Un QR code paraît pratique et neutre : on le scanne, puis on ouvre la page proposée. Pourtant, le code peut cacher l’adresse réelle du site. Un escroc peut également coller son propre autocollant sur le QR code d’un horodateur, d’une borne de recharge ou d’une affiche officielle.
Avant de payer, de vous connecter ou de transmettre une information, lisez l’adresse affichée par votre téléphone et vérifiez le service par un autre moyen.
L’essentiel en 30 secondes
- Regardez si le QR code est un autocollant posé sur un autre code.
- Lisez l’aperçu de l’adresse avant d’ouvrir la page.
- Vérifiez le nom de domaine lettre par lettre.
- Méfiez-vous d’un petit paiement présenté comme urgent.
- N’installez aucune application demandée après le scan.
- Pour payer, préférez l’application officielle ou l’adresse saisie vous-même.
- Si vous avez communiqué une carte, un mot de passe ou un code bancaire, réagissez immédiatement.
Qu’est-ce que le « quishing » ?
Le quishing est une forme d’hameçonnage utilisant un QR code. Au lieu d’afficher directement un lien frauduleux, l’escroc l’encode dans l’image. La victime voit donc moins facilement l’adresse vers laquelle elle va être dirigée.
Cybermalveillance.gouv.fr cite notamment :
- de faux avis de contravention déposés sur des pare-brises ;
- de faux avis de passage placés dans des boîtes aux lettres ;
- des QR codes frauduleux collés sur des parcmètres ;
- des codes apposés sur des bornes de recharge électrique ;
- de fausses demandes de confirmation de connexion ;
- des QR codes intégrés dans des e-mails d’hameçonnage.
Le faux site peut ensuite réclamer un paiement, des coordonnées bancaires, des identifiants ou le téléchargement d’une application.
Les endroits où il faut être particulièrement vigilant
Sur un horodateur ou une borne de recharge
Un autocollant frauduleux peut recouvrir le code original. La page imite alors le service de stationnement ou de recharge et réclame la carte bancaire.
Avant de payer :
- vérifiez si le code est décollé, épais, mal aligné ou posé sur un autre ;
- comparez l’adresse avec celle inscrite ailleurs sur la borne ;
- utilisez si possible l’application officielle déjà installée ;
- en cas de doute, saisissez vous-même l’adresse ou utilisez un autre moyen de paiement.
Sur un courrier, un colis ou un avis de passage
Le document peut annoncer une livraison manquée, des frais à régler ou une adresse à confirmer. Le fait que vous attendiez réellement un colis ne prouve pas que le QR code est authentique.
Retrouvez votre commande depuis le site ou l’application où vous avez acheté, sans utiliser le code reçu.
Dans un restaurant, un commerce ou une affiche
Un menu ou une information peut normalement être proposé par QR code. Mais une page qui demande soudainement une connexion, une carte bancaire, l’installation d’une application ou des autorisations inhabituelles doit vous alerter.
Dans un e-mail professionnel ou une demande de connexion
Un faux message peut prétendre qu’il faut scanner un code pour vérifier Microsoft 365, une messagerie, un compte bancaire ou un document partagé. Ouvrez directement le service habituel au lieu de passer par le QR code.
Comment vérifier l’adresse affichée ?
Après le scan, le téléphone affiche généralement un aperçu du lien. Prenez quelques secondes avant de l’ouvrir.
Contrôlez surtout le nom de domaine, c’est-à-dire la partie principale de l’adresse :
- méfiez-vous des fautes, lettres remplacées ou mots ajoutés ;
- un nom de marque placé avant ou après un autre domaine ne suffit pas ;
- une adresse raccourcie empêche de voir immédiatement la destination ;
- le cadenas et le préfixe https chiffrent la connexion, mais ne prouvent pas que le site appartient au véritable organisme.
Si vous ne pouvez pas identifier clairement le domaine, ne continuez pas.
