Arnaques au QR code : reconnaître le quishing et s'en protéger
Mis à jour le 26 septembre 2026 · 6 min de lecture
Le quishing est une forme d'hameçonnage qui passe par un QR code : au lieu de vous envoyer un lien piégé, l'escroc vous fait scanner un code qui ouvre une fausse page, conçue pour obtenir un paiement, vos identifiants ou vos coordonnées bancaires. Pour vous en protéger, le réflexe principal est simple : lisez l'adresse que votre téléphone affiche après le scan, avant d'ouvrir la page, et ne payez jamais depuis un code dont vous n'êtes pas certain de l'origine.
Le principe du quishing
Le mot associe « QR » et « phishing » (hameçonnage). La mécanique reste celle d'une arnaque classique : une page qui imite un service connu (opérateur de stationnement, banque, transporteur, administration) et un prétexte pour vous faire agir vite. Seul le point d'entrée change. Le QR code sert d'emballage au lien frauduleux, ce qui présente deux avantages pour l'escroc : il peut le coller dans la rue, sur un support qui inspire confiance, et un code dans une image échappe plus facilement aux filtres qui analysent les liens écrits dans les e-mails.
Les scénarios les plus courants
L'autocollant sur un horodateur ou une borne
Un faux QR code est collé sur un parcmètre, une borne de recharge ou un panneau de location de vélos, souvent accompagné d'un texte du type « Payez ici plus rapidement ». La page ouverte ressemble à un service de paiement et vous demande votre numéro de carte. Vous pensez payer votre stationnement, vous donnez en réalité vos données bancaires.
Le QR code dans un e-mail ou un courrier
Un message prétend venir de votre banque, de votre messagerie ou d'un service en ligne et vous demande de scanner un code pour « réactiver votre compte » ou « valider une opération ». Parfois, le code arrive par la poste dans une lettre à l'allure officielle. Le fait de devoir sortir son téléphone pour scanner un code affiché sur l'ordinateur doit déjà interroger : la page s'ouvre alors sur un appareil souvent moins protégé.
Le colis en attente ou l'amende fictive
Un avis de passage glissé dans la boîte aux lettres ou un courrier d'amende invite à scanner un code pour reprogrammer une livraison ou régler une contravention. Le montant demandé est souvent faible, justement pour que vous ne réfléchissiez pas longtemps.
L'affiche détournée
Sur une affiche de concert, un menu de restaurant ou un panneau d'information, le QR code d'origine est recouvert par un autre. Le reste du support est authentique, ce qui rend la supercherie difficile à repérer.
Pourquoi cette arnaque fonctionne
Un lien écrit se lit : on peut remarquer une faute dans le nom de domaine ou une extension inhabituelle. Un QR code, lui, est illisible pour un humain. Personne ne peut savoir où il mène avant de l'avoir scanné. À cela s'ajoutent la confiance accordée au support (un horodateur municipal, une lettre avec un logo) et le contexte : on scanne souvent debout, pressé, sur un petit écran où l'adresse complète est à peine visible.
Les bons réflexes avant et après le scan
- Lisez l'adresse affichée par l'appareil photo. La plupart des téléphones montrent le lien détecté avant de l'ouvrir. Prenez deux secondes pour vérifier le nom de domaine : est-ce bien celui du service attendu ?
- Méfiez-vous de toute demande de paiement ou d'identifiants. Une page ouverte par un QR code qui réclame votre carte bancaire, un mot de passe ou un code reçu par SMS mérite un arrêt immédiat.
- Payez par le canal officiel. Pour le stationnement, une recharge ou une amende, passez par l'application officielle que vous connaissez déjà ou tapez vous-même l'adresse du site dans le navigateur.
- Regardez le support. Un code qui présente une surépaisseur, des bords décollés ou un autocollant posé de travers sur une borne doit être ignoré.
- Vérifiez les liens raccour.ci avant de les ouvrir. Si le code mène à un lien raccour.ci, tapez ce lien suivi d'un
+pour afficher sa destination et sa date de création sans être redirigé. La méthode est détaillée dans le guide vérifier un lien court.
Aperçu de la destination d'un lien raccour.ci
raccour.ci/abc123+
Côté professionnels : protéger vos clients
Si vous affichez des QR codes (restaurant, commerce, parking, événement), vos supports peuvent être détournés sans que vous le sachiez. Quelques habitudes limitent le risque :
- contrôlez régulièrement vos codes, en les scannant vous-même et en vérifiant au toucher qu'aucun autocollant n'a été ajouté ;
- écrivez le lien court en clair sous le code, par exemple
raccour.ci/bistrot-menu, pour que vos clients puissent comparer ce qui est imprimé avec ce que leur téléphone affiche ; - préférez des supports difficiles à recouvrir discrètement (code imprimé directement sur le chevalet ou la vitre plutôt qu'un autocollant) ;
- n'utilisez pas un code pour demander un paiement si un autre moyen, plus sûr, existe déjà.
Le guide QR code pour le menu d'un restaurant reprend ces précautions dans le cas concret d'une salle.
Ce que fait raccour.ci contre les abus
Un raccourcisseur de liens peut servir à masquer une adresse frauduleuse. raccour.ci applique donc plusieurs contrôles au moment de la création d'un lien :
| Contrôle | Effet |
|---|---|
| Google Safe Browsing | Chaque destination est comparée aux listes de sites dangereux avant création |
| Destinations refusées | Autres raccourcisseurs, adresses IP, adresses contenant des identifiants |
| Alias refusés | Fins de lien évoquant une banque, un colis, les impôts ou des sujets similaires |
| Limite de création | 10 liens par heure et 30 par jour et par personne |
| Signalement | Suspension automatique après les signalements de 3 personnes différentes |
Un lien désactivé mène à une page « Ce lien a été désactivé » au lieu de la destination. Ces mesures réduisent le risque sans l'éliminer : une page frauduleuse toute récente peut ne pas encore figurer sur les listes de sites dangereux. Vos propres réflexes restent la meilleure protection.
Vous avez scanné et saisi des informations : que faire ?
Gardez une trace de ce qui s'est passé : photo du QR code et de son emplacement, capture de la page ouverte, heure du scan. Ces éléments vous seront utiles auprès de votre banque et pour les démarches éventuelles.
Questions fréquentes
Scanner un QR code suffit-il à pirater mon téléphone ?
Le scan lui-même ne fait qu'afficher une adresse. Le danger vient de ce que vous faites ensuite : ouvrir la page, y saisir des informations ou installer ce qu'elle propose. D'où l'intérêt de lire l'adresse avant d'aller plus loin.
Comment reconnaître un faux QR code sur une borne de paiement ?
Cherchez un autocollant ajouté, un code qui ne semble pas faire partie du support d'origine, ou une invitation à payer qui ne correspond pas à ce que l'exploitant propose habituellement. Dans le doute, payez avec l'application officielle ou à la borne elle-même.
Un QR code créé sur raccour.ci peut-il servir à une arnaque ?
Comme tout outil public, il peut être détourné, malgré les contrôles décrits plus haut. Si vous tombez sur un lien raccour.ci suspect, vérifiez sa destination avec le + et signalez-le : chaque signalement compte.
Essayez sur raccour.ci
Gratuit, sans compte, QR code inclus.