facebook-pixel

QR Code Dangereux : Comment les Reconnaître (Guide 2026)

E
Equipe Securite Lunyb
··10 min read

Depuis 2020, les QR codes ont envahi notre quotidien : menus de restaurants, affiches publicitaires, tickets de transport, paiements mobiles… Mais cette technologie pratique est devenue l'un des vecteurs d'attaque préférés des cybercriminels. Le phénomène a même un nom : le quishing (contraction de QR code et phishing). Alors, comment reconnaître un QR code dangereux avant qu'il ne soit trop tard ? On te dit tout dans ce guide.

Qu'est-ce qu'un QR code dangereux ?

Un QR code dangereux est un code-barres 2D qui, une fois scanné, redirige la victime vers un contenu malveillant : site de phishing, téléchargement de malware, formulaire de collecte de données personnelles ou paiement frauduleux. Contrairement à un lien classique où l'URL est visible, un QR code masque totalement sa destination réelle, ce qui en fait un outil redoutable pour tromper l'utilisateur.

Selon un rapport de la CNIL et de plusieurs éditeurs de cybersécurité, les attaques par quishing ont explosé de plus de 400% entre 2023 et 2025. Les pirates exploitent la confiance aveugle des utilisateurs envers cette technologie perçue comme inoffensive.

Les types d'attaques via QR code

  • Quishing (phishing par QR code) : redirection vers un faux site imitant une banque, La Poste, Amazon, etc.
  • QRLJacking : détournement de sessions d'authentification (WhatsApp Web, Discord…)
  • Téléchargement forcé : installation automatique d'une application malveillante sur Android
  • Fraude au paiement : détournement d'un règlement vers un compte pirate
  • Collecte de données : formulaire piégé qui aspire tes infos personnelles

Comment fonctionne une attaque par QR code piégé ?

Comprendre le mode opératoire des attaquants t'aide à mieux les repérer. Voici le déroulement type d'une attaque de quishing :

  1. Création du faux site : le pirate clone un site légitime (banque, service public, colis)
  2. Génération du QR code : il encode l'URL malveillante dans un QR code d'apparence normale
  3. Diffusion : autocollants collés sur des parkings, faux mails de La Poste, affiches dans les lieux publics, faux menus de restaurant
  4. Scan par la victime : l'utilisateur scanne sans méfiance avec son smartphone
  5. Redirection : la page frauduleuse s'ouvre et demande identifiants, carte bancaire ou installation d'app
  6. Exploitation : les données volées sont revendues ou utilisées pour une fraude

Les endroits où l'on retrouve le plus de QR codes malveillants

Les cybercriminels ciblent particulièrement certains lieux et supports :

  • Parcmètres et bornes de recharge électrique : autocollants collés par-dessus le vrai QR code
  • Menus de restaurants : substitution du QR code du menu par un piégé
  • Faux avis de passage dans les boîtes aux lettres (colis, PV, factures)
  • E-mails de phishing contenant un QR code plutôt qu'un lien (pour contourner les filtres antispam)
  • Affiches publicitaires dans les gares, aéroports, transports en commun

7 signes pour reconnaître un QR code dangereux

Voici les indices qui doivent immédiatement éveiller ta méfiance quand tu croises un QR code dans la nature.

1. Un autocollant collé par-dessus un autre

C'est le signal d'alarme numéro un. Si tu vois un QR code sur un autocollant qui semble recouvrir un support officiel (parcmètre, borne, affiche), c'est presque toujours une arnaque. Décolle légèrement le coin pour vérifier.

2. Un contexte suspect ou inhabituel

Pourquoi ce QR code est-il là ? Une banque ne t'enverra jamais un QR code par courrier pour "vérifier ton compte". La Poste ne te demandera pas de scanner un code pour "payer 1,99€ de frais de douane". Si le contexte est bizarre, fuis.

3. Une URL raccourcie ou étrange après scan

Avant de valider l'ouverture du lien, ton smartphone affiche généralement l'URL de destination. Méfie-toi si tu vois :

  • Un domaine avec des fautes (amaz0n.com, paypa1.fr, laposte-colis.info)
  • Une extension exotique (.xyz, .top, .click, .tk)
  • Un raccourcisseur inconnu ou douteux
  • Une URL très longue avec des caractères aléatoires

À l'inverse, un raccourcisseur de confiance comme Lunyb chiffre les liens et propose une prévisualisation sécurisée. Le problème n'est pas le raccourcisseur en soi, mais le domaine et la réputation du service utilisé.

