Écrit le 01/10/2026
Un QR code peut vous rediriger vers un faux site, vous faire télécharger un logiciel malveillant ou vous inciter à communiquer vos données personnelles ou bancaires. Cette technique d’hameçonnage, appelée quishing, peut notamment prendre la forme d’un faux QR code placé sur un équipement ou un document. Découvrez comment vérifier un QR code et que faire si vous avez été piégé.
Comment fonctionne une arnaque au QR code ?
Le quishing, contraction de « QR code » et de « phishing », est une technique d’hameçonnage qui utilise un QR code malveillant. Une fois scanné, celui-ci peut vous conduire vers un site internet frauduleux ou vous inviter à télécharger un logiciel malveillant.
L’arnaque se déroule en plusieurs étapes :
- l’escroc génère un QR code qui renvoie vers un site frauduleux ou un logiciel malveillant,
- il place ce QR code dans un lieu public ou le substitue à un QR code légitime ou l’envoie par e-mail,
- vous scannez le QR code et téléchargez un fichier malveillant ou renseignez des informations personnelles ou financières,
- l’escroc récupère les données ou l’argent transmis.
Des QR codes frauduleux ont notamment été utilisés sur des parcmètres, des bornes de recharge de véhicules électriques, de faux avis de contravention, de faux avis de passage, des affiches ou flyers ou encore des menus de restaurants. Ils peuvent également être envoyés par message électronique.
Vous êtes face à un QR code : que devez-vous vérifier ?
Avant de scanner un QR code, vérifiez qu’il n’a pas été collé par-dessus un autre QR code. Les fraudeurs peuvent placer un autocollant comportant un faux QR code sur un QR code existant. Si un autre QR code apparaît en dessous, cela doit vous alerter.
Après avoir scanné le QR code, vérifiez l’adresse du site internet qui s’affiche avant d’ouvrir le lien. Assurez-vous qu’elle correspond bien au site sur lequel vous êtes supposé arriver. Au moindre doute, n’ouvrez pas le lien.
Soyez particulièrement vigilant si vous êtes ensuite invité à communiquer des informations personnelles ou bancaires.
Vous avez peut-être été piégé par un quishing : que faire ?
Les démarches à effectuer dépendent de ce qui s’est passé.
Vous avez scanné un QR code mais avez un doute
Si l’adresse proposée après le scan vous semble suspecte ou ne correspond pas au site attendu, n’ouvrez pas le lien. Au moindre doute sur sa vraisemblance, ne poursuivez pas.
Vous avez communiqué des informations ou subi un préjudice
Si vous avez communiqué des informations personnelles ou bancaires, ou si vous avez subi un préjudice, les démarches dépendent de votre situation.
Vous avez besoin d’aide après une cybermalveillance
Vous pouvez utiliser 17Cyber pour effectuer un diagnostic de votre situation et être orienté vers les démarches adaptées.
Vous avez subi une escroquerie suite à un quishing
Si vous êtes victime d’une escroquerie sur internet, vous pouvez, selon votre situation :
- déposer une plainte en ligne si une demande d'argent a été demandée. Il n'est pas nécessaire qu'un versement et/ou qu'un encaissement ait eu lieu,
- prendre rendez-vous via Police Rendez-vous pour porter plainte ou déposer une main courante,
- porter plainte en vous déplaçant dans un commissariat de police ou une brigade de gendarmerie.
À retenir
Avant d’ouvrir le lien associé à un QR code :
- vérifiez que le QR code n’a pas été collé par-dessus un autre,
- regardez l’adresse du site qui s’affiche après le scan,
- vérifiez qu’elle correspond bien au site attendu,
- au moindre doute, n’ouvrez pas le lien.
Ressources complémentaires
- Le « quishing » : l’hameçonnage par QR codesur le site Cybermalveillance.gouv.fr
- Cyberattaques : comment déjouer phishing, QR codes et SMS frauduleux sur le site du ministère de l’Intérieur