Arnaque au QR code (quishing) 2026 : comment un faux QR code détourne votre paiement en quelques secondes
Le quishing cache du phishing dans un QR code qui contourne votre filtre anti-spam. Découvrez les 6 endroits où les faux QR codes frappent en 2026 et comment vérifier un lien avant de le scanner.
TL;DR
Une arnaque au QR code (quishing) cache un lien de phishing dans un QR code pour qu'il passe à travers les filtres anti-spam des courriels et des textos, puis vous envoie vers une fausse page de paiement ou de connexion. De faux autocollants QR recouvrent désormais les parcomètres, les menus de restaurant et les textos de « nouvelle livraison » de colis, et le phishing par QR code a environ quintuplé en 2025. Prévisualisez l'URL complète avant de scanner, n'entrez jamais vos données de carte à partir d'un code que vous n'attendiez pas, et scannez d'abord un message ou un lien suspect avec Truvizy.
Vous vous garez, et le parcomètre affiche un joli QR code qui vous invite à scanner et à payer par téléphone. Vous scannez, une page de paiement à l'air familier s'ouvre, vous saisissez votre numéro de carte, et vous repartez. Deux jours plus tard, il y a des débits que vous n'avez jamais faits. Le code était un autocollant, posé par un inconnu par-dessus le vrai, et vous venez de donner votre carte à une arnaque au QR code (quishing). C'est en ce moment la ruse de phishing qui grandit le plus vite : un lien malveillant plié dans un carré de points que votre filtre anti-spam ne voit même jamais.
Le quishing fonctionne parce qu'il déplace l'attaque hors des canaux dont nous avons appris à nous méfier, vers l'appareil auquel nous faisons le plus confiance. Les passerelles de courriel et les filtres de textos sont entraînés à repérer les URL suspectes, mais un QR code est une image, alors l'adresse dangereuse passe sans être lue. Sur une période de 2025, les courriels de phishing par QR code sont passés d'environ 47 000 en août à plus de 249 000 en novembre, et une analyse du début 2025 a recensé plus de 4,2 millions de menaces de phishing par QR. Le FBI comme la FTC ont émis des alertes aux consommateurs mettant en garde contre le fait de scanner des QR codes non vérifiés dans les textos, les courriels et les lieux publics.
Réponse rapide
Qu'est-ce qu'une arnaque au quishing ? (Et pourquoi un QR code déjoue un filtre anti-spam)
Une arnaque au quishing, contraction de phishing par QR code, livre une attaque de phishing par un code à scanner au lieu d'un lien écrit. Le criminel encode une adresse web malveillante sous forme d'image QR et la place là où vous êtes susceptible de la scanner : un autocollant imprimé, un texto, un courriel, un dépliant ou une fausse facture. Quand votre appareil photo lit le code, votre téléphone propose d'ouvrir l'adresse, qui charge une page conçue pour ressembler à une banque, un service de colis, une autorité de péage ou un écran de connexion. Tout ce qui suit le scan est du phishing ordinaire. Le QR code n'est que l'emballage.
Cet emballage est tout l'avantage. Les outils de sécurité qui protègent votre boîte de réception et vos messages analysent le texte à la recherche d'URL connues comme dangereuses ou suspectes, mais ils ne peuvent pas lire ce qui se trouve dans une image sans effort supplémentaire, alors un lien caché dans un QR code passe souvent tout droit. Le scan vous fait aussi sauter d'un ordinateur de travail surveillé vers un téléphone personnel, qui a en général un filtrage plus faible et un petit écran qui masque la vraie destination. Pour une marche à suivre complète afin de vérifier n'importe quelle adresse, notre guide sur savoir si un site web est fiable se marie bien avec tout ce qui est ici.
Les 6 endroits où les faux QR codes frappent les gens en 2026
Le quishing apparaît partout où un QR code semble déjà normal. Selon les avis du FBI et de la FTC, voici les six contextes qui génèrent le plus de signalements en 2026 :
- <strong>Parcomètres et bornes de paiement.</strong> Les escrocs collent un faux code par-dessus le vrai pour que votre paiement, et vos données de carte, aillent vers eux.
- <strong>Menus de restaurant et de bar.</strong> Un autocollant de table trafiqué vous envoie vers un menu imitation ou une page « payez votre addition » qui récolte votre carte.
- <strong>Textos de « nouvelle livraison » de colis.</strong> Un message prétend qu'un colis est retenu et qu'un QR code permet de le reprogrammer moyennant de petits frais. La page de frais vole la carte.
- <strong>Avis de péage impayé.</strong> Un texto ou une lettre alerte sur un péage en retard et fournit un QR code pour le régler, en imitant de vraies sociétés de péage.
- <strong>Factures et demandes de virement.</strong> Une fausse facture ou demande de paiement porte un QR code qui achemine votre argent et votre identifiant vers l'attaquant.
- <strong>Billets d'événement et affiches.</strong> Une affiche ou un billet revendu utilise un QR code qui mène à une page de récolte d'identifiants ou de faux paiement.
La version autocollant physique coûte particulièrement cher. Dans un cas de 2025, de faux autocollants QR posés par-dessus des codes légitimes dans environ 200 points de vente ont causé une baisse de 15 % des scans authentiques et environ 2,3 millions de dollars de frais de gestion de crise. Un autocollant coûte des centimes, et il transforme une surface de confiance en piège de paiement.
Comment fonctionnent vraiment l'échange d'autocollant QR et le quishing par texto
Il existe deux méthodes dominantes, et connaître les deux, c'est comme ça que vous gardez une longueur d'avance. La première est l'échange d'autocollant. Un attaquant imprime un QR code qui pointe vers un domaine qu'il contrôle, souvent une copie quasi parfaite d'une vraie page de paiement, puis recouvre physiquement le code légitime sur un parcomètre, un menu ou une affiche. Comme le panneau autour est vrai, votre garde reste baissée. Vous scannez, la fausse page se charge, et vous saisissez des données de carte ou de compte qui filent droit vers le criminel.
La seconde est le quishing par texto, cousin des arnaques par texto (smishing) classiques. Ici le QR code arrive dans un message ou un courriel, enrobé d'urgence : un colis ne peut pas être livré, un péage est en retard, un compte doit être vérifié. L'image QR esquive les filtres d'URL qui signaleraient un lien en clair, et le petit écran du téléphone masque le domaine laid et mal orthographié vers lequel le code pointe réellement.

Signaux d'alerte : comment repérer un faux QR code avant de scanner
L'un de ces éléments suffit à vous arrêter. Deux ou plus ensemble signifient que vous avez presque certainement affaire à une arnaque au QR code (quishing).
- <strong>Un autocollant sur un autocollant.</strong> Des bords qui se décollent, un code posé de travers, ou une étiquette QR qui ne correspond pas au panneau sur lequel elle est.
- <strong>Une demande de paiement ou de connexion inattendue.</strong> Un prix, des frais de colis, ou un péage que vous n'attendiez pas déjà de payer.
- <strong>Une URL en aperçu qui ne correspond pas.</strong> Après le scan, l'adresse est un lien raccourci, une marque mal orthographiée, ou un domaine qui n'a rien à voir avec le lieu ou l'entreprise.
- <strong>Urgence et menaces.</strong> « Dernier avis », « le compte va être fermé », ou un compte à rebours qui vous pousse à payer tout de suite.
- <strong>Un code envoyé par texto, message privé ou courriel.</strong> Les vrais transporteurs et sociétés de péage ne vous envoient généralement pas de texto avec un QR code pour encaisser de l'argent.
- <strong>Une demande de code à usage unique.</strong> Aucune page de paiement légitime ne vous demande de relire un code que votre banque vient de vous envoyer par texto.
Un QR code ou un lien dans un texto qui vous semble louche ? Scannez-le sur Truvizy avant de toucher ou de payer.
Comment Truvizy détecte les arnaques au QR code (quishing)
Le moment dangereux du quishing, c'est la seconde entre le scan d'un code et la saisie de votre carte, et c'est exactement là que Truvizy est conçu pour aider. Quand un QR code vous envoie vers une page suspecte, ou quand un texto arrive avec un code et une histoire de colis ou de péage, vous pouvez transmettre le message ou le lien à la détection propulsée par l'IA de Truvizy au lieu de lui faire aveuglément confiance. L'analyse multicouche de Truvizy évalue la destination et le message par rapport à des schémas d'arnaque connus, pour que vous obteniez un verdict clair avant que la moindre donnée ne quitte votre téléphone.
Cette vérification précoce est tout l'intérêt. Une page de quishing est conçue pour ressembler à l'identique à la vraie, et le petit écran masque les indices qui la trahiraient sur un ordinateur. Soumettez le message ou le lien suspect sur truvizy.app, et Truvizy vous dit si vous êtes dirigé vers une fausse page de paiement ou de connexion pendant que vous pouvez encore repartir sans dommage. Dans une année où le phishing par QR est l'une des menaces qui grandissent le plus vite en ligne, vérifier avant de scanner, c'est la différence entre un haussement d'épaules et une carte volée.
Que faire si vous avez scanné un faux QR code
Si vous avez seulement scanné le code et fermé la page sans rien saisir, tout va presque certainement bien. Supprimez le message et passez à autre chose. Si vous avez saisi des informations, agissez vite et ne vous en voulez pas, car ces arnaques sont conçues pour déjouer les gens prudents.
Appelez immédiatement votre banque ou l'émetteur de votre carte. Signalez la transaction comme frauduleuse, contestez tout débit y compris les petits « frais », et demandez un nouveau numéro de carte pour couper toute facturation supplémentaire. Vos droits de rétrofacturation sont votre protection la plus forte sur une carte de crédit.
Verrouillez tout compte auquel vous vous êtes connecté. Changez le mot de passe sur le vrai site, activez l'authentification à deux facteurs, et n'approuvez jamais une demande de connexion et ne relisez jamais un code à usage unique à quiconque vous appelle ensuite en prétendant vous aider.
Signalez-le. Déposez un signalement auprès de la FTC sur reportfraud.ftc.gov et du centre de plaintes du FBI (IC3) sur ic3.gov, qui alimentent les bases de données utilisées par les enquêteurs. En France, signalez aussi la fraude sur Cybermalveillance.gouv.fr. Si un faux autocollant se trouvait sur un parcomètre ou un menu public, prévenez le commerce pour qu'il le retire et protège la personne suivante.

Key Takeaways
- Le quishing cache un lien de phishing dans un QR code pour qu'il passe à travers les filtres anti-spam des courriels et des textos, puis charge une fausse page de paiement ou de connexion.
- Les faux QR codes se concentrent sur les parcomètres, les menus, les textos de nouvelle livraison de colis, les avis de péage, les factures et les billets d'événement en 2026.
- Prévisualisez l'URL complète avant qu'elle ne se charge, méfiez-vous de tout QR code qui exige un paiement ou une connexion inattendue, et ne relisez jamais un code à usage unique.
- Scannez un code ou un message suspect avec Truvizy avant de rien saisir, et si vous avez déjà payé, contestez le débit et signalez vite à la FTC et au FBI.
Note d'analyse d'expert : Le quishing est passé d'une ruse de niche à un canal de fraude grand public parce qu'il exploite une faille que les filtres de courriel et de texto n'ont jamais été conçus pour combler, une adresse malveillante dissimulée dans une image. Sa croissance explosive en 2025, environ le quintuple, suit le déplacement des paiements du quotidien vers les téléphones, où les petits écrans masquent la destination et où la confiance est élevée. Le rôle de Truvizy est préventif : vérifiez le code ou le message avant de scanner et de payer, car une fois qu'un numéro de carte est saisi sur une fausse page, la perte est en général déjà faite.
Vous recevez un texto disant qu'un colis n'a pas pu être livré et que vous devez scanner un QR code pour payer 1,99 $ de frais de nouvelle livraison aujourd'hui. Quel est le geste le plus sûr ?
- Scanner le code et payer vite les 1,99 $ pour que le colis ne soit pas renvoyé
- Scanner le code juste pour voir la page, puis décider
- Ne pas le scanner, et vérifier le colis directement dans l'application ou sur le site officiel du transporteur
- Répondre STOP au texto et attendre le colis
Answer: Les vrais transporteurs n'envoient pas de texto avec un QR code exigeant de petits frais pour libérer un colis. L'urgence et le QR code ensemble sont l'arnaque. Ne le scannez pas. Rendez-vous directement dans l'application ou sur le site officiel du transporteur, et en cas de doute, scannez d'abord le message sur Truvizy.
Questions fréquentes
Qu'est-ce que le quishing et en quoi diffère-t-il du phishing classique ?
Le quishing, c'est du phishing livré par un QR code au lieu d'un lien cliquable. Comme l'adresse malveillante est encodée sous forme d'image, elle passe à travers les filtres anti-spam et de liens qui analysent les courriels et les textos à la recherche d'URL connues comme dangereuses. Quand vous scannez le code, votre téléphone ouvre une fausse page de paiement ou de connexion. L'objectif est le même que le phishing, mais l'image QR est le déguisement qui le met sous vos yeux.
Scanner un QR code peut-il vraiment voler mes informations ?
Scanner seul ouvre en général juste une page web, mais cette page est le piège. Une page de quishing imite un vrai site de banque, de péage ou de transporteur et vous demande votre numéro de carte, votre identifiant ou un code à usage unique. Dès que vous saisissez ces informations, les criminels les capturent. Selon la FTC, les escrocs cachent des liens dangereux dans les QR codes précisément pour vous envoyer vers des sites conçus pour voler vos informations.
Comment savoir si un QR code sur un parcomètre ou un menu est faux ?
Cherchez un autocollant posé par-dessus le code d'origine, des bords qui se décollent, ou un code qui ne correspond pas à l'image du lieu. Après avoir scanné, vérifiez l'URL en aperçu avant qu'elle ne se charge : un lien de stationnement ou de menu légitime utilise le domaine officiel, pas un lien raccourci ou mal orthographié. Si la page exige tout de suite un paiement ou une connexion que vous n'attendiez pas, fermez-la. En cas de doute, payez à la borne ou demandez le vrai lien au personnel.
Ce texto « nouvelle livraison de colis » ou « péage impayé » avec un QR code est-il une arnaque ?
Presque toujours, oui. Les transporteurs et les sociétés de péage légitimes n'envoient pas de texto avec un QR code exigeant de petits frais pour libérer un colis ou régler une facture. Ces messages exploitent l'urgence pour vous pousser à scanner et à payer sans réfléchir. Le FBI a mis en garde à plusieurs reprises contre les QR codes dans des textos inattendus. En France, Cybermalveillance.gouv.fr signale la même vague d'arnaques. Ne le scannez pas. Rendez-vous directement chez le transporteur ou l'autorité de péage via son application ou son site officiel pour vérifier.
Que faire si j'ai déjà saisi mes informations après avoir scanné un QR code ?
Agissez vite. Appelez votre banque ou l'émetteur de votre carte, signalez la transaction comme frauduleuse, contestez tout débit et demandez un nouveau numéro de carte. Changez le mot de passe de tout compte auquel vous vous êtes connecté sur la fausse page et activez l'authentification à deux facteurs. Méfiez-vous des appels ou messages d'arnaque qui suivent, et signalez la fraude à la FTC sur reportfraud.ftc.gov et au FBI sur ic3.gov.
Arnaques au QR code : comment un simple scan peut vider votre compte bancaire — Le panorama plus large de la fraude au QR code et comment vous protéger
Arnaques par texto (smishing) : comment repérer un faux message — Pourquoi les textos d'arnaque fonctionnent et les signaux d'alerte de tout SMS suspect
Ce site web est-il fiable ? 7 façons gratuites de vérifier n'importe quelle URL — Vérifiez n'importe quel lien ou destination avant de saisir vos informations
FAQ
Qu'est-ce que le quishing et en quoi diffère-t-il du phishing classique ?
Le quishing, c'est du phishing livré par un QR code au lieu d'un lien cliquable. Comme l'adresse malveillante est encodée sous forme d'image, elle passe à travers les filtres anti-spam et de liens qui analysent les courriels et les textos à la recherche d'URL connues comme dangereuses. Quand vous scannez le code, votre téléphone ouvre une fausse page de paiement ou de connexion. L'objectif est le même que le phishing, mais l'image QR est le déguisement qui le met sous vos yeux.
Scanner un QR code peut-il vraiment voler mes informations ?
Scanner seul ouvre en général juste une page web, mais cette page est le piège. Une page de quishing imite un vrai site de banque, de péage ou de transporteur et vous demande votre numéro de carte, votre identifiant ou un code à usage unique. Dès que vous saisissez ces informations, les criminels les capturent. Selon la FTC, les escrocs cachent des liens dangereux dans les QR codes précisément pour vous envoyer vers des sites conçus pour voler vos informations.
Comment savoir si un QR code sur un parcomètre ou un menu est faux ?
Cherchez un autocollant posé par-dessus le code d'origine, des bords qui se décollent, ou un code qui ne correspond pas à l'image du lieu. Après avoir scanné, vérifiez l'URL en aperçu avant qu'elle ne se charge : un lien de stationnement ou de menu légitime utilise le domaine officiel, pas un lien raccourci ou mal orthographié. Si la page exige tout de suite un paiement ou une connexion que vous n'attendiez pas, fermez-la. En cas de doute, payez à la borne ou demandez le vrai lien au personnel.
Ce texto « nouvelle livraison de colis » ou « péage impayé » avec un QR code est-il une arnaque ?
Presque toujours, oui. Les transporteurs et les sociétés de péage légitimes n'envoient pas de texto avec un QR code exigeant de petits frais pour libérer un colis ou régler une facture. Ces messages exploitent l'urgence pour vous pousser à scanner et à payer sans réfléchir. Le FBI a mis en garde à plusieurs reprises contre les QR codes dans des textos inattendus. En France, Cybermalveillance.gouv.fr signale la même vague d'arnaques par QR code. Ne le scannez pas. Rendez-vous directement chez le transporteur ou l'autorité de péage via son application ou son site officiel pour vérifier.
Que faire si j'ai déjà saisi mes informations après avoir scanné un QR code ?
Agissez vite. Appelez votre banque ou l'émetteur de votre carte, signalez la transaction comme frauduleuse, contestez tout débit et demandez un nouveau numéro de carte. Changez le mot de passe de tout compte auquel vous vous êtes connecté sur la fausse page et activez l'authentification à deux facteurs. Méfiez-vous des appels ou messages d'arnaque qui suivent, et signalez la fraude à la FTC sur reportfraud.ftc.gov, au FBI sur ic3.gov, et en France à Cybermalveillance.gouv.fr.