Comprendre · Quishing

Quishing : reconnaître une arnaque au QR code et réagir

Un QR code peut cacher un lien frauduleux. Le scanner ne signifie pas que votre téléphone est automatiquement compromis. Ce que vous faites ensuite détermine les mesures à prendre.

Mis à jour le 9 septembre 2026 · DYLETH

Définition

Qu'est-ce que le quishing ?

Le quishing est une forme de phishing dans laquelle le lien malveillant est dissimulé dans un QR code. L'objectif est de vous conduire vers une fausse page pour obtenir vos identifiants, vos données bancaires ou un paiement. Le lien peut aussi proposer un fichier malveillant ou une application frauduleuse. Cybermalveillance.gouv.fr décrit ces mécanismes dans son dossier sur le quishing.

Le smishing désigne l'hameçonnage par SMS ; le quishing désigne le recours au QR code. Les deux peuvent se combiner. Un QR code légitime reste un outil pratique : sa présence n'est pas, à elle seule, un signe d'arnaque.

Mécanisme

Pourquoi les fraudeurs utilisent les QR codes

Sur une affiche ou un écran, le dessin ne permet pas de lire directement l'adresse. Le fraudeur profite du geste habituel « scanner puis ouvrir » et de la confiance accordée au support. Une fausse page peut ensuite reprendre un logo et demander une connexion ou un règlement, comme l'explique Ma Sécurité.

Scan ≠ compromission automatique. Lire le code et afficher l'aperçu n'est pas la même chose qu'ouvrir le site, saisir un secret, payer, installer un logiciel ou autoriser un accès. Le risque augmente avec ces actions. Une page malveillante peut aussi exploiter un appareil vulnérable : gardez téléphone et navigateur à jour.

Situations concrètes

Où peut se cacher un faux QR code ?

Voici des scénarios à reconnaître, sans les attribuer à un établissement particulier. Les faux avis, parcmètres et bornes figurent parmi les exemples recensés par Cybermalveillance.gouv.fr.

Reconnaître

Comment reconnaître un QR code suspect ?

Ces indices invitent à vérifier ; ils ne constituent pas chacun une preuve. À l'inverse, un QR code bien imprimé et une page soignée ne prouvent rien. La FTC recommande notamment de contrôler l'adresse et de résister à l'urgence.

Avant le scan

Vérifier le contexte, puis la destination

Regardez si le code paraît recollé. Dans un commerce, demandez au personnel de confirmer le support et le moyen de paiement. Pour une administration ou un règlement, privilégiez l'application habituelle ou saisissez vous-même l'adresse officielle connue.

Si vous scannez, utilisez l'aperçu d'URL proposé par votre téléphone lorsqu'il existe. Lisez le domaine avant d'ouvrir, puis contrôlez l'adresse finale. Un nom familier dans le chemin de l'URL ne suffit pas. Si la destination reste masquée ou douteuse, renoncez et contactez l'organisme par ses coordonnées habituelles. Ces vérifications sont recommandées par la FTC.

Réagir

J'ai scanné un QR code suspect : que faire ?

A

J'ai seulement scanné, sans ouvrir

Fermez l'aperçu et ne suivez pas le lien. Ce seul geste ne démontre ni vol de données ni infection. Notez où se trouve le support suspect pour prévenir son responsable.

B

J'ai ouvert la page

Fermez-la sans rien saisir ni accepter. Vérifiez si un téléchargement ou une autorisation a été déclenché. Une visite seule ne prouve pas une infection ; en cas d'alerte de sécurité ou de comportement inhabituel, demandez assistance.

C

J'ai saisi un mot de passe

Changez-le immédiatement depuis le site officiel et sur les autres comptes où vous l'utilisiez. Activez la double authentification si disponible. En cas d'accès perdu, contactez le service concerné par son canal officiel.

D

J'ai donné des données bancaires

Contactez immédiatement votre banque par son numéro habituel. Si les données de votre carte sont compromises, faites opposition. Précisez les informations transmises ; les mesures diffèrent selon qu'il s'agit d'une carte, d'un IBAN ou d'accès bancaires.

E

J'ai validé un paiement

Prévenez sans attendre la banque ou l'établissement de paiement. Demandez quelles mesures de blocage, rappel ou contestation sont possibles. Conservez montant, bénéficiaire et référence. Aucun remboursement n'est garanti par le simple signalement.

F

J'ai téléchargé ou installé quelque chose

N'ouvrez pas le fichier. Si une application suspecte est installée, cessez les opérations sensibles et faites vérifier le téléphone ; une analyse de sécurité adaptée à l'appareil peut être nécessaire. Conservez les éléments utiles avant suppression ou désinstallation. En cas d'infection suspectée, déconnectez l'appareil et demandez de l'aide depuis un autre équipement.

Ces réflexes s'appuient sur les fiches hameçonnage et virus informatiques. Gardez les messages, captures, URL et photos du support sans rouvrir le lien dangereux.

Avec DYLETH

Comment DYLETH peut aider

Le module Vérification des URLs analyse les liens avant ouverture et émet une alerte si l'URL présente des caractéristiques connues de sites frauduleux : phishing, malware, ransomware ou typosquatting.

La protection dédiée aux QR codes est annoncée comme à venir. La prise en charge automatique du lien issu de chaque scan n'est pas établie : cette page ne promet donc pas que DYLETH analyse vos QR codes. Vérifiez toujours la destination et la demande affichée.

Consulter les modules de protection DYLETH.

Signalement

Où signaler selon votre situation

Pour distinguer signalement, plainte et démarches bancaires, consultez notre guide : qui contacter pour signaler une arnaque ?

À retenir

Le bon réflexe : vérifier avant d'agir

Un QR code n'authentifie pas son destinataire. Contrôlez le support, l'adresse et la demande. Après un doute, réagissez selon ce que vous avez réellement ouvert, transmis ou installé, sans confondre scan et compromission.

Sources

  1. Cybermalveillance.gouv.fr — Le quishing : l'hameçonnage par QR code — définition et exemples.
  2. Ministère de l'Intérieur, Ma Sécurité — QR codes et messages frauduleux — mécanismes et vigilance.
  3. FTC, complément américain — Liens dangereux cachés dans des QR codes — autocollants, urgence et aperçu d'URL.
  4. Cybermalveillance.gouv.fr — Que faire en cas d'hameçonnage ? — comptes, banque et preuves.
  5. Cybermalveillance.gouv.fr — Virus informatique, que faire ? — vérification et assistance technique.
  6. Services officiels — 17Cyber, conditions de Perceval et périmètre de THESEE.