Aller au contenu
FlashScan Pro

Quishing : reconnaître un QR code piégé avant de le scanner

Sticker recollé sur un QR code, URL raccourcie, paiement urgent : les signaux d’une arnaque par QR code et les réflexes pour vérifier la cible.

Le code que vous voyez n’est pas forcément celui qu’on a posé

Le « quishing » — contraction de QR code phishing — est l’adaptation moderne de l’hameçonnage classique : au lieu d’un lien dans un e-mail, l’attaquant place un code. Le vecteur est redoutable parce qu’un QR code est illisible à l’œil nu : impossible de « survoler le lien » comme sur un ordinateur pour voir la destination. Le téléphone devient la seule fenêtre — et la plupart des utilisateurs ouvrent sans regarder.

Ce n’est pas une menace théorique. Le FBI a publié en janvier 2022 un avertissement officiel sur les cybercriminels qui « détournent des codes QR pour voler des fonds », et la FTC a consacré en décembre 2023 une alerte consommateur aux liens malveillants cachés dans les QR codes — citant notamment les faux codes collés sur les parcmètres. En France, l’ANSSI rappelle dans ses guides de bonnes pratiques que les QR codes doivent être traités avec la même méfiance qu’un lien non sollicité.

Les signaux physiques d’un code piégé

  • Un sticker recollé : le code frauduleux est littéralement posé par-dessus le légitime — sur un parcmètre, une affiche de location, le menu d’un restaurant. Si le code est un autocollant dont les bords dépassent ou se décollent, méfiance.
  • Un code là où il ne devrait pas être : un QR collé sur un poteau, une table, un abribus, sans aucun contexte ni mention de l’opérateur, n’a aucune garantie d’origine.
  • Un contexte de paiement ou d’urgence : « payez votre stationnement », « régularisez votre livraison », « votre colis est bloqué ». L’arnaque par QR code vise presque toujours soit le paiement, soit le vol d’identifiants — les deux profitent de l’urgence fabriquée.

Les signaux dans le contenu décodé

C’est là que le réflexe technique change tout : décoder sans ouvrir. Un scanner qui affiche le contenu brut avant toute action vous donne ce que l’œil ne peut pas voir :

  • Une URL raccourcie (bit.ly, tinyurl, domaines génériques) masque la destination réelle — les opérateurs légitimes de parcmètres ou de menus utilisent leur propre domaine.
  • Un domaine sosie : paystation-parking.com n’est pas paystation.com. Les fraudeurs misent sur la lecture rapide sur petit écran.
  • http:// au lieu de https:// : un site de paiement légitime en 2026 ne fonctionne pas en clair. FlashScan Pro signale explicitement les liens non chiffrés avant ouverture.
  • Un contenu qui n’est pas une URL : un code « stationnement » qui décode en numéro de téléphone, en message SMS pré-rempli ou en simple texte mérite le même examen.

Les réflexes qui coupent l’attaque

  1. Scannez avec un outil qui montre le contenu — le scanner de FlashScan Pro affiche le payload décodé et n’ouvre rien sans votre action. C’est la différence entre « scanner » et « ouvrir ».
  2. Lisez le domaine entier, pas le début de l’URL. Le domaine est ce qui précède le premier / — tout le reste est décor.
  3. En cas de paiement, passez par le canal officiel : tapez vous-même l’adresse de l’opérateur de stationnement ou utilisez son application, plutôt que le lien décodé.
  4. Ne saisissez jamais d’identifiants sur une page atteinte par un QR code inconnu : c’est la porte d’entrée exacte du phishing.
  5. Doutez de l’urgence : un message qui presse (« amende majorée dans 24 h ») est un signal, pas une information.

Le quishing ne vit pas que sur les murs

L’affiche et le parcmètre font la une, mais le canal le plus rentable pour les fraudeurs reste le message : un e-mail ou un SMS « colis en attente », « facture impayée », « sécurisez votre compte » qui embarque un QR code à la place du lien classique. Le code contourne les filtres qui analysent les URL dans le texte — c’est précisément pourquoi la FTC signale cette technique dans son alerte. Sur ce canal, les signaux changent : pas de sticker à inspecter, mais un expéditeur à vérifier, une menace d’urgence et toujours le même remède — décoder le code avec un outil qui montre la destination avant de l’ouvrir.

Et si le code est légitime ?

La plupart des QR codes sont inoffensifs — l’objectif n’est pas la paranoïa mais l’hygiène. Le tri se fait en cinq secondes quand on sait où regarder : contexte cohérent, pas de sticker suspect, domaine officiel en https. Le quishing exploite le réflexe « scanner = ouvrir » ; casser ce réflexe en deux étapes « scanner, lire, puis ouvrir » suffit à neutraliser l’immense majorité des pièges.

Pour aller plus loin

La même prudence s’applique aux codes qu’on vous envoie : scanner un QR code depuis une image permet de décoder une capture reçue par messagerie avant de décider quoi en faire. Et si le sujet de ce qui transite — ou pas — sur le réseau vous intéresse, scanner sans upload explique comment vérifier que le décodage reste local.