En 30 secondes

  • Un QR code n'est pas dangereux parce qu'il est carré et noir. Le risque commence quand il vous envoie vers une fausse page, un faux paiement ou un téléchargement douteux.
  • Avant de payer, regardez l'adresse du site affichée par le téléphone. Si elle ne correspond pas au service attendu, fermez.
  • Méfiez-vous surtout des QR codes collés sur une affiche, un parcmètre, une table, un avis de passage ou un message reçu par courriel ou SMS.
  • Ne saisissez jamais identifiant bancaire, mot de passe, code reçu par SMS ou numéro de carte sur une page ouverte dans la précipitation.
  • En cas de doute après paiement ou saisie de données, contactez votre banque par votre canal habituel et signalez le message ou le site.

Le vrai risque n'est pas le QR code, c'est la page d'arrivée

Un QR code est un raccourci. Il peut ouvrir une carte de restaurant, une borne de paiement, un formulaire, une application, un billet de spectacle ou une page d'information. En lui-même, il ne prouve rien. Il ne dit pas qui l'a imprimé, qui l'a collé, ni vers quel site il vous envoie réellement.

L'arnaque consiste à profiter de ce geste devenu automatique. Vous scannez, le téléphone propose d'ouvrir une page, la page ressemble à un service connu, puis elle vous demande de payer, de confirmer votre identité ou de télécharger quelque chose. C'est la même logique que l'hameçonnage par courriel ou SMS, avec un détail gênant : dans la rue, au restaurant ou devant une borne, on vérifie moins.

Cybermalveillance.gouv.fr parle de « quishing », contraction de QR code et hameçonnage. Le service explique que des fraudeurs peuvent utiliser un QR code pour renforcer l'apparence officielle d'un message, renvoyer vers une fausse page ou attirer la victime vers une manipulation. Le phénomène reste moins massif que le faux SMS, mais il mérite des réflexes simples, parce qu'un seul scan au mauvais endroit suffit.


Les cinq situations à regarder de plus près

Tous les QR codes ne se valent pas. Celui imprimé dans un musée pour ouvrir un audioguide ne pose pas le même risque qu'un autocollant posé sur un horodateur. Le bon tri se fait par contexte.

Situation Risque principal Réflexe utile
QR code collé sur un parcmètre, une borne ou une affiche Substitution par autocollant Chercher l'adresse officielle du service sans passer par le code
QR code reçu par courriel ou SMS Faux message administratif, bancaire ou de livraison Ne pas scanner depuis le message, repartir du site officiel
QR code sur une table de café ou de restaurant Fausse carte ou faux paiement Demander au personnel si le lien sert seulement à lire la carte ou aussi à payer
QR code qui demande une application Téléchargement douteux Passer par la boutique officielle du téléphone
QR code qui mène à un paiement Paiement à la mauvaise personne Vérifier le nom du bénéficiaire, l'adresse du site et le montant avant validation

Le point commun est toujours le même : plus le QR code déclenche une action engageante, plus vous devez ralentir. Lire un menu n'a pas la même conséquence que saisir un numéro de carte.


Avant d'ouvrir : deux secondes pour vérifier l'adresse

La plupart des téléphones affichent une prévisualisation avant d'ouvrir le lien. Ce petit aperçu est votre premier filtre. Il ne faut pas lire toute l'adresse, mais repérer trois choses.

D'abord, le nom de domaine. Pour un service public français, il doit être cohérent avec le service attendu. Pour une banque, il doit reprendre le vrai domaine de votre banque, sans mot ajouté au milieu. Une adresse du type paiement-amende-france.example.com n'est pas un site officiel parce qu'elle contient les mots « paiement » ou « France ».

Ensuite, les raccourcisseurs de liens. Une adresse courte peut être légitime, mais elle masque la destination. Sur une affiche ou un courrier inconnu, ce masquage est une mauvaise nouvelle. Si vous ne savez pas où vous allez, ne validez pas.

Enfin, les fautes et les ajouts bizarres : tirets en trop, lettres remplacées, extension étrange, mélange de mots français et anglais sans raison. Les faux sites jouent souvent sur une adresse qui se lit vite et se vérifie mal.

Le bon réflexe est simple : si le téléphone affiche une adresse que vous n'auriez pas tapée vous-même, fermez. Puis ouvrez votre navigateur et cherchez le site officiel par vos moyens habituels.


Quand le QR code demande de payer

Le paiement est le moment où il faut sortir du pilotage automatique. Un vrai commerçant ou un vrai service de stationnement doit pouvoir expliquer ce que vous payez, à qui et par quel prestataire. Si l'écran vous pousse à aller vite, à payer une pénalité immédiate ou à éviter des frais, c'est un signal d'alerte.

Avant de valider, vérifiez quatre lignes :

  • le nom du commerçant ou du service affiché sur la page de paiement ;
  • le montant exact ;
  • l'adresse du site dans la barre du navigateur ;
  • le moyen de paiement demandé.

La Banque de France rappelle, dans ses conseils de prudence sur les moyens de paiement, qu'un mot de passe, un code confidentiel ou un identifiant personnel ne doit pas être communiqué à un tiers. Cette règle vaut aussi derrière un QR code. Un paiement peut demander une authentification dans votre application bancaire, mais personne ne doit vous demander votre code secret ou le code reçu par SMS pour le « vérifier » à votre place.

Si vous avez le moindre doute, ne cherchez pas à être poli avec l'écran. Annulez. Dans un restaurant, demandez une note papier ou un terminal de paiement. Sur un parking, cherchez l'application officielle indiquée sur le site de la ville ou du gestionnaire, pas seulement sur l'autocollant.


