QR Code Dangereux : Comment les Reconnaître (Guide 2026)
Les QR codes sont partout : menus de restaurants, affiches publicitaires, tickets de parking, factures, colis Amazon... On les scanne sans réfléchir. Sauf que les cybercriminels l'ont bien compris. Depuis 2023, les attaques par QR code (aussi appelées quishing) ont explosé, et la France est particulièrement ciblée. Dans ce guide, tu vas apprendre à reconnaître un QR code dangereux avant qu'il ne soit trop tard.
Qu'est-ce qu'un QR code dangereux ?
Un QR code dangereux est un code-barres 2D qui redirige vers un site malveillant, télécharge un logiciel espion ou déclenche une action non désirée (paiement, connexion Wi-Fi piégée, envoi de SMS payant). Contrairement à un lien classique, tu ne peux pas voir l'URL avant de scanner, ce qui rend l'attaque particulièrement efficace.
Le phénomène a un nom officiel : le quishing (contraction de QR et phishing). Selon un rapport de l'ANSSI publié en 2024, les signalements liés à des QR codes frauduleux ont bondi de +587 % en deux ans. La CNIL a également émis plusieurs alertes concernant les faux QR codes collés sur des parcmètres et bornes de recharge électrique.
Pourquoi les QR codes sont-ils une cible privilégiée ?
- Confiance aveugle : la plupart des utilisateurs scannent sans vérifier.
- URL masquée : impossible de lire l'adresse à l'œil nu.
- Support physique : un autocollant frauduleux peut être collé sur un support légitime.
- Mobile-first : les smartphones sont souvent moins protégés qu'un PC.
- Peu d'antivirus mobiles détectent en temps réel les redirections malveillantes.
Les 7 types de QR codes dangereux les plus fréquents en 2026
1. Le QR code de parcmètre falsifié
C'est l'arnaque star en France. Un escroc colle un faux QR code par-dessus celui du parcmètre officiel. Tu scannes, tu arrives sur un faux site qui ressemble à celui de la mairie, et tu paies... les 30 € directement à un pirate qui repart aussi avec les données de ta carte bancaire.
2. Le faux QR code de restaurant
Depuis le COVID, les menus QR sont partout. Certains restaurants se retrouvent avec des faux codes collés sur leurs tables, redirigeant vers de fausses pages de « paiement rapide » ou vers un formulaire qui collecte tes infos personnelles.
3. Le QR code dans un mail de phishing
Le pirate t'envoie un mail « urgent » de La Poste, Chronopost ou de ta banque avec un QR code à scanner « pour vérifier ton identité ». Le QR code contourne les filtres antispam qui analysent normalement les URLs.
4. L'autocollant sur borne de recharge électrique
Signalé massivement par l'ANSSI en 2024 : des QR codes collés sur les bornes Ionity, TotalEnergies ou Tesla, redirigeant vers de fausses applications de paiement.
5. Le faux QR code Wi-Fi
Dans un café, un aéroport ou un hôtel, un QR code prétend te connecter au Wi-Fi. En réalité, il te connecte à un point d'accès pirate qui intercepte tout ton trafic.
6. Le colis « à récupérer »
Une carte de livraison manquée dans ta boîte aux lettres, avec un QR code. Tu scannes, tu tombes sur un faux site où l'on te demande 1,99 € pour reprogrammer la livraison. Résultat : abonnement caché à 49 €/mois.
7. L'affiche publicitaire piégée
Sur un abribus, un mur du métro ou une vitrine, une affiche promettant un cadeau ou une réduction. Le QR code télécharge une application malveillante ou vole tes identifiants.
Comment reconnaître un QR code dangereux : les 10 signes d'alerte
Voici la checklist à mémoriser avant de scanner n'importe quel QR code :
- Un autocollant collé par-dessus un autre : regarde de près, si tu vois un relief ou un bord qui décolle, méfiance immédiate.
- Un QR code dans un contexte inattendu : mail de ta banque, SMS d'un transporteur, courrier officiel.
- Une urgence artificielle : « scannez sous 24h », « dernière chance », « votre compte va être suspendu ».
- Une qualité d'impression douteuse : pixellisation, couleurs bizarres, papier différent du support.
- L'absence totale de branding : un vrai QR code officiel est presque toujours accompagné d'un logo ou d'une mention claire.
- Une URL raccourcie non identifiable après scan (bit.ly, tinyurl.com sans contexte).
- Un domaine avec des fautes : amaz0n.fr, laposte-fr.com, impots-gouv.net.
- Une demande immédiate de données bancaires après scan, sans passer par la page d'accueil du site.
- Une extension de fichier suspecte : .apk (Android), .exe, .zip qui se télécharge automatiquement.
- Absence de HTTPS ou certificat de sécurité invalide sur la page de destination.