Les signaux d’alerte après le scan
Quittez la page si elle :
- réclame un paiement inattendu ou présenté comme urgent ;
- demande les informations complètes de votre carte pour quelques centimes ou quelques euros ;
- exige un mot de passe, un code reçu par SMS ou une validation bancaire ;
- impose l’installation d’une application ou d’un fichier ;
- demande des autorisations sans rapport avec le service ;
- affiche une adresse différente de celle du service officiel ;
- crée une pression : amende majorée, colis renvoyé, compte bloqué ou place de parking non réglée.
Un joli logo, une mise en page réaliste ou un cadenas ne constituent pas une preuve.
Vous avez seulement scanné ou ouvert la page
Scanner un code ou ouvrir une page ne donne pas automatiquement accès à votre compte bancaire, à vos photos ou à vos mots de passe.
Si vous n’avez rien téléchargé, rien installé, rien saisi et accordé aucune autorisation :
- fermez la page ;
- ne la rouvrez pas pour « vérifier » ;
- contrôlez les téléchargements récents du navigateur ;
- vérifiez qu’aucune application inconnue n’a été installée ;
- gardez l’adresse ou une capture seulement si vous pouvez le faire sans retourner sur le lien ;
- avertissez le gestionnaire du lieu si le code était collé sur une borne ou un équipement public.
Maintenez le téléphone et ses applications à jour.
Vous avez saisi un mot de passe
Depuis l’application officielle ou une adresse saisie vous-même :
- changez immédiatement le mot de passe concerné ;
- changez-le aussi sur les autres services où il était réutilisé ;
- déconnectez les sessions et appareils inconnus ;
- vérifiez les coordonnées de récupération ;
- activez la double authentification ;
- surveillez les messages ou changements effectués sur le compte.
Si le mot de passe de votre messagerie a été communiqué, sécurisez-la en priorité : elle peut permettre de réinitialiser vos autres comptes.
Vous avez communiqué votre carte ou validé un code bancaire
Contactez immédiatement votre banque avec le numéro officiel figurant dans son application, sur son site ou au dos de la carte.
Expliquez précisément ce que vous avez transmis :
- numéro de carte ;
- date d’expiration ;
- cryptogramme ;
- code reçu par SMS ;
- validation effectuée dans l’application bancaire ;
- paiement ou virement déjà visible.
La banque vous indiquera s’il faut faire opposition et comment contester une opération. Surveillez le compte dans les jours suivants. En cas de paiement frauduleux par carte, le signalement Perceval peut être utilisé lorsque les conditions officielles sont remplies.
Ne communiquez jamais un nouveau code à une personne qui vous appelle ensuite en se présentant comme votre banque.
Vous avez installé une application ou un fichier
Coupez temporairement la connexion Wi-Fi et les données mobiles. N’utilisez plus cet appareil pour accéder à votre banque ou modifier des mots de passe tant que la situation n’a pas été évaluée.
Notez le nom de l’application ou du fichier, les autorisations accordées et l’heure de l’installation. Utilisez le diagnostic officiel de 17Cyber pour obtenir des démarches adaptées à votre situation.
Signaler le faux QR code
Si le code se trouve sur un horodateur, une borne, une affiche ou dans un commerce :
- prévenez immédiatement le gestionnaire avec ses coordonnées officielles ;
- indiquez l’emplacement exact sans rescanner le code ;
- prenez une photo permettant d’identifier le support, sans publier de données personnelles ;
- si vous avez subi un préjudice, conservez les preuves et déposez plainte.
Pour un e-mail d’hameçonnage, vous pouvez utiliser Signal Spam. Pour être orienté selon les faits, utilisez 17Cyber.
Sources officielles vérifiées
- Cybermalveillance.gouv.fr — Le « quishing » : l’hameçonnage par QR code
- Cybermalveillance.gouv.fr — Hameçonnage : que faire ?
- Service-Public.fr — Hameçonnage
- Service-Public.fr — Fraude à la carte bancaire
- 17Cyber — Assistance officielle aux victimes
Sources vérifiées le 22 septembre 2026. Les procédures peuvent évoluer : utilisez toujours les applications et sites officiels.