QR code piégé : le scan qui détourne votre paiement
Un autocollant posé sur un parcmètre, une borne ou un avis peut conduire vers un faux site. Les vérifications à faire avant de scanner et de payer.

Le geste est devenu banal : pointer l’appareil photo de son téléphone vers un QR code pour payer un stationnement, lancer une borne de recharge, consulter un menu ou confirmer une connexion. Cette habitude crée un angle mort. Contrairement à un lien écrit, le QR code masque l’adresse vers laquelle il conduit. Un autocollant bien placé peut donc détourner un paiement sans modifier le panneau, la borne ou le document qui l’entoure.
Cybermalveillance.gouv.fr a actualisé le 10 août 2026 sa fiche consacrée au « quishing », l’hameçonnage par QR code. Le service cite notamment de faux avis de contravention, de faux avis de passage, des codes collés sur des parcmètres ou des bornes de recharge et de fausses confirmations de connexion. Le phénomène reste moins massif que l’hameçonnage par SMS, mais le piège est réel et particulièrement difficile à repérer lorsque le support physique paraît officiel.
Le faux code peut être posé sur le vrai
La méthode la plus simple consiste à imprimer un autocollant et à le coller par-dessus le QR code légitime. Le fraudeur n’a pas besoin de pirater la borne ni le service de paiement. Il profite de la confiance accordée à l’endroit : un parcmètre municipal, une affiche dans un commerce, un courrier dans la boîte aux lettres ou une étiquette sur une borne de recharge.
Après le scan, la victime arrive sur une copie du site attendu. La page peut reprendre le logo, les couleurs et le montant vraisemblable de l’opération. Elle réclame ensuite des coordonnées personnelles, un mot de passe ou une carte bancaire. Dans certains cas, le QR code propose directement le téléchargement d’une application ou d’un fichier présenté comme nécessaire au paiement. Le risque ne se limite alors plus au prélèvement : le téléphone peut aussi être exposé à un logiciel malveillant.
Regarder le support avant de sortir son téléphone
Un QR code ne devient pas fiable parce qu’il est imprimé proprement. Avant de le scanner, passez le doigt sur sa surface et observez ses bords. Une surépaisseur, une différence de couleur, un autocollant de travers, des traces de colle ou un second code visible dessous doivent faire renoncer. Sur une borne, comparez si possible avec les équipements voisins : un seul autocollant différent au milieu d’une série est suspect.
Le contexte compte aussi. Une contravention qui exige un paiement immédiat par QR code, un avis de passage sans référence vérifiable ou une réduction exceptionnelle obtenue uniquement après un scan doivent provoquer la même réaction qu’un SMS urgent : ne pas poursuivre depuis le lien proposé.
Le téléphone affiche normalement un aperçu de l’adresse avant d’ouvrir la page. Prenez le temps de la lire entièrement. Une faute minuscule, un nom de domaine inhabituel, des mots ajoutés avant ou après la marque ou une adresse raccourcie suffisent à arrêter. Le cadenas du navigateur indique seulement que la connexion est chiffrée ; il ne prouve pas que le site appartient à l’organisme annoncé.
Pour payer, repartir de la source officielle
Le réflexe le plus sûr consiste à quitter la page issue du scan puis à ouvrir soi-même l’application officielle du service, ou à saisir son adresse connue dans le navigateur. Pour une borne de recharge ou un stationnement, le numéro de l’équipement et les moyens de paiement alternatifs permettent souvent de retrouver l’opération sans utiliser le QR code. Pour une amende, un colis ou une démarche administrative, utilisez la référence sur le site officiel trouvé indépendamment.
N’installez jamais une application proposée après avoir scanné un code placé dans l’espace public. Passez uniquement par l’App Store ou Google Play, après avoir vérifié le nom de l’éditeur, le nombre d’avis et l’ancienneté de l’application. Refusez également toute demande d’autoriser l’installation depuis une source inconnue.
Si vous avez déjà saisi vos informations
Si des coordonnées bancaires ont été transmises, contactez immédiatement votre banque avec son numéro officiel et faites opposition si elle le recommande. Surveillez les opérations, y compris les petits montants qui peuvent servir de test. Si un mot de passe a été communiqué, changez-le depuis le vrai service et sur tous les comptes où il a été réutilisé, puis activez la double authentification.
En cas de téléchargement, coupez la connexion si le téléphone se comporte anormalement, désinstallez l’application suspecte et demandez un diagnostic. Conservez des photos du support, l’adresse du faux site et les justificatifs de paiement, sans décoller vous-même l’autocollant. Signalez le dispositif au gestionnaire du lieu et aux forces de l’ordre afin qu’il soit neutralisé.
Un QR code n’est qu’un lien rendu invisible. Avant de lui confier une carte bancaire ou un mot de passe, accordez-lui donc exactement la même méfiance qu’à un lien reçu dans un message inattendu.
À lire ensuite
D’autres méthodes à connaître
Faux policiers à votre porte : le contrôle qui vise vos bijoux
De faux agents se présentent au domicile, montrent une carte et prétendent enquêter avant de détourner votre attention. Les vérifications à faire sans ouvrir.
Faux article de presse : le placement « piloté par l’IA » qui fabrique sa crédibilité
De faux sites copient de grands médias et des personnalités pour promouvoir un placement miracle. Leur vrai objectif : obtenir vos coordonnées puis votre argent.
Facture avec un nouvel IBAN : le message qui détourne votre virement
La facture, le montant et l’expéditeur semblent corrects, mais les coordonnées bancaires ont changé. Une vérification indépendante peut éviter la perte.
Vérification de votre espace…
Commentaires relus et publiés 0
Aucun commentaire publié pour le moment.