Vous vous garez, vous revenez à votre voiture et un avis de contravention est glissé sous l'essuie-glace. Le papier ressemble à un vrai PV, et un QR code vous propose de payer tout de suite pour éviter la majoration. C'est le terrain de chasse du quishing, l'arnaque au faux QR code : un code collé par-dessus un vrai, qui vous dépose sur un site piégé imitant une administration, une banque ou un livreur. Quelques réflexes suffisent à faire échouer l'arnaque – y compris si vous avez déjà scanné le code.
Sommaire
- Comment marche cette arnaque
- À quoi ça ressemble
- Les signaux qui doivent vous alerter
- Vos réflexes : quoi faire
- Si c'est déjà arrivé
- En résumé
- Questions fréquentes
- Sources officielles
En bref
- Le quishing utilise un faux QR code, souvent collé par-dessus un vrai — sur un PV, une borne de recharge, une affiche ou un colis — pour vous envoyer sur un site frauduleux.
- Le signal n°1 : un autocollant posé sur un support existant, qui recouvre le code officiel.
- Le réflexe : vérifiez l'adresse affichée après le scan avant de saisir quoi que ce soit, ou passez par l'application officielle.
- Si vous avez saisi vos données : faites opposition et signalez.
Comment marche cette arnaque
Un QR code n'est rien d'autre qu'un lien en image. Votre appareil photo le lit, le navigateur ouvre l'adresse encodée. Entre un vrai et un faux QR code, aucune différence visible : c'est là que se joue l'arnaque QR code.
Le procédé ne varie pas. L'escroc imprime des autocollants de la taille d'un QR code légitime, puis les colle par-dessus : sur un avis de contravention, un horodateur, la plaque d'une borne de recharge électrique, une affiche de spectacle, une carte de menu ou l'étiquette d'un colis. Le support est authentique, le code ne l'est plus. Vous faites confiance au décor, et vous scannez.
Le faux QR code mène à une copie d'un site connu : portail de paiement d'amende, espace client d'une banque, suivi de colis, page de borne de recharge. On y réclame un identifiant, un mot de passe, des coordonnées bancaires ou le code de validation reçu par SMS. Ces informations sont utilisées dans les minutes qui suivent.
Les faux QR codes prospèrent sur une habitude : scanner est devenu le geste le plus simple pour payer ou s'informer. L'escroc n'a rien à inventer, il se greffe sur ce geste quotidien.
⚠️ Le piège : tout le monde peut imprimer un QR code en trois minutes et le coller sur un support officiel. Un code bien imprimé, avec un logo au centre, ne prouve rien.
À quoi ça ressemble
Un faux avis de contravention, par exemple. Le papier reprend la mise en page officielle, avec des mentions qui sonnent administratif. Voici le type de message glissé sous un essuie-glace, reproduit tel qu'il circule :
AVIS DE CONTRAVENTION
Référence : 2026-PV-4471-QR
Infraction : stationnement gênant sur la voie publique
Montant dû : 35 €
Majoration : 75 € si le paiement n'intervient pas sous 72 heures
Pour régler votre amende immédiatement, scannez le QR code ci-dessous.
Ne tenez pas compte de cet avis si vous avez déjà payé.
Le message de colis, envoyé par SMS ou par mail, utilise le même ressort :
Votre colis n'a pas pu être livré.
Un frais de réexpédition de 1,99 € reste à régler.
Scannez le QR code pour choisir un nouveau créneau dans les 24 heures, sinon le colis nous sera retourné.
Même mécanique dans les deux cas : une urgence (72 heures, 24 heures), un petit montant qui paraît anodin, une action unique à faire tout de suite. Le piège ne s'arrête pas là : sur le site imité, on vous demande souvent le numéro de carte, sa date d'expiration et le code à six chiffres reçu par SMS. Ces trois informations réunies suffisent à vider un compte.
On croise aussi les expressions « qr code fake » ou « qr code faux » pour désigner ces codes piégés : ce sont les mêmes faux QR codes, avec le même objectif.
Les signaux qui doivent vous alerter
Passez cette liste en revue avant de scanner. Un seul point coché suffit à s'arrêter.
- Le QR code est un autocollant collé par-dessus un autre code, ou il se décolle sur un coin.
- Le code apparaît sur un support que vous n'attendiez pas : PV, courrier administratif, avis d'impôts, mail de remboursement, SMS de livraison.
- Le message impose un délai très court : 24 heures, 48 heures, 72 heures, « dernier rappel ».
- Il faut payer une somme dérisoire (quelques centimes, 1 à 2 €) pour débloquer la suite.
- La page ouverte réclame vos identifiants bancaires ou le code reçu par SMS.
- L'adresse affichée en haut du navigateur ne se termine pas par .gouv.fr, ou contient des fautes et des terminaisons inhabituelles (.top, .xyz, .shop).
- Le message vous met sous pression : « sans action, votre colis nous revient », « amende majorée ».
| Signal d'alerte | Ce que ça cache | Le bon réflexe |
|---|---|---|
| Un autocollant collé par-dessus un QR code imprimé | Un vrai code recouvert par un faux QR code | Ne scannez jamais un code qui en recouvre un autre |
| Un QR code sur un PV ou un courrier non attendu | Un faux portail de paiement imitant amendes.gouv.fr | Saisissez les références à la main sur le site officiel |
| Une page qui réclame vos identifiants et le code SMS | Un vol de données bancaires utilisé en direct | Ne validez jamais un QR code avec un code à 6 chiffres |
| Une adresse web bizarre après le scan | Une copie d'un site officiel | Fermez la page et repassez par l'adresse officielle |
| « Colis en attente, scannez pour reprogrammer » | Une arnaque aux frais de livraison | Ouvrez l'application du transporteur, pas le code |
| Un horodateur ou une borne qui n'accepte que le QR code | Une page de paiement piégée | Utilisez le badge, la carte ou l'appli du réseau |
| Une promo ou un menu accessible uniquement par QR code | Une page qui récolte vos coordonnées | Tapez l'adresse du commerçant vous-même |
Vos réflexes : quoi faire
- Ne scannez jamais un QR code collé par-dessus un autre. Doute immédiat sur tout autocollant ajouté à une affiche, un PV, une borne ou une vitrine. Un défaut de collage est le signal le plus fiable.
- Regardez l'adresse affichée avant de remplir quoi que ce soit. Après le scan, l'URL s'affiche en haut du navigateur. Vérifiez le nom de domaine, c'est-à-dire les caractères avant le premier « / ». Un « amendes-gouv-paiement.fr » n'est pas un site de l'État.
- Passez par le canal officiel. L'application du transporteur, le site de votre banque, le portail des amendes, l'appli du réseau de recharge : tapez l'adresse à la main ou ouvrez l'application déjà installée. Si c'est vous qui décidez où aller, l'escroc ne décide plus rien.
- Ne saisissez aucun code de validation reçu par SMS. Un code à 6 chiffres est une clé : il ne se partage pas et ne se tape pas sur une page ouverte par un QR code.
- Contrôlez ce que vous téléchargez. Une page qui propose « l'application indispensable » pour payer est un piège classique.
- Sur un PV, saisissez la référence sur le site officiel. Si le numéro n'est pas reconnu, le document est faux : il n'y a rien à payer.
✅ Le bon réflexe : dès qu'un paiement ou une connexion passe par un QR code, c'est vous qui choisissez l'adresse. Tant que le domaine affiché n'est pas certain, vous ne saisissez rien.
Si c'est déjà arrivé
Pas de panique et, surtout, aucune honte à avoir. Agir vite est votre meilleur atout.
- Coordonnées bancaires transmises : appelez le numéro imprimé au dos de votre carte, faites opposition et contestez les opérations que vous n'avez pas faites. Gardez tout : captures d'écran, messages, faux QR code.
- Identifiants partagés (banque, impôts, Ameli, messagerie) : changez le mot de passe sans attendre et activez la double authentification. Notre guide pour sécuriser votre compte bancaire détaille la marche à suivre.
- Plainte : déposez plainte au commissariat ou à la gendarmerie, ou en ligne via THESEE pour les arnaques sur internet. Pour une fraude à la carte bancaire, le signalement se fait sur Perceval, après l'opposition.
- Signalements officiels :
- Cybermalveillance.gouv.fr : diagnostic en ligne et accompagnement pour les particuliers.
- 33700 : transférez gratuitement le SMS frauduleux ; si le message contient un lien, envoyez-le à « 33700 spam ».
- Info Escroqueries – 0 805 805 817 : appel gratuit, du lundi au vendredi de 9 h à 18 h 30, pour savoir quoi faire et où signaler.
- PHAROS : pour signaler un site ou un contenu frauduleux.
- Votre banque pour toute opération suspecte, sans attendre le lendemain.
⚠️ Le piège : patienter, ou rappeler un numéro trouvé dans le message frauduleux. Les faux numéros d'opposition existent aussi. C'est pourquoi notre article sur signaler une arnaque téléphonique rappelle de n'utiliser que le numéro imprimé au dos de la carte.
✅ Le bon réflexe : un appel à la banque dans l'heure, une preuve conservée, une plainte déposée. Trois gestes qui vous remettent en position d'agir.
En résumé
- Le quishing est une arnaque qui utilise un faux QR code, souvent collé par-dessus un vrai, sur un PV, une borne de recharge, une affiche ou un colis, pour envoyer vers un site frauduleux.
- Le signal n°1 d'un QR code piégé est un autocollant posé sur un support existant : le faux QR code recouvre presque toujours le code officiel.
- Le réflexe qui protège est de vérifier l'adresse affichée après le scan avant toute saisie, et de préférer l'application officielle ou l'adresse tapée à la main.
- Si le quishing a abouti, la priorité est l'opposition bancaire auprès de sa banque, puis le dépôt de plainte au commissariat ou à la gendarmerie.
- Un quishing se signale sur cybermalveillance.gouv.fr, par transfert de SMS au 33700, ou par téléphone auprès d'Info Escroqueries au 0 805 805 817.
Questions fréquentes
Un QR code peut-il être dangereux si je ne remplis rien ?
Le simple scan ne vole rien : il ouvre une page. Le danger arrive ensuite, quand vous saisissez des données bancaires, un identifiant, ou quand vous installez une application. Si vous avez seulement regardé la page, fermez-la : vous êtes tranquille.
Comment savoir où mène un QR code avant de le scanner ?
C'est impossible à l'œil nu. Certains téléphones affichent l'adresse juste avant de l'ouvrir, mais le plus sûr reste de ne pas scanner du tout et de passer par l'application ou le site officiel, adresse tapée à la main. Un QR code sur un support inattendu n'a aucune raison d'être suivi (voir notre article sur le faux SMS de colis).
Et si j'ai entré mon numéro de carte et le code reçu par SMS ?
Appelez votre banque sans délai pour faire opposition, contestez les prélèvements inconnus, conservez toutes les preuves et déposez plainte. Le signalement Perceval complète la démarche. Notre dossier sur l'arnaque au virement détaille les recours.
Le quishing arrive-t-il aussi par mail ou par SMS, sans affiche ni PV ?
Oui, et c'est même la forme la plus fréquente. Le QR code passe souvent entre les mailles des filtres anti-phishing, qui analysent les liens mais pas les images. Les faux QR codes se glissent donc dans des mails et des SMS soignés, comme le rappellent nos pages sur le mail de phishing et le smishing.
Que veulent dire « qr code fake » et « qr code faux » ?
Ce sont les termes employés en ligne pour parler du quishing. Un qr code faux est un QR code piégé qui mène vers un site frauduleux ; l'expression qr code fake désigne exactement la même chose. Dans les deux cas, le réflexe reste le même : vérifier l'adresse avant de saisir quoi que ce soit. Si un faux conseiller vous appelle ensuite pour « sécuriser » vos comptes, appliquez la même règle que face à une arnaque au faux conseiller bancaire : raccrochez et rappelez votre agence.
Sources officielles
- Cybermalveillance.gouv.fr – Le « quishing » : l'hameçonnage par QR code
- Cybermalveillance.gouv.fr – Fiche réflexe hameçonnage (phishing)
- Ma Sécurité (ministère de l'Intérieur) – Comment déjouer phishing, QR codes, SMS frauduleux
- Ma Sécurité – THESEE : plainte en ligne pour les arnaques sur internet
- Ma Sécurité – PERCEVAL : signaler une fraude à la carte bancaire
- Police nationale – Info Escroqueries (0 805 805 817)
- ANTAI – Questions fréquentes sur les avis de contravention
- FranceNum (État) – QR code : quelle sécurité et quelles précautions
