facebook-pixel

QR Code Dangereux : Comment les Reconnaître (Guide 2026)

E
Equipe Securite Lunyb
··10 min read

Les QR codes sont partout : menus de restaurants, affiches publicitaires, tickets de parking, factures, colis Amazon... On les scanne sans réfléchir. Sauf que les cybercriminels l'ont bien compris. Depuis 2023, les attaques par QR code (aussi appelées quishing) ont explosé, et la France est particulièrement ciblée. Dans ce guide, tu vas apprendre à reconnaître un QR code dangereux avant qu'il ne soit trop tard.

Qu'est-ce qu'un QR code dangereux ?

Un QR code dangereux est un code-barres 2D qui redirige vers un site malveillant, télécharge un logiciel espion ou déclenche une action non désirée (paiement, connexion Wi-Fi piégée, envoi de SMS payant). Contrairement à un lien classique, tu ne peux pas voir l'URL avant de scanner, ce qui rend l'attaque particulièrement efficace.

Le phénomène a un nom officiel : le quishing (contraction de QR et phishing). Selon un rapport de l'ANSSI publié en 2024, les signalements liés à des QR codes frauduleux ont bondi de +587 % en deux ans. La CNIL a également émis plusieurs alertes concernant les faux QR codes collés sur des parcmètres et bornes de recharge électrique.

Pourquoi les QR codes sont-ils une cible privilégiée ?

  • Confiance aveugle : la plupart des utilisateurs scannent sans vérifier.
  • URL masquée : impossible de lire l'adresse à l'œil nu.
  • Support physique : un autocollant frauduleux peut être collé sur un support légitime.
  • Mobile-first : les smartphones sont souvent moins protégés qu'un PC.
  • Peu d'antivirus mobiles détectent en temps réel les redirections malveillantes.

Les 7 types de QR codes dangereux les plus fréquents en 2026

1. Le QR code de parcmètre falsifié

C'est l'arnaque star en France. Un escroc colle un faux QR code par-dessus celui du parcmètre officiel. Tu scannes, tu arrives sur un faux site qui ressemble à celui de la mairie, et tu paies... les 30 € directement à un pirate qui repart aussi avec les données de ta carte bancaire.

2. Le faux QR code de restaurant

Depuis le COVID, les menus QR sont partout. Certains restaurants se retrouvent avec des faux codes collés sur leurs tables, redirigeant vers de fausses pages de « paiement rapide » ou vers un formulaire qui collecte tes infos personnelles.

3. Le QR code dans un mail de phishing

Le pirate t'envoie un mail « urgent » de La Poste, Chronopost ou de ta banque avec un QR code à scanner « pour vérifier ton identité ». Le QR code contourne les filtres antispam qui analysent normalement les URLs.

4. L'autocollant sur borne de recharge électrique

Signalé massivement par l'ANSSI en 2024 : des QR codes collés sur les bornes Ionity, TotalEnergies ou Tesla, redirigeant vers de fausses applications de paiement.

5. Le faux QR code Wi-Fi

Dans un café, un aéroport ou un hôtel, un QR code prétend te connecter au Wi-Fi. En réalité, il te connecte à un point d'accès pirate qui intercepte tout ton trafic.

6. Le colis « à récupérer »

Une carte de livraison manquée dans ta boîte aux lettres, avec un QR code. Tu scannes, tu tombes sur un faux site où l'on te demande 1,99 € pour reprogrammer la livraison. Résultat : abonnement caché à 49 €/mois.

7. L'affiche publicitaire piégée

Sur un abribus, un mur du métro ou une vitrine, une affiche promettant un cadeau ou une réduction. Le QR code télécharge une application malveillante ou vole tes identifiants.

