8. Une demande d'informations sensibles après scan
Après scan, si on te demande immédiatement ton mot de passe, ton numéro de carte bancaire, ton numéro de sécurité sociale ou un code de validation reçu par SMS : c'est presque toujours une arnaque.
Quishing : comprendre la technique la plus utilisée
Le quishing est aujourd'hui la principale menace liée aux QR codes. Selon un rapport de l'ANSSI publié en 2024, les campagnes de quishing ont augmenté de plus de 400 % en deux ans en France.
Comment se déroule une attaque de quishing typique
- L'attaquant crée un site clone parfait de ta banque, de La Poste ou des impôts.
- Il génère un QR code qui redirige vers ce site.
- Il le diffuse par e-mail (fausse facture, faux avis d'imposition), par courrier papier (oui, ça existe), ou par autocollants dans l'espace public.
- Tu scannes, tu arrives sur le site clone, tu saisis tes identifiants.
- L'attaquant récupère tout en temps réel et vide ton compte avant que tu ne réalises.
Pourquoi le quishing fonctionne si bien
Trois raisons principales :
- Le smartphone inspire moins de méfiance que l'ordinateur. On est en mobilité, on va vite.
- L'écran est plus petit : difficile de repérer une URL frauduleuse dans la barre d'adresse mobile.
- Les filtres antispam ne détectent pas les QR codes puisque ce sont des images.
Comparatif : QR code sûr vs QR code dangereux
| Critère | QR code sûr | QR code dangereux |
|---|---|---|
| Source | Site officiel, packaging produit, menu imprimé | Autocollant, e-mail non sollicité, affiche sauvage |
| Contexte | Logo visible, texte explicatif, URL en clair | QR code isolé, urgence, promesse de gain |
| URL affichée | Domaine officiel de la marque | URL raccourcie inconnue, fautes, extensions exotiques |
| Après scan | Page d'info, menu, formulaire simple | Demande de login, téléchargement d'app, paiement |
| Support physique | Imprimé directement, pas d'autocollant par-dessus | Autocollant collé sur un autre élément |
Les bons réflexes avant de scanner un QR code
Vérifier l'aperçu de l'URL
La plupart des appareils photo natifs (iPhone, Android récents) affichent l'URL avant d'ouvrir. Prends 2 secondes pour la lire. Si le lien contient un raccourcisseur, tu peux le tester au préalable avec un service de prévisualisation. Des outils comme Lunyb permettent d'ailleurs de créer des liens raccourcis fiables et traçables, avec statistiques transparentes — ce qui rend beaucoup plus difficile la mise en place d'une redirection cachée.
Utiliser un scanner QR sécurisé
Certaines applications de scan proposent une analyse de sécurité de l'URL avant ouverture (vérification contre des bases de sites malveillants). Sur iPhone et Android récents, cette fonction est intégrée à l'appareil photo.
Ne jamais saisir de données sensibles après un scan
Si tu dois te connecter à un service après avoir scanné un QR code, ferme la page et va directement sur le site officiel via ton navigateur. Cette règle simple bloque 99 % des attaques de quishing.
Mettre à jour ton smartphone
Les failles de sécurité exploitées via QR codes malveillants sont corrigées régulièrement. Un iPhone ou Android à jour est nettement plus résistant.
Activer un DNS filtrant
Utiliser un DNS chiffré et filtrant (comme NextDNS, Cloudflare 1.1.1.1 for Families, ou Quad9) bloque automatiquement une grande partie des domaines de phishing avant même qu'ils ne se chargent. C'est une protection réseau efficace et gratuite.
Cas concrets : les arnaques QR code les plus vues en France
L'arnaque du parcmètre
Repérée à Paris, Lyon, Marseille dès 2023 : des autocollants avec un QR code sont collés sur les parcmètres. Le code redirige vers un faux site de paiement de stationnement qui vole les données bancaires. La ville de Paris a officiellement communiqué : les parcmètres officiels n'utilisent jamais de QR code pour le paiement.
La fausse contravention sur le pare-brise
Une fausse amende glissée sous l'essuie-glace, avec un QR code « pour régler rapidement et bénéficier d'une remise ». Le QR code mène à un faux site de l'ANTAI. Les vraies contraventions se règlent sur amendes.gouv.fr, jamais via un QR code sur un papier.
Le colis en attente
SMS ou e-mail « Ton colis est en attente, scanne pour récupérer ». Le QR code mène à un faux site La Poste / Chronopost / Colissimo qui demande une petite somme (1-2 €) pour « frais de livraison » et récupère au passage tes données bancaires complètes.
Le QR code sur le menu du restaurant
Plus rare mais en croissance : des QR codes de menus dans les restaurants remplacés par un autocollant qui mène à un faux formulaire « fidélité » collectant e-mail, téléphone et données bancaires pour « débloquer une réduction ».
Que faire si tu as scanné un QR code malveillant ?
- Ferme immédiatement la page sans rien saisir.
- Si tu as saisi des identifiants : change ton mot de passe sur le vrai site immédiatement, et active la double authentification.
- Si tu as saisi ta carte bancaire : fais opposition auprès de ta banque dans les minutes qui suivent.
- Si tu as téléchargé une application : désinstalle-la, redémarre en mode sans échec, et lance un scan antivirus.
- Signale l'incident sur cybermalveillance.gouv.fr et à la plateforme Pharos si l'arnaque est publique.
- Si des données personnelles sont concernées, tu peux aussi porter plainte auprès d'une autorité de protection des données selon ton pays.
Protéger ton entreprise contre le quishing
Si tu gères une entreprise, la sensibilisation des équipes est essentielle. Le quishing en milieu professionnel vise souvent les identifiants Microsoft 365 ou Google Workspace, ouvrant la porte à des attaques bien plus larges.
3 actions concrètes pour les entreprises
- Former les collaborateurs avec des exemples réels de quishing.
- Utiliser des solutions de raccourcissement d'URL contrôlées pour tes communications officielles : c'est plus facile de reconnaître un lien légitime quand il vient toujours du même domaine de confiance. Regarde le comparatif des meilleurs outils de suivi de liens 2026 pour choisir.
- Activer l'authentification multi-facteurs partout, sans exception.
QR codes et vie privée : au-delà du danger direct
Même les QR codes « légitimes » peuvent poser des questions de vie privée. Beaucoup intègrent des paramètres de tracking qui identifient exactement qui a scanné, quand, depuis quel appareil, et depuis quelle localisation. Pour aller plus loin sur ce sujet, tu peux lire notre guide pour contrôler ton empreinte numérique.
FAQ
Est-ce qu'un QR code peut installer un virus juste en le scannant ?
Rarement en soi, car scanner un QR code = ouvrir une URL. Mais cette URL peut déclencher le téléchargement d'un fichier malveillant. Sur Android, si tu autorises l'installation d'applications hors Play Store, le risque devient réel. Sur iPhone, c'est beaucoup plus rare mais des profils de configuration peuvent être proposés.
Comment tester un QR code sans le scanner directement avec mon téléphone ?
Tu peux utiliser une deuxième app pour décoder le QR code en texte sans ouvrir le lien, puis analyser l'URL. Des services en ligne comme VirusTotal ou urlscan.io permettent ensuite d'analyser l'URL sans la visiter.
Les QR codes des restaurants sont-ils dangereux ?
Pas par nature, mais deux risques existent : un autocollant frauduleux collé par-dessus le vrai QR code, et le tracking très poussé de certains menus digitaux. Vérifie toujours que le QR code n'est pas un autocollant amovible et méfie-toi si on te demande de créer un compte pour consulter un menu.
Est-ce que l'appareil photo natif d'iPhone est sûr pour scanner ?
Oui, il est plutôt bien sécurisé : il affiche l'URL avant ouverture et Apple maintient une liste noire de sites malveillants (Safari Fraudulent Website Warning). Même chose sur les Android récents avec Google Lens. Mais aucun système n'est infaillible, la vigilance humaine reste essentielle.
Que faire si je vois un autocollant QR code suspect dans l'espace public ?
Signale-le au commerce ou à l'établissement concerné, décolle-le si tu peux le faire proprement, et signale l'arnaque sur cybermalveillance.gouv.fr. Prends une photo avant de le retirer pour documenter le signalement.
Conclusion
Les QR codes sont pratiques, mais leur opacité en fait un vecteur d'attaque idéal. La règle d'or tient en une phrase : ne scanne jamais un QR code dont tu ne peux pas identifier la source avec certitude, et ne saisis jamais d'informations sensibles sur une page ouverte via un QR code. Va toujours directement sur le site officiel via ton navigateur pour te connecter à tes comptes bancaires, aux impôts ou à tout service sensible.
Avec ces réflexes, tu élimines l'immense majorité des risques de quishing tout en continuant à profiter de la commodité des QR codes.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
Créer un QR Code Sécurisé avec Lunyb : Guide Complet 2026
Découvre comment créer un QR code sécurisé avec Lunyb : protection anti-quishing, QR dynamiques modifiables, statistiques RGPD-compliant et personnalisation visuelle. Un guide complet 2026 pour éviter les pièges du phishing par QR code et professionnaliser tes campagnes.
QR Code Dynamique vs Statique : Lequel Choisir en 2026 ?
QR code dynamique ou statique : lequel choisir pour ton projet ? Ce guide complet 2026 compare les deux types, leurs coûts, leur sécurité et leurs cas d'usage concrets pour t'aider à décider.
QR Code Dangereux : Comment les Reconnaître (Guide 2026)
Les QR codes malveillants explosent depuis 2023 avec le phénomène du quishing. Découvre les 7 signes qui trahissent un QR code dangereux, les bonnes pratiques pour scanner en sécurité et les réflexes à avoir si tu as été piégé. Guide complet 2026.
Créer un QR Code Sécurisé avec Lunyb : Guide Complet 2026
Les QR codes sont partout, mais les attaques de quishing explosent en 2026. Découvre comment créer un QR code sécurisé avec Lunyb, protéger tes utilisateurs contre le phishing et rester conforme au RGPD. Guide complet avec bonnes pratiques, comparatif et FAQ.