Comment vérifier un QR code avant de cliquer
Étape 1 : utilise l'aperçu d'URL de ton smartphone
Sur iPhone et sur les Android récents, l'appareil photo affiche l'URL en aperçu avant d'ouvrir le lien. Prends toujours 2 secondes pour lire cette URL. Si elle ne correspond pas à l'entité attendue, ne clique pas.
Étape 2 : décompose l'URL
Concentre-toi sur le domaine principal (juste avant le .fr ou .com). Par exemple : dans impots.gouv.fr-verification.com, le vrai domaine est fr-verification.com, pas impots.gouv.fr. C'est une technique classique de spoofing.
Étape 3 : passe l'URL dans un vérificateur
Avant d'ouvrir un lien suspect, copie-le dans un scanner comme :
- VirusTotal (virustotal.com) : analyse le lien avec plus de 70 antivirus.
- URLVoid : vérifie la réputation du domaine.
- Google Safe Browsing : intégré à Chrome et à de nombreuses solutions.
Étape 4 : méfie-toi des raccourcisseurs inconnus
Les liens raccourcis peuvent cacher une destination malveillante. Utilise un service comme Lunyb qui affiche des statistiques et permet de tracer les liens de façon transparente : quand tu génères ou reçois un lien Lunyb, tu peux inspecter sa destination avant de cliquer. Pour aller plus loin sur les outils de suivi, consulte notre comparatif des meilleurs outils de suivi de liens 2026.
Étape 5 : utilise une application de scan sécurisée
Certaines apps de scan intègrent un filtre de sécurité :
- Kaspersky QR Scanner (gratuit)
- Trend Micro QR Scanner
- Norton Snap
Tableau récapitulatif : QR code sûr vs QR code dangereux
| Critère | QR code sûr | QR code dangereux |
|---|---|---|
| Support | Imprimé directement sur le support officiel | Autocollant collé par-dessus, décollé sur les bords |
| URL affichée | Domaine officiel connu (ex : impots.gouv.fr) | Domaine bizarre, fautes, sous-domaines suspects |
| HTTPS | Certificat valide, cadenas vert | Pas de HTTPS ou certificat expiré |
| Demande d'infos | Progressive, contextuelle | Immédiate, données bancaires dès le scan |
| Contexte | Attendu (menu au restaurant, ticket d'événement) | Inattendu (mail, SMS non sollicité) |
| Urgence | Aucune pression temporelle | « Sous 24h », « urgent », « suspension » |
| Téléchargement | Aucun fichier téléchargé automatiquement | APK, EXE ou ZIP téléchargé sans confirmation |
Que faire si tu as scanné un QR code dangereux ?
Si tu n'as rien saisi ni téléchargé
- Ferme immédiatement l'onglet ou l'application.
- Efface l'historique et les cookies du navigateur mobile.
- Analyse ton téléphone avec un antivirus mobile (Bitdefender, Malwarebytes).
- Redémarre l'appareil.
Si tu as saisi des données personnelles
- Change immédiatement les mots de passe concernés.
- Active l'authentification à deux facteurs partout où c'est possible.
- Signale l'incident à ta banque si des infos bancaires ont été communiquées (opposition, nouvelle carte).
- Dépose plainte via la plateforme Pharos ou en commissariat.
- Signale l'incident à la CNIL. Notre guide dédié explique la procédure : CNIL : comment porter plainte étape par étape.
Si un fichier a été téléchargé
- Ne l'ouvre surtout pas.
- Supprime le fichier et vide la corbeille.
- Passe un scan complet avec un antivirus mobile réputé.
- En cas de doute persistant, effectue une réinitialisation d'usine du téléphone après avoir sauvegardé tes données importantes (photos, contacts).
Prévention : les bons réflexes au quotidien
Pour les particuliers
- Active toujours l'aperçu d'URL dans les paramètres de ton appareil photo.
- Ne scanne jamais un QR code reçu par mail ou SMS non sollicité.
- Préfère taper l'URL à la main pour les sites sensibles (banque, impôts, sécurité sociale).
- Utilise une application de scan avec filtre de sécurité intégré.
- Mets à jour régulièrement ton système d'exploitation mobile.
Pour les entreprises
- Forme tes équipes au quishing (module obligatoire dans les sensibilisations cyber).
- Utilise des QR codes dynamiques avec traçabilité (via un raccourcisseur pro).
- Vérifie régulièrement les QR codes physiques présents dans tes locaux ou sur tes supports marketing.
- Intègre le quishing dans ta politique de sécurité informatique. Notre guide sur la protection des données en France 2026 détaille toutes les obligations RGPD.
- Pour les PME belges, consulte également notre guide complet sur la protection des données pour les PME belges.
