Aller au contenu

Quishing (hameçonnage par QR code)

Le quishing, contraction de « QR » et « phishing », est une arnaque qui utilise un QR code pour mener vers un faux site : paiement, identifiants bancaires ou installation d'une application malveillante.

Mis à jour le 24 septembre 2026

Les formes courantes

  • Faux sticker collé sur un horodateur, une borne de recharge ou une terrasse, qui mène à une fausse page de paiement.
  • Email piégé contenant un QR code, qui échappe à certains filtres car l'adresse est dans une image.
  • Courrier ou colis non commandé avec un QR code « pour savoir qui l'envoie ».

Cybermalveillance.gouv.fr en France, la FTC et le FBI aux États-Unis ont publié des alertes sur ces pratiques.

Pourquoi c'est important pour toi

Comme utilisateur : lis le domaine avant d'ouvrir, méfie-toi des liens raccourcis et ne paie qu'en passant par l'application officielle. Le scanner en ligne affiche le lien avant de l'ouvrir. Comme professionnel : personnalise tes codes avec ton nom, utilise ton propre domaine, et vérifie régulièrement tes stickers en extérieur. QRTada vérifie chaque destination contre des listes de sites malveillants et bloque les codes signalés.

Questions fréquentes

Un QR code peut-il installer un virus tout seul ?

Non. Il mène à une adresse ; le danger vient de ce que tu fais ensuite, comme saisir un mot de passe ou installer une application.

Que faire si j'ai payé via un faux QR code ?

Contacte ta banque immédiatement pour faire opposition, puis signale l'arnaque sur Cybermalveillance.gouv.fr.

Sources

Prêt à imprimer un QR code qui ne meurt jamais ?

7 jours pour 0 €, carte requise, rappel 2 jours avant le premier paiement, annulation en 2 clics.