Comment reconnaître un QR code dangereux : les 10 signes d'alerte

Voici la checklist à mémoriser avant de scanner n'importe quel QR code :

  1. Un autocollant collé par-dessus un autre : regarde de près, si tu vois un relief ou un bord qui décolle, méfiance immédiate.
  2. Un QR code dans un contexte inattendu : mail de ta banque, SMS d'un transporteur, courrier officiel.
  3. Une urgence artificielle : « scannez sous 24h », « dernière chance », « votre compte va être suspendu ».
  4. Une qualité d'impression douteuse : pixellisation, couleurs bizarres, papier différent du support.
  5. L'absence totale de branding : un vrai QR code officiel est presque toujours accompagné d'un logo ou d'une mention claire.
  6. Une URL raccourcie non identifiable après scan (bit.ly, tinyurl.com sans contexte).
  7. Un domaine avec des fautes : amaz0n.fr, laposte-fr.com, impots-gouv.net.
  8. Une demande immédiate de données bancaires après scan, sans passer par la page d'accueil du site.
  9. Une extension de fichier suspecte : .apk (Android), .exe, .zip qui se télécharge automatiquement.
  10. Absence de HTTPS ou certificat de sécurité invalide sur la page de destination.

Comment vérifier un QR code avant de cliquer

Étape 1 : utilise l'aperçu d'URL de ton smartphone

Sur iPhone et sur les Android récents, l'appareil photo affiche l'URL en aperçu avant d'ouvrir le lien. Prends toujours 2 secondes pour lire cette URL. Si elle ne correspond pas à l'entité attendue, ne clique pas.

Étape 2 : décompose l'URL

Concentre-toi sur le domaine principal (juste avant le .fr ou .com). Par exemple : dans impots.gouv.fr-verification.com, le vrai domaine est fr-verification.com, pas impots.gouv.fr. C'est une technique classique de spoofing.

Étape 3 : passe l'URL dans un vérificateur

Avant d'ouvrir un lien suspect, copie-le dans un scanner comme :

  • VirusTotal (virustotal.com) : analyse le lien avec plus de 70 antivirus.
  • URLVoid : vérifie la réputation du domaine.
  • Google Safe Browsing : intégré à Chrome et à de nombreuses solutions.

Étape 4 : méfie-toi des raccourcisseurs inconnus

Les liens raccourcis peuvent cacher une destination malveillante. Utilise un service comme Lunyb qui affiche des statistiques et permet de tracer les liens de façon transparente : quand tu génères ou reçois un lien Lunyb, tu peux inspecter sa destination avant de cliquer. Pour aller plus loin sur les outils de suivi, consulte notre comparatif des meilleurs outils de suivi de liens 2026.

Étape 5 : utilise une application de scan sécurisée

Certaines apps de scan intègrent un filtre de sécurité :

  • Kaspersky QR Scanner (gratuit)
  • Trend Micro QR Scanner
  • Norton Snap

Tableau récapitulatif : QR code sûr vs QR code dangereux

Critère QR code sûr QR code dangereux
Support Imprimé directement sur le support officiel Autocollant collé par-dessus, décollé sur les bords
URL affichée Domaine officiel connu (ex : impots.gouv.fr) Domaine bizarre, fautes, sous-domaines suspects
HTTPS Certificat valide, cadenas vert Pas de HTTPS ou certificat expiré
Demande d'infos Progressive, contextuelle Immédiate, données bancaires dès le scan
Contexte Attendu (menu au restaurant, ticket d'événement) Inattendu (mail, SMS non sollicité)
Urgence Aucune pression temporelle « Sous 24h », « urgent », « suspension »
Téléchargement Aucun fichier téléchargé automatiquement APK, EXE ou ZIP téléchargé sans confirmation

Que faire si tu as scanné un QR code dangereux ?

Si tu n'as rien saisi ni téléchargé

  1. Ferme immédiatement l'onglet ou l'application.
  2. Efface l'historique et les cookies du navigateur mobile.
  3. Analyse ton téléphone avec un antivirus mobile (Bitdefender, Malwarebytes).
  4. Redémarre l'appareil.

Si tu as saisi des données personnelles

  1. Change immédiatement les mots de passe concernés.
  2. Active l'authentification à deux facteurs partout où c'est possible.
  3. Signale l'incident à ta banque si des infos bancaires ont été communiquées (opposition, nouvelle carte).
  4. Dépose plainte via la plateforme Pharos ou en commissariat.
  5. Signale l'incident à la CNIL. Notre guide dédié explique la procédure : CNIL : comment porter plainte étape par étape.