Créer des QR codes fiables pour ta communication
Si tu es marketeur, restaurateur ou responsable communication, tu peux réduire les risques pour tes clients en créant des QR codes traçables et vérifiables. Un service comme Lunyb permet de générer des liens courts avec suivi analytique, ce qui offre plusieurs avantages :
- Tu peux modifier la destination sans changer le QR imprimé.
- Tu détectes rapidement une anomalie de trafic (signe d'une fraude).
- Tes utilisateurs peuvent identifier le domaine légitime.
Pour comprendre le fonctionnement complet, jette un œil à notre article Comment raccourcir un lien URL facilement en 2026.
Le cadre légal français en 2026
En France, une attaque par QR code frauduleux relève de plusieurs infractions du Code pénal :
- Article 323-1 : accès frauduleux à un système de traitement automatisé de données (jusqu'à 3 ans de prison et 100 000 € d'amende).
- Article 313-1 : escroquerie (jusqu'à 5 ans et 375 000 €).
- Article 226-4-1 : usurpation d'identité (1 an et 15 000 €).
La CNIL peut également prononcer des sanctions administratives contre les entreprises négligentes ayant laissé un QR code frauduleux compromettre les données de leurs clients.
FAQ : QR codes dangereux
Peut-on être piraté juste en scannant un QR code ?
Le simple scan n'installe rien en soi. Le danger vient de ce qui se passe après : l'ouverture d'une page malveillante, un téléchargement automatique, ou la saisie d'informations sur un faux site. C'est pour ça que l'aperçu d'URL avant redirection est ta première ligne de défense.
Est-ce que iPhone est plus sûr qu'Android face aux QR codes malveillants ?
iOS est généralement plus restrictif pour l'installation d'applications hors App Store, ce qui limite certains vecteurs d'attaque. Mais les faux sites de phishing fonctionnent aussi bien sur iPhone que sur Android. La vigilance reste la même sur les deux plateformes.
Comment savoir si un QR code sur un parcmètre est authentique ?
Vérifie qu'il n'y a pas d'autocollant collé par-dessus (regarde les bords). L'URL après scan doit correspondre au domaine officiel de ta mairie ou à l'opérateur agréé (PayByPhone, Flowbird). Dans le doute, paie directement à l'horodateur ou via l'application officielle téléchargée depuis les stores.
Les QR codes des restaurants sont-ils fiables ?
Ceux imprimés directement sur les menus, sets de table ou plaqués sur les tables sont généralement fiables. Méfie-toi des autocollants ajoutés récemment ou mal alignés. Un vrai QR code de menu redirige vers le site du restaurant, pas vers une page de paiement immédiat.
Faut-il désinstaller mon application de scan QR ?
Pas forcément, mais préfère l'appareil photo natif de ton téléphone (qui affiche l'URL en aperçu) ou une app de scan avec filtre de sécurité comme Kaspersky QR Scanner. Évite les apps gratuites peu connues qui collectent parfois plus de données qu'elles ne devraient.
En résumé
Les QR codes dangereux exploitent notre confiance et notre rapidité. En prenant 3 secondes pour vérifier l'URL affichée en aperçu, en te méfiant des contextes inattendus et en gardant en tête les 10 signes d'alerte listés plus haut, tu élimines 95 % du risque. Pour le reste, un antivirus mobile à jour et une bonne hygiène numérique feront le travail. Le quishing va continuer à progresser en 2026 : mieux vaut être préparé.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
Créer un QR Code Sécurisé avec Lunyb : Guide Complet 2026
Les QR codes sont partout, mais tous ne se valent pas en matière de sécurité. Découvre comment créer un QR code sécurisé avec Lunyb, éviter les pièges du quishing et protéger tes utilisateurs. Guide complet avec bonnes pratiques et cas d'usage concrets.
QR Code Dynamique vs Statique : Lequel Choisir en 2026 ?
QR code dynamique ou statique : lequel choisir en 2026 ? Ce guide complet compare les deux formats avec un tableau détaillé, des cas d'usage concrets, les coûts, et les bonnes pratiques RGPD. Fais le bon choix pour ta prochaine campagne.
QR Code Dangereux : Comment les Reconnaître en 2026 (Guide Complet)
Les QR codes sont partout : restaurants, parkings, publicités, factures. Mais derrière ce petit carré noir et blanc se cachent parfois des arnaques redoutables. Voici comment reconnaître un QR code dangereux avant qu'il ne soit trop tard.
Créer un QR Code Sécurisé avec Lunyb : Guide Complet 2026
Les QR Codes sont partout, mais les attaques par quishing explosent en 2026. Découvre comment créer un QR Code sécurisé avec Lunyb : dynamique, traçable, conforme RGPD et protégé contre le phishing. Guide étape par étape avec bonnes pratiques.