Quand le QR code arrive par message

Le QR code dans un courriel ou un SMS a un avantage pour l'escroc : il échappe parfois aux filtres qui repèrent les liens frauduleux. Le message peut dire que votre compte va être bloqué, qu'un colis est retenu, qu'une amende doit être payée ou qu'une opération bancaire doit être confirmée.

Le piège est double. Vous regardez le message sur un ordinateur, puis vous scannez le QR code avec le téléphone. Vous changez d'appareil, vous sortez du contexte, et la page semble indépendante du message initial. Pourtant, c'est la même attaque.

Gardez une règle unique : un message inattendu ne devient pas fiable parce qu'il contient un QR code. Si une banque, une administration ou un transporteur semble vous écrire, fermez le message et repartez de l'application ou du site que vous utilisez déjà. Ne cliquez pas, ne scannez pas, ne répondez pas.

L'Arcep indique que les SMS indésirables ou frauduleux peuvent être signalés en les transférant au 33700, le dispositif français de signalement des spams vocaux et SMS. Pour les courriels, le signalement peut passer par Signal Spam. Ces gestes ne remplacent pas l'appel à la banque si vous avez saisi des données, mais ils aident à bloquer les campagnes.


Quand le QR code veut installer une application

Un QR code peut aussi vous envoyer vers le téléchargement d'une application. Là encore, le principe est de ne pas suivre le chemin imposé. Une application bancaire, de stationnement, de transport ou de livraison doit se télécharger depuis la boutique officielle de votre téléphone, pas depuis une page ouverte au hasard.

Sur iPhone, passez par l'App Store. Sur Android, passez par Google Play si c'est votre boutique habituelle. Cherchez le nom de l'application vous-même, regardez l'éditeur, les avis récents, le nombre de téléchargements quand il est affiché, puis installez depuis cette boutique. Ne téléchargez pas un fichier proposé directement par une page web, surtout si la page explique qu'il faut « autoriser l'installation » ou « désactiver une protection ».

Ce conseil vaut aussi pour les documents. Un QR code qui ouvre un PDF ou un formulaire n'a pas besoin de vous faire installer un outil spécial. Si l'on vous demande d'ajouter une extension, un profil de configuration ou une application inconnue pour lire une simple information, arrêtez-vous.


Que faire si vous avez scanné trop vite

Scanner un QR code ne signifie pas automatiquement que vous êtes piégé. La suite dépend de ce que vous avez fait après.

Si vous avez seulement ouvert une page, fermez l'onglet. Vous pouvez aussi effacer l'historique récent si cela vous rassure, mais le point important est de ne rien saisir.

Si vous avez entré un mot de passe, changez-le immédiatement depuis le vrai site, en tapant l'adresse vous-même. Si ce mot de passe servait ailleurs, changez-le aussi sur les autres comptes. Profitez-en pour activer une double vérification quand le service le propose.

Si vous avez saisi des coordonnées bancaires ou validé un paiement, contactez votre banque sans attendre, depuis le numéro inscrit au dos de votre carte ou dans votre application bancaire. Ne rappelez pas un numéro fourni par la page douteuse. Demandez la marche à suivre : opposition, contestation, surveillance du compte, changement de carte si nécessaire.

Si vous avez envoyé une copie de pièce d'identité, la priorité est de limiter la réutilisation. Notre guide sur la copie de pièce d'identité en ligne détaille les bons réflexes : marquage, justificatif à usage unique quand il est adapté, et trace de l'envoi.


Réglages utiles sur votre téléphone

Quelques réglages réduisent les dégâts si un lien douteux vous échappe.

Mettez à jour le système du téléphone et le navigateur. Les mises à jour corrigent des failles que les fraudeurs peuvent exploiter. Ce n'est pas spectaculaire, mais c'est l'un des gestes les plus efficaces.

Gardez le verrouillage de l'écran actif. Code, empreinte ou reconnaissance faciale : peu importe la méthode, tant qu'elle empêche un tiers d'ouvrir vos applications si le téléphone est perdu.

Évitez d'enregistrer votre carte sur des sites que vous ne connaissez pas. Un paiement ponctuel ne doit pas devenir un mandat caché ou un compte client inutile. Après un paiement, vérifiez si une case d'enregistrement de carte a été cochée.

Enfin, utilisez les favoris pour les sites sensibles : banque, impôts, assurance maladie, messagerie. Pour ces services, le meilleur QR code est souvent aucun QR code. Un favori fiable vaut mieux qu'un raccourci trouvé dans un message.

Pour compléter ces réflexes, vous pouvez relire nos guides sur les faux messages FranceConnect ou banque, les fausses annonces en ligne et les clés d'accès. Le mécanisme change, mais la logique reste la même : vérifier le point d'arrivée avant d'obéir à l'écran.


La bonne règle : scanner moins vite, pas scanner moins

Il ne s'agit pas de bannir les QR codes. Ils rendent de vrais services : ouvrir une carte, récupérer un billet, rejoindre un réseau Wi-Fi invité, payer une petite somme, afficher des informations dans un lieu public. Le problème commence quand le geste devient plus rapide que la vérification.

Gardez une phrase en tête : un QR code inconnu mérite le même traitement qu'un lien inconnu. Vous ne cliqueriez pas sur un lien bancaire reçu d'un expéditeur bizarre. Ne scannez pas plus vite parce que le lien est caché dans un carré.

Les bons QR codes supportent la lenteur. Un vrai restaurant peut vous donner le menu autrement. Un vrai commerçant peut présenter un terminal. Une vraie administration laisse toujours repartir du site officiel. Ce sont les arnaques qui ont besoin de votre empressement.


Sources

Sources vérifiées le 2 octobre 2026 :


Pour aller plus loin

Cet article vous a été utile ?

Partagez-le, il peut rendre service à quelqu'un de votre entourage.