facebook-pixel

QR Code Dangereux : Comment les Reconnaître (Guide 2026)

E
Equipe Securite Lunyb
··10 min read

Tu scannes des QR codes partout : au restaurant, sur une affiche dans la rue, sur un colis, dans un e-mail. Le geste est devenu banal, presque automatique. Le problème ? Les cybercriminels l'ont bien compris et ont fait des QR codes leur nouveau terrain de jeu favori. On appelle ça le quishing (contraction de QR et phishing), et selon la CNIL et l'ANSSI, les cas explosent depuis 2023.

Dans ce guide, tu vas apprendre à repérer un QR code dangereux avant de le scanner, à comprendre les techniques utilisées par les arnaqueurs, et à adopter les bons réflexes pour protéger tes données personnelles et bancaires.

Qu'est-ce qu'un QR code dangereux ?

Un QR code dangereux est un code-barres 2D qui, une fois scanné, redirige vers un site malveillant, télécharge un logiciel espion, ou déclenche une action nuisible (paiement, connexion à un réseau piégé, envoi de SMS surtaxé). Le danger vient du fait qu'un QR code est illisible à l'œil nu : impossible de savoir où il mène avant de le scanner.

Contrairement à un lien texte où tu peux repérer une URL suspecte, un QR code cache totalement sa destination. C'est exactement ce qui en fait un outil parfait pour les cybercriminels.

Les 5 types d'attaques via QR code les plus courantes

  1. Quishing (phishing par QR code) : redirection vers une fausse page de connexion (banque, La Poste, impôts, Netflix).
  2. Téléchargement de malware : le QR code lance l'installation d'une app vérolée sur Android.
  3. Fraude au paiement : QR code de paiement (au restaurant, sur un parcmètre) remplacé par celui de l'attaquant.
  4. Vol de session Wi-Fi : connexion automatique à un réseau piégé qui intercepte tes données.
  5. SMS et appels surtaxés : le code déclenche l'envoi automatique de SMS vers des numéros premium.

Comment reconnaître un QR code dangereux : les 8 signaux d'alerte

Voici les indices concrets qui doivent te faire hésiter avant de scanner. Aucun n'est infaillible seul, mais leur combinaison est un très bon indicateur.

1. Un autocollant collé par-dessus l'original

C'est la technique la plus fréquente dans l'espace public. Les fraudeurs impriment un QR code et le collent sur les parcmètres, les bornes de recharge électrique, les tables de restaurant ou les affiches publicitaires. Passe toujours ton ongle sur le QR code : s'il se soulève ou si tu sens un rebord d'autocollant, c'est très suspect.

2. Un QR code reçu par e-mail ou SMS non sollicité

Ta banque, les impôts, ton opérateur ne t'envoient jamais un QR code dans un e-mail pour te demander de te reconnecter. C'est une technique classique de contournement des filtres anti-phishing : le QR code passe à travers l'analyse antispam car il est en image.

3. Un contexte étrange ou urgent

« Scanne ce QR code pour éviter la suspension de ton compte », « Colis en attente, scanne pour récupérer », « Amende à régler sous 48h ». L'urgence est le carburant du phishing. Un vrai service public ou une vraie entreprise te laisse le temps.

4. Une URL raccourcie qui apparaît à l'aperçu

La plupart des smartphones modernes affichent l'URL avant d'ouvrir le lien. Si tu vois un lien avec un domaine bizarre, plein de tirets, ou une extension exotique (.xyz, .top, .click, .zip), méfie-toi. Attention aussi aux fautes de frappe subtiles : « amaz0n.com », « impots-gouv-fr.net », « labanquepostale-secure.com ».

5. Un QR code isolé sans logo ni contexte

Un QR code légitime est presque toujours accompagné du logo de l'entreprise, d'un texte explicatif, et d'une URL alternative en clair. Un QR code seul, imprimé sur une simple feuille A4 scotchée sur un mur, doit t'alerter.

6. Une demande d'installation d'application

Si scanner le QR code déclenche immédiatement un téléchargement d'APK (sur Android) ou te redirige vers un profil de configuration à installer (sur iOS), arrête tout. Aucun service légitime ne fonctionne comme ça.

7. Un QR code en pleine rue sans source claire

Les campagnes publicitaires sauvages (« Gagne un iPhone », « Crypto x1000 ») utilisent massivement des QR codes. Si tu ne peux pas identifier avec certitude l'entreprise ou l'entité qui l'a affiché, ne scanne pas.

8. Une demande d'informations sensibles après scan

Après scan, si on te demande immédiatement ton mot de passe, ton numéro de carte bancaire, ton numéro de sécurité sociale ou un code de validation reçu par SMS : c'est presque toujours une arnaque.

Quishing : comprendre la technique la plus utilisée

Le quishing est aujourd'hui la principale menace liée aux QR codes. Selon un rapport de l'ANSSI publié en 2024, les campagnes de quishing ont augmenté de plus de 400 % en deux ans en France.

Comment se déroule une attaque de quishing typique

  1. L'attaquant crée un site clone parfait de ta banque, de La Poste ou des impôts.
  2. Il génère un QR code qui redirige vers ce site.
  3. Il le diffuse par e-mail (fausse facture, faux avis d'imposition), par courrier papier (oui, ça existe), ou par autocollants dans l'espace public.
  4. Tu scannes, tu arrives sur le site clone, tu saisis tes identifiants.
  5. L'attaquant récupère tout en temps réel et vide ton compte avant que tu ne réalises.

Pourquoi le quishing fonctionne si bien

Trois raisons principales :

  • Le smartphone inspire moins de méfiance que l'ordinateur. On est en mobilité, on va vite.
  • L'écran est plus petit : difficile de repérer une URL frauduleuse dans la barre d'adresse mobile.
  • Les filtres antispam ne détectent pas les QR codes puisque ce sont des images.

Comparatif : QR code sûr vs QR code dangereux

CritèreQR code sûrQR code dangereux
SourceSite officiel, packaging produit, menu impriméAutocollant, e-mail non sollicité, affiche sauvage
ContexteLogo visible, texte explicatif, URL en clairQR code isolé, urgence, promesse de gain
URL affichéeDomaine officiel de la marqueURL raccourcie inconnue, fautes, extensions exotiques
Après scanPage d'info, menu, formulaire simpleDemande de login, téléchargement d'app, paiement
Support physiqueImprimé directement, pas d'autocollant par-dessusAutocollant collé sur un autre élément

Les bons réflexes avant de scanner un QR code

Vérifier l'aperçu de l'URL

La plupart des appareils photo natifs (iPhone, Android récents) affichent l'URL avant d'ouvrir. Prends 2 secondes pour la lire. Si le lien contient un raccourcisseur, tu peux le tester au préalable avec un service de prévisualisation. Des outils comme Lunyb permettent d'ailleurs de créer des liens raccourcis fiables et traçables, avec statistiques transparentes — ce qui rend beaucoup plus difficile la mise en place d'une redirection cachée.

Utiliser un scanner QR sécurisé

Certaines applications de scan proposent une analyse de sécurité de l'URL avant ouverture (vérification contre des bases de sites malveillants). Sur iPhone et Android récents, cette fonction est intégrée à l'appareil photo.

Ne jamais saisir de données sensibles après un scan

Si tu dois te connecter à un service après avoir scanné un QR code, ferme la page et va directement sur le site officiel via ton navigateur. Cette règle simple bloque 99 % des attaques de quishing.

Mettre à jour ton smartphone

Les failles de sécurité exploitées via QR codes malveillants sont corrigées régulièrement. Un iPhone ou Android à jour est nettement plus résistant.

Activer un DNS filtrant

Utiliser un DNS chiffré et filtrant (comme NextDNS, Cloudflare 1.1.1.1 for Families, ou Quad9) bloque automatiquement une grande partie des domaines de phishing avant même qu'ils ne se chargent. C'est une protection réseau efficace et gratuite.

Cas concrets : les arnaques QR code les plus vues en France

L'arnaque du parcmètre

Repérée à Paris, Lyon, Marseille dès 2023 : des autocollants avec un QR code sont collés sur les parcmètres. Le code redirige vers un faux site de paiement de stationnement qui vole les données bancaires. La ville de Paris a officiellement communiqué : les parcmètres officiels n'utilisent jamais de QR code pour le paiement.

La fausse contravention sur le pare-brise

Une fausse amende glissée sous l'essuie-glace, avec un QR code « pour régler rapidement et bénéficier d'une remise ». Le QR code mène à un faux site de l'ANTAI. Les vraies contraventions se règlent sur amendes.gouv.fr, jamais via un QR code sur un papier.

Le colis en attente

SMS ou e-mail « Ton colis est en attente, scanne pour récupérer ». Le QR code mène à un faux site La Poste / Chronopost / Colissimo qui demande une petite somme (1-2 €) pour « frais de livraison » et récupère au passage tes données bancaires complètes.