Si un fichier a été téléchargé

  1. Ne l'ouvre surtout pas.
  2. Supprime le fichier et vide la corbeille.
  3. Passe un scan complet avec un antivirus mobile réputé.
  4. En cas de doute persistant, effectue une réinitialisation d'usine du téléphone après avoir sauvegardé tes données importantes (photos, contacts).

Prévention : les bons réflexes au quotidien

Pour les particuliers

  • Active toujours l'aperçu d'URL dans les paramètres de ton appareil photo.
  • Ne scanne jamais un QR code reçu par mail ou SMS non sollicité.
  • Préfère taper l'URL à la main pour les sites sensibles (banque, impôts, sécurité sociale).
  • Utilise une application de scan avec filtre de sécurité intégré.
  • Mets à jour régulièrement ton système d'exploitation mobile.

Pour les entreprises

Créer des QR codes fiables pour ta communication

Si tu es marketeur, restaurateur ou responsable communication, tu peux réduire les risques pour tes clients en créant des QR codes traçables et vérifiables. Un service comme Lunyb permet de générer des liens courts avec suivi analytique, ce qui offre plusieurs avantages :

  • Tu peux modifier la destination sans changer le QR imprimé.
  • Tu détectes rapidement une anomalie de trafic (signe d'une fraude).
  • Tes utilisateurs peuvent identifier le domaine légitime.

Pour comprendre le fonctionnement complet, jette un œil à notre article Comment raccourcir un lien URL facilement en 2026.

Le cadre légal français en 2026

En France, une attaque par QR code frauduleux relève de plusieurs infractions du Code pénal :

  • Article 323-1 : accès frauduleux à un système de traitement automatisé de données (jusqu'à 3 ans de prison et 100 000 € d'amende).
  • Article 313-1 : escroquerie (jusqu'à 5 ans et 375 000 €).
  • Article 226-4-1 : usurpation d'identité (1 an et 15 000 €).

La CNIL peut également prononcer des sanctions administratives contre les entreprises négligentes ayant laissé un QR code frauduleux compromettre les données de leurs clients.

FAQ : QR codes dangereux

Peut-on être piraté juste en scannant un QR code ?

Le simple scan n'installe rien en soi. Le danger vient de ce qui se passe après : l'ouverture d'une page malveillante, un téléchargement automatique, ou la saisie d'informations sur un faux site. C'est pour ça que l'aperçu d'URL avant redirection est ta première ligne de défense.

Est-ce que iPhone est plus sûr qu'Android face aux QR codes malveillants ?

iOS est généralement plus restrictif pour l'installation d'applications hors App Store, ce qui limite certains vecteurs d'attaque. Mais les faux sites de phishing fonctionnent aussi bien sur iPhone que sur Android. La vigilance reste la même sur les deux plateformes.

Comment savoir si un QR code sur un parcmètre est authentique ?

Vérifie qu'il n'y a pas d'autocollant collé par-dessus (regarde les bords). L'URL après scan doit correspondre au domaine officiel de ta mairie ou à l'opérateur agréé (PayByPhone, Flowbird). Dans le doute, paie directement à l'horodateur ou via l'application officielle téléchargée depuis les stores.

Les QR codes des restaurants sont-ils fiables ?

Ceux imprimés directement sur les menus, sets de table ou plaqués sur les tables sont généralement fiables. Méfie-toi des autocollants ajoutés récemment ou mal alignés. Un vrai QR code de menu redirige vers le site du restaurant, pas vers une page de paiement immédiat.

Faut-il désinstaller mon application de scan QR ?

Pas forcément, mais préfère l'appareil photo natif de ton téléphone (qui affiche l'URL en aperçu) ou une app de scan avec filtre de sécurité comme Kaspersky QR Scanner. Évite les apps gratuites peu connues qui collectent parfois plus de données qu'elles ne devraient.

En résumé

Les QR codes dangereux exploitent notre confiance et notre rapidité. En prenant 3 secondes pour vérifier l'URL affichée en aperçu, en te méfiant des contextes inattendus et en gardant en tête les 10 signes d'alerte listés plus haut, tu élimines 95 % du risque. Pour le reste, un antivirus mobile à jour et une bonne hygiène numérique feront le travail. Le quishing va continuer à progresser en 2026 : mieux vaut être préparé.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles