Arnaque au QR code (quishing) : comment se protéger

Un QR code ne laisse pas voir où il mène avant qu’on l’ouvre, et les escrocs le savent. Ce qu’est le quishing, les cas réels signalés en France par Cybermalveillance.gouv.fr et les gestes qui permettent de scanner sans risque.

Révisé le 3 octobre 2026 · 4 min de lecture

Qu’est-ce que le quishing ?

Le quishing (contraction de « QR code » et de « phishing ») est de l’hameçonnage par QR code. Cybermalveillance.gouv.fr, le dispositif national d’assistance aux victimes, le décrit ainsi : un QR code est une image codifiée qui contient des informations, comme un lien qui peut rediriger l’utilisateur vers un site ou lui permettre de télécharger une application. Un QR code malveillant peut conduire vers un faux site, faire télécharger un virus ou inciter à communiquer des données personnelles ou bancaires. Comme un QR code n’est qu’un dessin de carrés, on ne peut pas voir à l’œil nu où il mène : l’adresse reste cachée jusqu’à ce que le téléphone l’interprète.

Les cas réels signalés en France

Cybermalveillance.gouv.fr cite plusieurs exemples apparus dans l’actualité en 2023 : de faux avis de contravention reçus à domicile ou laissés sur les pare-brise de véhicules stationnés dans plusieurs villes de France ; de faux avis de passage de La Poste déposés dans les boîtes aux lettres ; de faux QR codes collés sur des parcmètres ou sur des bornes de recharge de véhicules électriques ; et de faux QR codes de confirmation de connexion Office 365. L’organisme précise que cette menace reste relativement mineure par rapport à d’autres formes d’hameçonnage, mais qu’elle est réelle, car elle joue sur la difficulté à identifier un lien frauduleux quand il est masqué par un QR code qui n’est pas immédiatement lisible.

Avant de scanner : les gestes à adopter

Voici les conseils de Cybermalveillance.gouv.fr et du ministère de l’Économie sur le quishing :

  • Vérifiez que le QR code n’a pas été collé par-dessus un autre. Si un autre QR code apparaît en dessous, c’est un signal d’alerte : les fraudeurs peuvent placer un autocollant comportant un faux QR code sur un code existant.
  • Après avoir scanné, regardez l’adresse du site qui s’affiche avant d’ouvrir le lien. Assurez-vous qu’elle correspond bien au site sur lequel vous êtes censé arriver.
  • Au moindre doute, n’ouvrez pas le lien. Soyez particulièrement vigilant si on vous demande ensuite de communiquer des informations personnelles ou bancaires.
  • Comme pour tout lien reçu dans un message, vérifiez toujours sa vraisemblance avant de le suivre : un QR code n’est qu’une manière de masquer une adresse.

Lire le QR code sans ouvrir la page

Le téléphone affiche en général l’adresse du lien lorsqu’il reconnaît un QR code, avant que vous ne touchiez pour l’ouvrir : c’est le moment de la lire. Une fois l’adresse devant vous, regardez :

  1. Le vrai nom de domaine. C’est le nom qui se trouve juste avant la première barre oblique après « https:// ». Dans https://banque.exemple.fr/connexion, le domaine est exemple.fr ; dans https://banque.exemple.fr.entrer-vite.net, c’est entrer-vite.net, même si l’adresse commence par quelque chose qui ressemble à votre banque.
  2. Les liens raccourcis, qui cachent la destination finale. Méfiez-vous-en ou développez-les avant de les ouvrir.
  3. Les téléchargements. Si le QR code télécharge un fichier (une application, un installateur) au lieu d’ouvrir une page, ne l’installez pas.

Situations à risque

  • Parcmètres, bornes de recharge, affiches dans la rue. Un QR code collé à un endroit public a pu être remplacé. Vérifiez qu’il ne s’agit pas d’un autocollant superposé et que l’adresse affichée est bien celle du service.
  • Faux avis de contravention ou de passage. Un avis sur un pare-brise ou dans une boîte aux lettres qui vous demande de scanner un code pour payer ou reprogrammer une livraison mérite la plus grande méfiance. Rendez-vous directement sur le site officiel en tapant l’adresse vous-même.
  • Messages qui demandent de « vérifier » votre compte. Un organisme sérieux ne vous demande pas de scanner un QR code pour valider vos données.
  • QR codes de connexion. Si quelqu’un vous envoie la capture d’un QR code de connexion et vous demande de le scanner, c’est une tentative d’accéder à votre compte.

Si vous avez déjà scanné un QR code douteux

  1. Ne saisissez aucune donnée ni aucun mot de passe. Fermez la page.
  2. Si vous avez téléchargé ou installé quelque chose, désinstallez-le et passez un antivirus à jour.
  3. Si vous avez saisi un mot de passe, changez-le depuis un appareil de confiance et activez la double authentification (voyez comment créer un mot de passe solide).
  4. Si vous avez communiqué des données bancaires, prévenez immédiatement votre banque.
  5. Pour être accompagné, la plateforme Cybermalveillance.gouv.fr propose une assistance aux victimes.

Et si c’est vous qui créez les codes

Si vous placez des QR codes dans votre commerce ou sur vos supports, créez les vôtres avec un générateur fiable, vérifiez qu’ils mènent là où vous le dites et contrôlez de temps en temps qu’ils n’ont pas été recouverts. Avec le générateur de QR code d’UtilsDock, le contenu est généré dans votre navigateur et ne passe par aucun intermédiaire ; lisez aussi le guide pour créer un QR code qui se lit bien.

Sources et pour aller plus loin

Données vérifiées le 3 octobre 2026.

Questions fréquentes

Qu’est-ce que le quishing ?
C’est l’hameçonnage par QR code : un QR code malveillant qui, une fois scanné, conduit vers un faux site, fait télécharger un logiciel malveillant ou incite à communiquer des données personnelles ou bancaires.
Est-il dangereux de scanner un QR code ?
Le code n’est qu’un dessin ; le risque est dans l’endroit où il mène. Scanner ne cause en général pas de dégâts à lui seul, mais ouvrir un lien malveillant puis donner des données ou installer quelque chose, si. D’où l’intérêt de lire l’adresse avant de l’ouvrir.
Comment savoir si un QR code est sûr ?
Vérifiez qu’il n’est pas collé par-dessus un autre, regardez l’adresse affichée avant d’ouvrir le lien, assurez-vous qu’elle correspond au site attendu et, au moindre doute, n’ouvrez pas le lien.
Quels cas de faux QR codes ont été signalés en France ?
Selon Cybermalveillance.gouv.fr : de faux avis de contravention sur des pare-brise, de faux avis de passage de La Poste, de faux QR codes collés sur des parcmètres ou des bornes de recharge de véhicules électriques, et de faux QR codes de confirmation de connexion Office 365.
Que faire si j’ai saisi mes données après avoir scanné un QR code douteux ?
Changez les mots de passe concernés depuis un appareil de confiance, activez la double authentification, prévenez votre banque si vous avez donné des données bancaires et contactez Cybermalveillance.gouv.fr.
Quelqu’un peut-il coller un faux QR code par-dessus un vrai ?
Oui, c’est une des techniques décrites : les fraudeurs peuvent placer un autocollant avec un faux QR code sur un code existant. Si un autre code apparaît en dessous, méfiez-vous.