4. Une demande d'installation d'application

Un QR code légitime redirige vers le Play Store ou l'App Store officiel, jamais vers un fichier APK à télécharger directement. Si on te demande d'installer une app en dehors du store, c'est un piège.

5. Un formulaire demandant des données sensibles

Aucun QR code sérieux ne devrait te demander directement ton numéro de carte bancaire, ton mot de passe, ton code à 4 chiffres ou tes identifiants bancaires. Ces informations se saisissent uniquement dans l'application officielle de ta banque.

6. Un QR code reçu par e-mail non sollicité

Depuis 2023, les pirates envoient massivement des e-mails contenant un QR code plutôt qu'un lien classique. Pourquoi ? Parce que les filtres antispam analysent les URLs, mais pas encore bien les images de QR codes. Un QR code dans un mail que tu n'attendais pas = danger.

7. Une urgence artificielle

"Votre colis va être retourné dans 24h", "Compte suspendu, scannez pour vérifier", "Amende à régler immédiatement"… L'urgence est le levier psychologique numéro un des arnaqueurs. Prends le temps de vérifier par un canal officiel.

Comparatif : QR code légitime vs QR code dangereux

CritèreQR code légitimeQR code dangereux
SupportImprimé sur le support officiel, intégré au designAutocollant collé par-dessus, papier de mauvaise qualité
URL de destinationDomaine officiel (.fr, .com de la marque)Domaine étrange, typosquatting, extension exotique
ContexteCohérent avec le lieu et l'usageNon sollicité, inattendu, urgent
Contenu du siteHTTPS, design pro, mentions légalesHTTP ou HTTPS récent, fautes, copié-collé approximatif
DemandesInfo produit, menu, wifi invitéIdentifiants, CB, installation d'app hors store
ÉmetteurMarque identifiable et vérifiableInconnu, générique, imitation de marque

Les bonnes pratiques pour scanner en toute sécurité

Suivre ces règles réduit drastiquement le risque de tomber dans un piège de quishing.

Utilise un scanner avec prévisualisation d'URL

Les applications Appareil photo natives d'iOS et Android affichent l'URL avant de l'ouvrir. Prends toujours 3 secondes pour la lire avant de tapoter dessus. Sur Android, l'application Google Lens propose aussi un aperçu détaillé.

Ne saisis jamais de données sensibles depuis un QR code

Règle d'or : si tu dois te connecter à ta banque, à un service public ou à un compte important, ouvre l'application ou tape l'URL toi-même dans le navigateur. Ne passe jamais par un QR code pour ces actions.

Vérifie l'intégrité physique du support

Sur les parcmètres, bornes de recharge, affiches officielles : passe le doigt sur le QR code. S'il y a une surépaisseur d'autocollant, il y a de fortes chances qu'un pirate ait recouvert le vrai code.

Maintiens ton smartphone à jour

Les mises à jour de sécurité d'iOS et Android corrigent régulièrement des failles exploitables via des QR codes. Active les mises à jour automatiques.

Utilise un navigateur sécurisé

Brave, Firefox ou Safari en mode strict bloquent la plupart des sites de phishing connus. Combine ça avec un DNS chiffré (comme Cloudflare 1.1.1.1 ou NextDNS) pour filtrer les domaines malveillants au niveau réseau.

Signale les QR codes suspects

En France, tu peux signaler une tentative de phishing sur Pharos ou Cybermalveillance.gouv.fr. Pour les arnaques par SMS/e-mail contenant un QR code, transfère au 33700.

Que faire si tu as scanné un QR code piégé ?

Pas de panique, il y a des réflexes à avoir dans les minutes qui suivent.

  1. Ferme immédiatement la page et n'entre aucune donnée
  2. Coupe la connexion internet si tu as téléchargé un fichier (mode avion)
  3. Désinstalle toute application installée par erreur
  4. Change tes mots de passe des comptes potentiellement exposés (banque, mail principal, réseaux sociaux)
  5. Active la double authentification (2FA) partout où c'est possible
  6. Surveille tes comptes bancaires pendant plusieurs semaines
  7. Lance un scan antivirus complet sur ton smartphone
  8. Signale l'incident aux autorités compétentes (Pharos, ta banque, la CNIL si des données personnelles ont fuité)

Si des informations personnelles ont été compromises, pense aussi à suivre notre guide pour supprimer tes données d'internet et à contrôler ton empreinte numérique.

Le quishing dans les entreprises : un enjeu majeur

Les entreprises sont particulièrement ciblées. Les attaquants collent des faux QR codes dans les halls d'accueil, envoient des e-mails contenant des codes soi-disant émis par la DRH ou l'IT, et ciblent les employés en télétravail. Une seule victime peut compromettre toute une infrastructure.

Recommandations pour les entreprises

  • Former les employés au risque de quishing (sensibilisation trimestrielle)
  • Bannir l'authentification via QR code pour les accès sensibles
  • Mettre en place un filtrage DNS d'entreprise
  • Auditer régulièrement les supports physiques (bornes, affiches)
  • Établir un canal de signalement interne rapide

Pour une approche plus globale de la sécurité, consulte notre guide complet sur la cybersécurité 2026.

QR codes et RGPD : ce que dit la loi

Un QR code qui collecte des données personnelles est soumis au RGPD. Le responsable du traitement doit :

  • Informer clairement de la finalité de la collecte
  • Obtenir un consentement explicite
  • Sécuriser le transfert et le stockage des données
  • Permettre l'exercice des droits (accès, suppression)

La CNIL a déjà sanctionné plusieurs restaurants et commerces pour des QR codes de menu qui collectaient des données sans base légale valable. Si tu constates un abus, tu peux déposer plainte directement sur le site de la CNIL.

Les outils utiles pour scanner en sécurité

Quelques ressources concrètes pour renforcer ta protection au quotidien :

  • Google Safe Browsing : intégré à Chrome, alerte sur les sites malveillants
  • URLVoid ou VirusTotal : pour analyser une URL suspecte avant de la visiter
  • NextDNS ou Cloudflare Families : DNS chiffré qui bloque les domaines malveillants
  • Bitdefender Mobile Security, Malwarebytes : antivirus mobile fiables
  • Raccourcisseurs de confiance : quand tu partages toi-même un lien, utilise un service comme Lunyb qui offre statistiques, mot de passe et expiration pour garder le contrôle

Envie de comparer les meilleurs outils de raccourcissement d'URL ? Notre comparatif des alternatives à Bitly t'aide à choisir.

FAQ : QR codes dangereux

Un QR code peut-il installer un virus tout seul ?

Non, un QR code ne peut pas exécuter de code directement. Il ne fait que rediriger vers une URL. Le danger vient de ce qui se passe après le scan : téléchargement d'app malveillante, phishing, exploitation d'une faille du navigateur. C'est pour ça que la vigilance sur la destination est essentielle.

iOS est-il plus sûr qu'Android face au quishing ?

iOS est légèrement mieux protégé grâce au verrouillage strict de l'App Store et à la prévisualisation d'URL native. Mais aucun système n'est immunisé : le phishing exploite l'humain, pas l'OS. Un utilisateur iOS qui entre ses identifiants bancaires sur un faux site est tout aussi vulnérable qu'un utilisateur Android.

Comment vérifier une URL avant de cliquer ?

Copie-la (sans l'ouvrir) et colle-la dans un outil comme VirusTotal ou URLVoid. Ces services analysent le lien avec des dizaines de moteurs de sécurité et te disent s'il est connu comme malveillant. Vérifie aussi l'orthographe du domaine et l'extension.

Les QR codes de menu au restaurant sont-ils dangereux ?

La grande majorité sont légitimes, mais certains restaurateurs peu scrupuleux (ou des pirates ayant substitué le sticker) collectent des données au-delà du nécessaire. Vérifie que l'URL correspond bien au nom du restaurant, refuse toute création de compte, et n'active pas la géolocalisation.

Puis-je générer moi-même des QR codes en toute sécurité ?

Oui, à condition d'utiliser un générateur reconnu qui ne stocke pas tes données et propose du HTTPS. Évite les sites gratuits truffés de publicités qui peuvent injecter du tracking dans tes codes. Pour partager tes propres liens de manière sécurisée avec statistiques et contrôle, une plateforme comme Lunyb permet de générer des QR codes chiffrés associés à tes URLs raccourcies.

Existe-t-il des règles spécifiques par pays en Europe ?

Le RGPD s'applique dans toute l'UE, mais chaque pays a ses spécificités et ses autorités de contrôle. Pour approfondir selon ta localisation, consulte notre guide sur la vie privée en Belgique ou celui sur la cybersécurité en Suisse.

Conclusion

Les QR codes sont pratiques mais pas anodins. Le quishing est aujourd'hui l'une des menaces qui progresse le plus vite, précisément parce que la technologie inspire une confiance excessive. Retiens les trois réflexes essentiels : vérifie l'intégrité physique du support, lis toujours l'URL avant d'ouvrir, ne saisis jamais de données sensibles depuis un scan. En appliquant ces règles simples, tu élimines 95% des risques. La sécurité numérique, c'est avant tout de bonnes habitudes.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles