facebook-pixel

QR Code Dangereux : Comment les Reconnaître en 2026

E
Equipe Securite Lunyb
··9 min read

Les QR codes sont partout : menus de restaurants, affiches publicitaires, bornes de paiement, factures... Pratiques, oui. Mais aussi devenus l'un des vecteurs d'attaque préférés des cybercriminels. En 2025, l'ANSSI et la CNIL ont recensé une explosion des arnaques au QR code, avec une nouvelle discipline en pleine croissance : le quishing (phishing par QR code). Dans cet article, tu vas apprendre à reconnaître un QR code dangereux avant de le scanner, à identifier les techniques utilisées par les fraudeurs et à protéger tes données personnelles.

Qu'est-ce qu'un QR code dangereux ?

Un QR code dangereux est un code-barres bidimensionnel conçu ou détourné pour rediriger l'utilisateur vers un site malveillant, déclencher un téléchargement d'application vérolée, voler des identifiants ou effectuer un paiement frauduleux. Contrairement à un lien classique que tu peux lire, un QR code masque totalement sa destination — c'est là toute sa dangerosité.

Le problème principal ? Un QR code ressemble toujours à un carré noir et blanc. Impossible à l'œil nu de distinguer un code légitime d'un code piégé. C'est cette opacité que les escrocs exploitent massivement depuis 2023.

Les chiffres clés du quishing en France

  • +400 % de signalements d'arnaques au QR code entre 2023 et 2025 selon cybermalveillance.gouv.fr
  • 1 Français sur 3 a déjà scanné un QR code frauduleux sans le savoir
  • Le préjudice moyen d'une arnaque au QR code de stationnement est estimé à 80 €
  • Les fausses bornes de recharge et parcmètres sont les cibles n°1 en 2025

Les 7 types de QR codes dangereux les plus courants

1. Le QR code de phishing (quishing)

Il redirige vers une fausse page de connexion imitant ta banque, La Poste, Ameli, les impôts ou Netflix. Tu saisis tes identifiants... et les envoies directement aux pirates.

2. Le QR code de faux paiement

Très répandu sur les parcmètres et bornes de recharge, il te fait payer sur un site imitant Paybyphone ou une régie municipale. Tu paies, mais le vrai stationnement reste impayé.

3. Le QR code de téléchargement d'application malveillante

Le lien mène vers un fichier APK (Android) ou un profil de configuration (iOS) contenant un logiciel espion, un rançongiciel ou un cheval de Troie bancaire.

4. Le QR code de connexion Wi-Fi piégé

Il te connecte automatiquement à un réseau contrôlé par un attaquant, qui peut alors intercepter tout ton trafic non chiffré.

5. Le QR code superposé (sticker overlay)

Un autocollant est collé par-dessus un QR code légitime sur une affiche, un menu ou un terminal de paiement. La technique préférée des escrocs urbains.

6. Le QR code de fausse contravention

Reçu sur ton pare-brise ou dans ta boîte aux lettres, il redirige vers un site imitant l'ANTAI (Agence nationale de traitement automatisé des infractions).

7. Le QR code de faux don ou cagnotte

Utilisé sur des affiches humanitaires, des tracts ou même dans des mails d'associations usurpées.

Comment reconnaître un QR code dangereux : les 10 signes qui doivent t'alerter

Voici la liste concrète des indices à vérifier avant de scanner un QR code, ou juste après avoir vu l'aperçu de l'URL :

  1. Un autocollant collé par-dessus un autre visuel : le signe le plus flagrant d'une superposition frauduleuse.
  2. Un QR code isolé sans logo ni contexte sur un mur, un poteau, un parcmètre.
  3. Une qualité d'impression douteuse : encre baveuse, papier différent du support principal, format non aligné.
  4. Une urgence artificielle : "Scannez avant expiration", "Dernière chance", "Amende à régler sous 24h".
  5. Un raccourcisseur d'URL inconnu après le scan (bit.ly, tinyurl, cutt.ly...) qui masque la destination réelle.
  6. Une URL avec fautes d'orthographe : ameli-fr.com au lieu d'ameli.fr, laposte-suivi.net au lieu de laposte.fr.
  7. Absence de HTTPS (cadenas dans la barre d'adresse) ou certificat expiré.
  8. Une demande immédiate de coordonnées bancaires ou d'identifiants sans navigation préalable.
  9. Un téléchargement automatique de fichier (.apk, .exe, .mobileconfig) déclenché juste après le scan.
  10. Un domaine créé récemment (moins de 3 mois) — vérifiable via un service Whois.

Tableau comparatif : QR code légitime vs QR code dangereux

CritèreQR code légitimeQR code dangereux
SupportImprimé directement sur l'affiche officielleAutocollant rapporté, mal aligné
ContexteLogo de la marque, texte explicatifIsolé, sans branding clair
URL révéléeDomaine officiel connu (ex : sncf-connect.com)Domaine ressemblant mais légèrement modifié
HTTPSToujours actif, certificat valideHTTP simple ou certificat suspect
Action demandéeNavigation libre, achat optionnelPaiement ou identifiants exigés immédiatement
RedirectionDirecte vers site officielMultiples redirections via raccourcisseurs
Ton du messageNeutre, informatifUrgent, menaçant, culpabilisant

Les bons réflexes pour scanner un QR code en sécurité

Active l'aperçu de l'URL sur ton smartphone

Sur iPhone, l'appareil photo natif affiche automatiquement l'URL avant ouverture. Sur Android, utilise Google Lens ou une application comme QR & Barcode Scanner (par TeaCapps) qui montre systématiquement la destination avant de charger la page.

Vérifie le domaine à froid

Prends 5 secondes pour lire l'URL affichée. Si tu vois "amel1.fr", "impots-gouv.co" ou "paybyphone-france.net", ferme immédiatement. Les administrations françaises utilisent toujours les extensions .gouv.fr ou .fr officielles.

Utilise un navigateur qui bloque les sites malveillants

Certains navigateurs orientés vie privée intègrent des listes noires de phishing mises à jour en temps réel. Découvre notre sélection dans les meilleurs navigateurs respectueux de la vie privée en 2026.

Ne saisis jamais d'informations sensibles depuis un QR code

Règle d'or : si un QR code te mène vers une page de connexion bancaire, d'impôts ou d'assurance maladie, ferme et connecte-toi manuellement depuis ton navigateur habituel ou l'application officielle.

Décolle physiquement les autocollants suspects

Sur un parcmètre ou une borne, gratte doucement le QR code avec l'ongle. S'il se décolle, c'est un piège. Signale-le à la mairie ou au commerçant.

Outils gratuits pour analyser un QR code avant de le scanner

Plusieurs services en ligne te permettent de coller l'URL extraite d'un QR code et de vérifier sa réputation :

  • VirusTotal (virustotal.com) : scanne l'URL avec 70+ moteurs antivirus.
  • URLScan.io : affiche une capture d'écran et les redirections du site sans que tu aies besoin de le visiter.
  • Google Safe Browsing : vérifie si le domaine figure dans la liste noire de Google.
  • PhishTank : base collaborative de sites de phishing signalés.

Astuce : certaines apps de scan (comme Kaspersky QR Scanner ou Trend Micro QR Scanner) analysent automatiquement l'URL avant de l'ouvrir.

Créer des QR codes sûrs pour ton entreprise ou tes clients

Si tu es commerçant, restaurateur, association ou créateur de contenu, tu as tout intérêt à générer des QR codes traçables et sécurisés. Un QR code créé avec un service fiable te permet de :

  • Modifier la destination sans réimprimer le visuel (QR dynamique)
  • Suivre les statistiques de scan
  • Détecter une éventuelle usurpation en surveillant les redirections
  • Utiliser une URL courte reconnaissable qui rassure tes clients

Le service Lunyb propose un générateur de QR codes couplé à un raccourcisseur d'URL sécurisé, avec analyse anti-phishing et statistiques. Pour aller plus loin, consulte notre guide dédié : Créer un QR code sécurisé avec Lunyb.

Que faire si tu as scanné un QR code dangereux ?

Pas de panique. Voici la marche à suivre étape par étape :

  1. Ferme immédiatement la page ouverte, sans cliquer nulle part.
  2. Coupe le Wi-Fi et les données mobiles pendant 30 secondes si un téléchargement a démarré.
  3. Vérifie tes téléchargements : supprime tout fichier .apk, .exe ou profil de configuration installé.
  4. Change les mots de passe si tu as saisi des identifiants (banque, mail, réseaux sociaux).
  5. Active l'authentification à deux facteurs sur les comptes concernés.
  6. Surveille tes comptes bancaires pendant plusieurs semaines et fais opposition en cas de débit suspect.
  7. Signale l'arnaque sur cybermalveillance.gouv.fr et via la plateforme PHAROS (internet-signalement.gouv.fr).
  8. Dépose plainte au commissariat ou à la gendarmerie si un préjudice financier a eu lieu.

Si tes données personnelles ont fuité en ligne à la suite d'un phishing réussi, tu peux aussi entamer une démarche de suppression : notre article Comment supprimer vos données d'internet détaille chaque étape, et le droit à l'oubli peut être invoqué auprès des moteurs de recherche.

Le cadre légal : que dit la CNIL et le RGPD ?

La CNIL considère le quishing comme une infraction relevant à la fois du Code pénal (article 323-1 sur l'accès frauduleux à un système de traitement automatisé de données) et du RGPD (article 32 sur la sécurité des traitements). Les entreprises qui utilisent des QR codes pour collecter des données personnelles ont l'obligation de :

  • Informer clairement l'utilisateur avant la collecte
  • Utiliser une connexion chiffrée (HTTPS)
  • Sécuriser le stockage des données collectées
  • Permettre l'exercice des droits d'accès, de rectification et d'effacement

En cas d'usurpation avérée (faux QR code se faisant passer pour une entreprise), la victime peut porter plainte pour usurpation d'identité (article 226-4-1 du Code pénal) : jusqu'à 1 an de prison et 15 000 € d'amende pour l'escroc.

FAQ : QR codes dangereux

Un QR code peut-il installer un virus sans que je clique sur rien ?

Non, un QR code seul ne peut pas installer de logiciel malveillant : il contient uniquement du texte ou une URL. En revanche, il peut te rediriger vers un site qui exploite une faille de ton navigateur (drive-by download) ou qui te propose un téléchargement piégé. Garde toujours ton système et ton navigateur à jour.

Les QR codes sur les menus de restaurant sont-ils sûrs ?

Généralement oui, mais vérifie deux choses : que le QR code est imprimé directement sur le menu (pas un sticker rajouté) et que l'URL affichée correspond bien au nom du restaurant. Méfie-toi des menus qui demandent une inscription ou des données personnelles pour consulter les plats.

Comment savoir où mène un QR code sans le scanner ?

Utilise une application de scan avec aperçu (comme celle intégrée à l'iPhone ou Google Lens), qui affiche l'URL sans l'ouvrir. Tu peux aussi photographier le QR code et le décoder via un site comme zxing.org, puis analyser l'URL avec VirusTotal avant de la visiter.

Est-ce que scanner un QR code avec l'appareil photo est plus sûr qu'avec une application dédiée ?

L'appareil photo natif d'iOS et Android est généralement sûr car il se contente d'afficher un aperçu de l'URL sans la charger. Les applications tierces gratuites peuvent être plus risquées si elles collectent tes données de scan. Privilégie les scanners open source ou ceux d'éditeurs de sécurité reconnus.

Les faux QR codes sur les parcmètres sont-ils fréquents en France ?

Oui, c'est l'arnaque en pleine explosion depuis 2024. Des villes comme Paris, Lyon, Marseille, Bordeaux ou Nice ont signalé de nombreux cas. La règle : paie ton stationnement uniquement via l'application officielle de ta commune (Paybyphone, Flowbird, PayByPhone selon la ville), jamais via un QR code collé sur le parcmètre.

Conclusion

Un QR code dangereux ne se distingue pas visuellement d'un code légitime — c'est bien là le problème. Ta meilleure défense reste la vigilance : vérifier le support, prévisualiser l'URL, éviter de saisir des données sensibles et utiliser des outils d'analyse. En adoptant les 10 réflexes détaillés dans cet article, tu réduis drastiquement le risque de tomber dans le piège du quishing. Et si tu crées des QR codes pour ton activité, choisis un générateur sécurisé et traçable pour protéger aussi tes clients.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles