Quishing : Évitez les arnaques aux faux QR Codes

Depuis la crise sanitaire, les QR codes ont envahi notre quotidien : pour consulter un menu au restaurant, payer son stationnement ou lancer la charge d'une voiture électrique. Mais cette habitude de scanner instinctivement est devenue la nouvelle cible des cybercriminels. Cette technique de piratage, baptisée "Quishing" (contraction de QR code et Phishing), connaît une hausse fulgurante de ses attaques. Elle consiste à tromper l'utilisateur en dissimulant un lien malveillant derrière un code graphique anodin.

1. Anatomie d'une fraude : comment fonctionne le Quishing ?

Contrairement au phishing classique où l'internaute peut inspecter un lien suspect avant de cliquer, le QR code dissimule totalement l'adresse Web finale à l'œil nu. Les pirates exploitent cette faille visuelle. Ils génèrent des codes malveillants reliés à des clones de sites officiels (banques, administrations, services de stationnement) puis les déploient massivement, soit physiquement dans la rue sous forme d'autocollants, soit par voie numérique.

Le quishing désigne les arnaques via de faux QR codes

2. Récit concret : "J'ai scanné un faux QR code d'amende"

Julien, 34 ans (Paris) :

"En retournant à ma voiture, j'ai trouvé un avis d'amende sur mon pare-brise avec un logo officiel et un gros QR code invitant à payer rapidement pour éviter une majoration. Paniqué par le délai, j'ai sorti mon téléphone et scanné le code. Je suis arrivé sur une page identique à celle de l'ANTS. J'ai tapé mon numéro de carte bancaire. Le lendemain, trois prélèvements suspects de 400 € avaient vidé mon compte. Les escrocs avaient simplement collé un faux document sur ma vitre."

3. Les 4 variantes d'arnaques aux QR codes les plus fréquentes

Le quishing ne se limite plus aux parkings. Les cybercriminels diversifient leurs supports d'attaque :

  • Les faux horodateurs et bornes de recharge : Les escrocs collent un QR code frauduleux directement par-dessus le véritable autocollant de paiement de la borne de recharge ou de l'horodateur municipal.
  • Les faux courriers postaux (Ameli / Impôts) : Vous recevez une lettre papier dans votre boîte aux lettres usurpant l'Assurance Maladie. Elle prétexte l'urgence de sécuriser votre compte via un QR code imprimé.
  • Le piratage en entreprise (Phishing RH) : Un e-mail prétend venir de la comptabilité de votre entreprise et vous demande de scanner un QR code pour consulter votre fiche de paie ou modifier vos accès FranceConnect.
  • Les avis de passage de colis frauduleux : Un papier déposé dans votre boîte aux lettres affirme qu'un colis n'a pu être livré et vous presse de scanner le code pour replanifier la livraison.

4. Les risques pour votre smartphone : vol de données et malwares

Une simple seconde d'inattention face à un code QR piégé peut compromettre l'intégralité de la sécurité de votre appareil mobile. L'impact se décline sous trois formes graves :

⚠️ Conséquences d'un Scan Malveillant

Vol de Carte Bancaire
Infection par Virus / Trojan
Détournement de Comptes Apps

Au-delà du simple vol de coordonnées bancaires, certains codes QR forcent le téléchargement immédiat d'un fichier APK modifié ou d'un logiciel espion (Spyware) en arrière-plan. Une fois installé, ce malware peut intercepter vos SMS (y compris vos codes de validation bancaire), capturer vos mots de passe et faire des captures d'écran à votre insu.

5. Outils et Guide Flash : Comment scanner en toute sécurité

Pour vous protéger des redirections masquées, ne comptez pas uniquement sur l'application "Appareil photo" native de votre smartphone. Il existe des outils technologiques spécifiquement développés pour analyser la sécurité des codes graphiques avant l'ouverture du navigateur.

Protocole de vérification rapide en 3 étapes :

  1. Utilisez un scanner sécurisé : Installez des applications gratuites comme Kaspersky QR Scanner ou Trend Micro QR Scanner. Elles intègrent un filtre antivirus qui bloque les URL frauduleuses.
  2. Exigez l'affichage complet : Paramétrez l'application pour qu'elle affiche systématiquement l'URL complète et qu'elle demande une confirmation manuelle avant d'ouvrir le site.
  3. Vérifiez le certificat SSL : Une fois sur la page, assurez-vous de la présence du cadenas de sécurité, tout en sachant que les pirates réussissent parfois à en obtenir de faux.

Sur ordinateur, si vous recevez un QR code par e-mail, vous pouvez utiliser des extensions de navigateur dédiées à la cybersécurité ou enregistrer l'image pour la soumettre à un outil d'analyse en ligne comme VirusTotal afin de vérifier le lien sous-jacent.

6. Guide de survie : les réflexes à adopter avant de scanner

Pour naviguer en toute sécurité et ne plus vous faire piéger par des autocollants falsifiés, appliquez ces règles strictes de sécurité informatique :

  • Passez le doigt sur le support : Sur un horodateur ou une borne publique, vérifiez physiquement si le QR code n'est pas un simple autocollant collé par-dessus le panneau d'origine.
  • Inspectez l'URL affichée : Lorsque votre appareil photo affiche l'aperçu du lien avant d'ouvrir le navigateur, analysez méticuleusement l'adresse Internet. Traquez les fautes d'orthographe ou les extensions suspectes (ex: .net au lieu de .gouv.fr).
  • Privilégiez les applications dédiées : Pour régler votre stationnement ou recharger votre véhicule, utilisez directement l'application officielle téléchargée depuis l'App Store ou Google Play, plutôt que de passer par le QR code de la borne.
  • Pas de démarches administratives par QR Code : Rappelez-vous qu'aucune administration publique officielle (Impôts, CAF, Assurance Maladie) ne vous demandera de scanner un QR code pour valider une action de sécurité ou effectuer un remboursement.

7. Mises à jour et Cybersécurité en Entreprise

Le bouclier des mises à jour régulières : Comme évoqué précédemment, le quishing peut servir de vecteur pour installer des malwares furtifs. Pour bloquer ces tentatives d'infection, il est capital de maintenir le système d'exploitation de votre smartphone (iOS ou Android) ainsi que vos applications de navigation à jour. Ces correctifs réguliers colmatent les failles de sécurité dites "Zero-Day" que les pirates exploitent pour forcer le téléchargement de virus sans votre consentement.

La vigilance dans le cadre professionnel : Le quishing s'attaque de plus en plus aux entreprises à travers le piratage des Ressources Humaines (Phishing RH). Les employés reçoivent de faux courriers ou e-mails internes contenant un QR code pour mettre à jour leurs informations mutuelle ou télécharger leur fiche de paie. Les organisations doivent mettre en place des sessions de sensibilisation et des simulations d'attaques pour former leurs équipes à ne jamais scanner un code QR pour des procédures d'identification professionnelles ou pour accéder à l'intranet.

8. Ce que dit la loi : les lourdes sanctions pénales encourues

Le quishing n'est pas considéré comme une simple farce technologique, il s'agit d'une forme qualifiée d'escroquerie et d'accès frauduleux à un système de traitement automatisé de données, sévèrement réprimée par le Code pénal français [N/A].

  • Escroquerie en bande organisée : La création de faux sites Web imitant les institutions et la pose de QR codes truqués pour voler de l'argent exposent leurs auteurs à des peines allant jusqu'à 5 ans d'emprisonnement et 375 000 € d'amende.
  • Usurpation d'identité numérique : Le fait d'utiliser les logos de l'Assurance Maladie ou de ministères publics pour tromper les victimes alourdit systématiquement les peines lors des jugements au tribunal.

9. Agir collectivement : Signalez les tentatives de Quishing

La lutte contre les escroqueries aux QR codes repose sur la réactivité de chacun. Si vous repérez un autocollant suspect sur un horodateur public ou si vous recevez un courrier frauduleux, il est indispensable de le signaler aux autorités compétentes :

  • Sur le web : Utilisez la plateforme officielle du gouvernement Phishing-Initiative ou transmettez l'adresse URL malveillante sur le site internet de la police nationale (démarche PHAROS).
  • Dans l'espace public : Si vous constatez la présence d'un QR code malveillant collé sur du mobilier urbain (parking, borne), prévenez immédiatement les agents de la mairie ou l'exploitant du réseau pour qu'un technicien vienne retirer physiquement l'autocollant frauduleux.

10. Foire Aux Questions (FAQ) et numéros utiles

❓ J'ai scanné un code mais je n'ai rien payé, suis-je en danger ?

Le simple scan peut suffire si le site a déclenché un téléchargement furtif de logiciel espion. Effectuez immédiatement une analyse de votre smartphone avec un outil de sécurité et vérifiez qu'aucune application inconnue n'a été installée.

❓ Mes coordonnées bancaires ont été saisies sur un faux site. Que faire ?

Contactez immédiatement votre banque pour faire opposition sur votre carte bancaire. Sachez qu'un paiement frauduleux effectué via une carte bancaire compromise peut être contesté, mais les banques appliquent des délais stricts (généralement 13 mois maximum).

Réagir en cas d'escroquerie avérée

Pour en savoir plus sur les mécanismes de protection globale et éviter le vol de vos identifiants ou de vos données privées sur vos appareils fixes et mobiles, consultez notre Guide complet de Sécurité Informatique sur PC Sans Virus .

En conclusion, le quishing nous rappelle que la sécurité informatique ne se limite plus aux barrières de nos ordinateurs fixes, mais qu'elle concerne désormais nos gestes les plus quotidiens avec nos smartphones. Face à des techniques de manipulation de plus en plus invisibles, le doute constructif reste votre meilleur outil de défense numérique. En prenant le réflexe d'inspecter chaque lien avant d'agir, vous fermez la porte aux tentatives d'escroquerie et garantissez la protection de vos données bancaires.

Continuer votre lecture sur PC Sans Virus

Cyberharcèlement Ados : Repérer les Signes et Agir en 2026

Apprenez à identifier les signaux de détresse numérique chez les jeunes et découvrez les solutions pour agir efficacement [N/A].

Lire l'article

Vol d’identifiants : comment protéger ses comptes en ligne

Sécurisez vos accès personnels face aux attaques par force brute et techniques d'usurpation sur les plateformes [N/A].

Lire l'article

Comment avoir un PC sans virus : conseils essentiels

Le guide fondamental et les bonnes pratiques indispensables pour maintenir votre système d'exploitation Windows propre.

Lire l'article

Menaces informatiques : comment protéger son PC et ses données

Couvrez les nouveaux types de dangers du Web et découvrez comment dresser des barrières de sécurité solides [N/A].

Lire l'article

Chiffrement e-mail de bout en bout : Guide de sécurité 2026

Tout comprendre sur les technologies de chiffrement pour rendre vos correspondances électroniques totalement privées [N/A].

Lire l'article

Serveurs SMTP, POP, IMAP : Configuration FAI & Webmail

Trouvez les paramètres exacts des serveurs de messagerie de votre fournisseur d'accès pour configurer correctement vos outils [N/A].

Lire l'article