Un QR code n’affiche pas le lien qu’il contient. Une fois scanné, il peut ouvrir un site frauduleux, proposer un fichier à télécharger ou demander des identifiants, des coordonnées personnelles ou des données bancaires. Cette technique d’hameçonnage s’appelle le quishing, contraction de QR code et de phishing. Le ministère de l’Économie l’a décrite dans une fiche Bercy Infos Particuliers datée du 1er octobre 2026.

Le schéma est court. Un escroc génère un code qui pointe vers une page ou un logiciel malveillant. Il le colle dans l’espace public, le substitue à un code légitime ou l’envoie par message. La victime scanne, puis saisit des informations ou transmet de l’argent. Les données et les fonds partent de l’autre côté.

Des codes collés dans la rue, d’autres glissés dans la boîte aux lettres

Des QR codes frauduleux ont déjà été signalés sur des parcmètres, des bornes de recharge de véhicules électriques, de faux avis de contravention, de faux avis de passage, des affiches, des flyers et des menus de restaurants. Ils circulent aussi par e-mail.

Cybermalveillance.gouv.fr, dans une actualité publiée le 28 mai 2024 et mise à jour le 10 août 2026, rappelle des cas concrets : faux avis d’amende sur des pare-brise, faux avis de passage de La Poste, codes de substitution collés sur des équipements, et même de faux QR codes de confirmation de connexion Office365. En 2023, l’hameçonnage restait la principale menace recensée pour tous les publics ; le quishing en faisait partie, encore minoritaire.

L’envoi par message peut sembler peu pratique : il faut souvent un second appareil pour scanner. La méthode existe pourtant, parfois en envoi massif, pour donner un air officiel à un mail. À l’inverse, coller un autocollant sur un parcmètre ou déposer un faux avis cible moins de personnes, avec un risque plus élevé pour l’auteur d’être identifié. La menace n’en est pas moins réelle : le lien reste masqué tant que le code n’est pas lu.

Ce procédé s’inscrit dans les fraudes par manipulation autour des virements, cartes et chèques. Un QR code peut aussi servir de porte d’entrée vers un paiement hors circuit habituel, comme les fausses locations avec règlement par lien.

Avant d’ouvrir le lien, 3 contrôles

Le premier réflexe porte sur le support. Un autocollant collé par-dessus un autre QR code est un signal d’alerte. Si un second motif apparaît en dessous, le code du dessus n’est pas celui de l’équipement ou du document d’origine.

Après le scan, l’adresse affichée doit être lue avant d’ouvrir la page. Elle doit correspondre au service attendu : opérateur de stationnement, borne, administration, enseigne. Au moindre écart d’orthographe, de nom de domaine ou de page de connexion, le lien ne doit pas être suivi. Une demande d’informations personnelles ou bancaires juste après le scan aggrave le doute.

Si le scan a déjà eu lieu

Lorsque l’adresse paraît suspecte, le lien n’est pas ouvert. Si des données ont déjà été transmises ou si un préjudice financier est survenu, les démarches changent.

En cas de cybermalveillance, 17Cyber permet un diagnostic et une orientation. Pour une escroquerie en ligne, une plainte peut être déposée via THESEE lorsqu’une demande d’argent a été formulée, même sans versement. Un rendez-vous est possible via Police Rendez-vous pour une plainte ou une main courante. Le dépôt peut aussi se faire dans un commissariat ou une brigade de gendarmerie.

Le code reste un raccourci pratique. Tant qu’il masque l’URL, la seule protection opérationnelle consiste à inspecter le support, à lire l’adresse après le scan et à s’arrêter dès que le site ne correspond pas à l’équipement ou au document présenté.

Sources

  • https://economie.gouv.fr/particuliers/numerique-et-cybersecurite/arnaque-au-qr-code-ou-quishing-comment-la-reconnaitre-et-que-faire
  • https://www.cybermalveillance.gouv.fr/tous-nos-contenus/actualites/quishing-hameconnage-qr-code