Arnaque QR code : reconnaître le phishing avant de payer
Mis à jour :
Un QR code n'est qu'un raccourci vers une adresse web. S'il a été remplacé ou imprimé par un arnaqueur, le scan ouvre une page de phishing : faux paiement d'amende, faux colis, faux login. Ce type d'arnaque est parfois appelé quishing. Le réflexe utile : lire l'URL avant de taper quoi que ce soit.
Quishing : le phishing via QR code
Le quishing combine un QR code et une page de phishing. Vous scannez sans voir l'adresse d'abord. La page peut imiter une administration, un parking, un transporteur ou une banque. L'objectif reste le vol de données : carte, mot de passe, identité.
Où ces QR codes apparaissent
- Affiches ou stickers collés sur un vrai support (parking, borne, vitrine).
- Messages SMS ou e-mails avec une image de QR code.
- Faux avis de paiement ou de livraison imprimés.
- Liens « scannables » dans des publicités trompeuses.
Signaux d'alerte après le scan
- L'URL n'est pas le domaine officiel que vous connaissez.
- Demande immédiate de carte bancaire ou d'identifiants.
- Urgence artificielle (« amende majorée », « colis retourné »).
- Domaine récent, extension inhabituelle, fautes ou logo flou.
| Réflexe | Bon réflexe | Piège |
|---|---|---|
| Après le scan | Lire l'URL avant toute saisie | Taper carte ou mot de passe tout de suite |
| Paiement | Passer par le site ou l'app officielle | Payer via le lien ouvert par le QR |
| Doute | Fermer et taper l'adresse à la main | Faire confiance au cadenas seul |
Que faire si vous avez déjà payé
Contactez votre banque pour opposition et contestation. Conservez l'URL, le QR (photo) et des captures. Signalez sur cybermalveillance.gouv.fr et Pharos. Pour le cadre général, voir le guide Phishing.
Comment Resku peut aider
Une fois le QR scanné, c'est une page web comme une autre. Resku la note et peut vous alerter avant la saisie sur un domaine douteux. Cela ne remplace pas la lecture de l'URL.
Sources
- Ma Sécurité (Intérieur) : phishing, QR codes et SMS frauduleux.
- Cybermalveillance.gouv.fr : fiches réflexes phishing.
- 33700 et Pharos : signalement.
Questions fréquentes
Qu'est-ce qu'une arnaque par QR code ?
Un QR code malveillant ouvre une URL de phishing au lieu du site officiel. On parle parfois de quishing. Le code peut être collé sur une affiche, imprimé sur un faux avis, ou envoyé dans un message. Une fois scanné, vous arrivez sur une page qui demande carte, mot de passe ou paiement.
Comment vérifier un QR code avant de payer ?
Regardez l'URL affichée après le scan, avant de saisir quoi que ce soit. Comparez-la au domaine officiel (amendes.gouv.fr, laposte.fr, etc.). En cas de doute, ne saisissez rien et ouvrez le site en tapant l'adresse vous-même.
Le cadenas après un scan veut-il dire que c'est sûr ?
Non. Comme pour tout phishing, le HTTPS chiffre la connexion mais ne prouve pas l'identité du site. Voir le guide sur le cadenas vert.
Que faire si j'ai scanné et saisi ma carte ?
Appelez votre banque pour opposition et contestation. Conservez captures et URL. Signalez sur Pharos et cybermalveillance.gouv.fr. Déposez plainte si besoin.
Un QR code ouvre une page web comme un lien. Resku note cette page et vous alerte avant la saisie d'un mot de passe ou d'une carte.
Ajouter à Chrome