Le QR code sur le menu du restaurant

Plus rare mais en croissance : des QR codes de menus dans les restaurants remplacés par un autocollant qui mène à un faux formulaire « fidélité » collectant e-mail, téléphone et données bancaires pour « débloquer une réduction ».

Que faire si tu as scanné un QR code malveillant ?

  1. Ferme immédiatement la page sans rien saisir.
  2. Si tu as saisi des identifiants : change ton mot de passe sur le vrai site immédiatement, et active la double authentification.
  3. Si tu as saisi ta carte bancaire : fais opposition auprès de ta banque dans les minutes qui suivent.
  4. Si tu as téléchargé une application : désinstalle-la, redémarre en mode sans échec, et lance un scan antivirus.
  5. Signale l'incident sur cybermalveillance.gouv.fr et à la plateforme Pharos si l'arnaque est publique.
  6. Si des données personnelles sont concernées, tu peux aussi porter plainte auprès d'une autorité de protection des données selon ton pays.

Protéger ton entreprise contre le quishing

Si tu gères une entreprise, la sensibilisation des équipes est essentielle. Le quishing en milieu professionnel vise souvent les identifiants Microsoft 365 ou Google Workspace, ouvrant la porte à des attaques bien plus larges.

3 actions concrètes pour les entreprises

  • Former les collaborateurs avec des exemples réels de quishing.
  • Utiliser des solutions de raccourcissement d'URL contrôlées pour tes communications officielles : c'est plus facile de reconnaître un lien légitime quand il vient toujours du même domaine de confiance. Regarde le comparatif des meilleurs outils de suivi de liens 2026 pour choisir.
  • Activer l'authentification multi-facteurs partout, sans exception.

QR codes et vie privée : au-delà du danger direct

Même les QR codes « légitimes » peuvent poser des questions de vie privée. Beaucoup intègrent des paramètres de tracking qui identifient exactement qui a scanné, quand, depuis quel appareil, et depuis quelle localisation. Pour aller plus loin sur ce sujet, tu peux lire notre guide pour contrôler ton empreinte numérique.

FAQ

Est-ce qu'un QR code peut installer un virus juste en le scannant ?

Rarement en soi, car scanner un QR code = ouvrir une URL. Mais cette URL peut déclencher le téléchargement d'un fichier malveillant. Sur Android, si tu autorises l'installation d'applications hors Play Store, le risque devient réel. Sur iPhone, c'est beaucoup plus rare mais des profils de configuration peuvent être proposés.

Comment tester un QR code sans le scanner directement avec mon téléphone ?

Tu peux utiliser une deuxième app pour décoder le QR code en texte sans ouvrir le lien, puis analyser l'URL. Des services en ligne comme VirusTotal ou urlscan.io permettent ensuite d'analyser l'URL sans la visiter.

Les QR codes des restaurants sont-ils dangereux ?

Pas par nature, mais deux risques existent : un autocollant frauduleux collé par-dessus le vrai QR code, et le tracking très poussé de certains menus digitaux. Vérifie toujours que le QR code n'est pas un autocollant amovible et méfie-toi si on te demande de créer un compte pour consulter un menu.

Est-ce que l'appareil photo natif d'iPhone est sûr pour scanner ?

Oui, il est plutôt bien sécurisé : il affiche l'URL avant ouverture et Apple maintient une liste noire de sites malveillants (Safari Fraudulent Website Warning). Même chose sur les Android récents avec Google Lens. Mais aucun système n'est infaillible, la vigilance humaine reste essentielle.

Que faire si je vois un autocollant QR code suspect dans l'espace public ?

Signale-le au commerce ou à l'établissement concerné, décolle-le si tu peux le faire proprement, et signale l'arnaque sur cybermalveillance.gouv.fr. Prends une photo avant de le retirer pour documenter le signalement.

Conclusion

Les QR codes sont pratiques, mais leur opacité en fait un vecteur d'attaque idéal. La règle d'or tient en une phrase : ne scanne jamais un QR code dont tu ne peux pas identifier la source avec certitude, et ne saisis jamais d'informations sensibles sur une page ouverte via un QR code. Va toujours directement sur le site officiel via ton navigateur pour te connecter à tes comptes bancaires, aux impôts ou à tout service sensible.

Avec ces réflexes, tu élimines l'immense majorité des risques de quishing tout en continuant à profiter de la commodité des QR codes.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles