Vous avez peut-être remarqué ces petits autocollants posés sur des bornes de parking, des tables de restaurant, ou même sur des panneaux d’affichage publics. Un QR code, scanné d’un geste avec votre téléphone, vous amène à une page web. C’est pratique, rapide, et surtout… anonyme. Personne ne vérifie si ce code mène vraiment là où il prétend. Et c’est précisément ce que les arnaqueurs ont compris.
En France, 32 % des URLs de phishing signalées reposent désormais sur des QR codes, selon les dernières alertes. Le quishing (contraction de QR et phishing) n’est plus une menace théorique : c’est devenu l’un des modèles d’escroquerie en ligne les plus efficaces en 2026.
Comment le quishing fonctionne
Le principe est diaboliquement simple :
- L’arnaqueur imprime un faux QR code et le colle sur un support légitime (borne de paiement, affiche de transport, menu de restaurant, boîte aux lettres, panneau d’accès à un bâtiment).
- Vous scannez le code avec votre smartphone, croyant accéder au bon site (paiement de stationnement, carte, informations pratiques).
- Le QR code vous redirige vers un faux site qui copie à la perfection le design du vrai (banque, mairie, société de livraison).
- On vous demande de saisir des informations sensibles : identifiants, mot de passe, numéro de carte bancaire.
- Ces données sont aussitôt récupérées par les criminels.
La faille ? Votre téléphone ne sait pas faire la distinction entre un QR code légitime et un autre frauduleux. Il scanne et ouvre le lien, c’est tout. La vérification, c’est à vous de la faire.
Où les faux QR codes se cachent-ils ?
Les arnaqueurs choisissent des endroits où vous ne pensez pas à vérifier l’authenticité :
- Bornes de parking : un autocollantrecouvre le vrai code, vous redirigeant vers un site de paiement frauduleux.
- Bornes de recharge pour véhicules électriques : même principe.
- Menus de restaurants : un code pour « voir la carte complète » qui envoie sur une fausse page de réservation ou de paiement.
- Boîtes aux lettres : faux codes pour « suivre votre colis » ou « régulariser une livraison ».
- Stations de vélos en libre-service.
- Affiches d’événements locaux : « Scan pour réserver votre place ».
- Panneaux d’affichage municipal : informations « pratiques » avec QR code.
À Marguerittes et dans tout le Gard, on a déjà observé des collages frauduleux sur des bornes de la communauté d’agglomération. Le piège est d’autant plus pernicieux que ces bornes sont régulièrement utilisées, et que personne ne pense à vérifier leur état.
Pourquoi le quishing est si efficace ?
- Absence de vérification visuelle : Contrairement à une URL écrite, un QR code ne se lit pas facilement. Vous ne voyez pas si le domaine est
leboncoin.frouleboncoin-securise.com. - Confiance dans le support : Un QR code collé sur une borne officielle paraît légitime a priori.
- Urgence et simplicité : Scanner, cliquer, saisir ses données. Le geste est tellement rapide qu’on oublie de se poser des questions.
- Peur de rater quelque chose : « Si je ne scanne pas, je ne pourrai pas payer mon stationnement / réserver ma table / suivre mon colis ».
- Cible tous les âges : Les seniors, moins familiers avec les QR codes, sont souvent moins méfiants et plus vulnérables.
Comment repérer un QR code frauduleux ?
Heureusement, il existe des réflexes simples :
- Inspectez le support : Si un QR code est posé par-dessus un autre, s’il semble ajouté après coup, s’il est sur un sticker alors que le reste est propre, méfiez-vous.
- Vérifiez l’URL après scan : Votre téléphone affiche l’adresse avant de l’ouvrir. Examinez-la attentivement : un caractère en trop, un mot bizarre, un sous-domaine inhabituel sont des signaux d’alerte.
- Privilégiez les canaux officiels : Pour payer un stationnement, utilisez l’application officielle de la ville ou le site web en tapant vous-même l’adresse. Ne.codez pas aveuglément sur le premier QR venu.
- Ne scannez pas les codes sur des supports non vérifiés : Dans un lieu public, si le code n’est pas clairement identifié comme officiel, mieux vaut s’abstenir.
- Utilisez un lecteur QR qui prévisualise l’URL : Certaines applications affichent le lien avant de l’ouvrir, giving you a chance to check.
Si vous avez scanné et saisi vos données…
Agissez vite :
- Changez immédiatement votre mot de passe sur le compte concerné (banque, messagerie, réseau social).
- Contactez votre banque si vous avez communiqué des coordonnées bancaires. Bloquez la carte si nécessaire.
- Surveillez vos relevés : repérez toute transaction non reconnue.
- Signalez le site frauduleux à la plateforme PHAROS (signalement en ligne du Ministère de l’Intérieur).
- Transmettez le SMS ou le code au 33 700 si c’était par ce biais.
Protection longue durée
- Activez la double authentification (2FA) partout où c’est possible. Même avec votre mot de passe, un attaquant ne pourra pas se connecter sans le deuxième facteur.
- Utilisez un gestionnaire de mots de passe qui génère des mots de passe complexes et uniques par site.
- Restez informé : les techniques d’arnaque évoluent. Un dépannage à distance peut vous aider à configurer vos protections si vous n’êtes pas à l’aise.
Une histoire du Gard
L’autre semaine, une cliente de Marguerittes m’a appelé, paniquée. Elle venait de scanner un QR code sur une borne de parking publique pour régler son ticket. Une page s’était affichée, très similaire à l’habituelle, et elle avait saisi sa carte bancaire. Deux jours plus tard, des transactions suspectes apparaissaient sur son compte. Heureusement, en alertant sa banque rapidement, les prélèvements ont été bloqués. Mais c’était une frayeur inutile, causée par un simple autocollant frauduleux posé en quelques secondes par un individu sans scrupules.
Ne restez pas seul face à ces nouvelles arnaques
Le quishing n’est qu’une des nombreuses menaces qui circulent. Si vous avez un doute sur un message, un code, ou si vous pensez que votre compte a été compromis, appelez un professionnel. Chez A+ Dépannage Informatique, basé dans le Gard, on vous explique clairement, sans jargon, et on vous aide à sécuriser vos comptes et vos appareils. Intervention à domicile ou à distance, selon votre besoin.
Vous avez scanné un QR code douteux ou vous voulez vérifier votre niveau de protection ? Contactez-nous : on fait le point ensemble et on vous donne les gestes concrets pour éviter le pire. Une précaution qui ne prend que quelques minutes, mais qui peut vous épargner des mois de galère.