Un QR code piégé ne se reconnaît presque jamais à l'œil : ce qui le trahit, c'est son support (un autocollant posé sur un horodateur, une borne de recharge ou une affiche) ou le document qui le porte et qui vous presse de payer (faux avis de contravention glissé sous l'essuie-glace, faux avis de passage dans la boîte aux lettres). Le réflexe tient en une étape : après le scan, votre téléphone affiche un lien avant d'ouvrir quoi que ce soit ; lisez l'adresse, et si elle n'est pas exactement celle du service attendu, n'ouvrez pas et ne saisissez rien.
Le mot qui désigne cette technique est « quishing », contraction de QR code et de phishing. Ce que l'on sait de son ampleur en France tient dans une phrase de Cybermalveillance.gouv.fr : « Si la menace des QR codes malveillants reste encore relativement mineure, elle n'en demeure pas moins réelle ». Sa fiche ne donne aucun chiffre de victimes ; cet article n'en avancera donc aucun.
Où ces QR codes ont été signalés
Cybermalveillance.gouv.fr énumère les supports observés en France : « Faux avis de contravention reçus au domicile ou laissés sur les pare-brise de véhicules stationnés dans plusieurs villes de France, faux avis de passage de La Poste déposés dans des boîtes aux lettres, faux QR codes collés sur des parcmètres ou sur des bornes de recharges de véhicule électriques, faux QR codes de confirmation de connexion Office365 ». Le dispositif ajoute que ces QR codes frauduleux « ont commencé à s'inviter régulièrement dans l'actualité nationale de l'hameçonnage en 2023 ». Pour chaque support, voici un cas documenté par une source publique.
Le faux avis de contravention sur le pare-brise. En mai 2023, la gendarmerie de Seine-et-Marne a publié l'exemple d'un document contrefait portant la mention « Une infraction à la réglementation du stationnement a été relevée à votre encontre », avec un QR code qui « renvoie à une contrefaçon du site » de l'ANTAI. L'indice retenu par les gendarmes : une « fausse extension de domaine », gouv-fr.fr au lieu de gouv.fr (France 3 Paris Île-de-France, 16 mai 2023). La ville de Melun décrit la même mise en scène et relève un détail matériel : le papier est « plus grand qu'un papier classique de contravention ». Notre article sur le faux PV de stationnement détaille cette variante.
L'autocollant sur l'horodateur. Le 26 mars 2025, la ville de Saint-Laurent-du-Var (Alpes-Maritimes) a mis en garde contre des « autocollants sur les parcmètres, invitant les automobilistes à scanner un QR-Code pour payer leur stationnement », qui mènent à « une page frauduleuse, qui ressemble pourtant à une page officielle ». Sa consigne : payer avec l'application officielle et « ne pas scanner un QR-Code lorsque celui-ci est présenté sur un autocollant ». La préfecture du Morbihan donnait le même conseil dès janvier 2024 : « méfiez-vous des QR codes sur autocollants ».
L'autocollant sur la borne de recharge. Selon Automobile Propre (27 août 2026) et Caradisiac (29 août 2026), qui reprennent Le Figaro, un homme a été interpellé le 13 août 2026 dans un parking de Lyon alors qu'il recouvrait les QR codes de bornes de recharge avec ses propres autocollants. Les faux codes menaient à une copie du site de paiement dont le domaine se terminait par « .site » au lieu de « .com ».
Le faux avis de passage dans la boîte aux lettres. Que Choisir décrivait en septembre 2022 un avis imitant La Poste : « Lorsque l'on scanne le QR code, on atterrit sur un faux site de la Poste, qui vous demande de rentrer vos coordonnées bancaires afin de régler les frais d'expédition. » La règle publiée par La Poste dans son aide en ligne tranche : « Ne jamais payer un supplément ou des “frais de port” pour réceptionner un colis ou modifier sa livraison. » Le même scénario circule par SMS, voir les faux SMS La Poste et Colissimo.
Le papier sur le pare-brise n'est pas l'indice, l'adresse de paiement l'est
Un document posé sur un pare-brise n'est pas anormal en soi : le centre d'aide de l'ANTAI consacre une rubrique aux « types d'avis laissés sur le pare-brise », et rappelle qu'« un avis de contravention est envoyé au titulaire du certificat d'immatriculation (carte grise) quand une infraction a été constatée ». Ce qui ne varie pas, c'est l'endroit où l'on paie. L'ANTAI, dans son alerte du 18 octobre 2024, est explicite : « Vérifiez que les liens ou QRcode reçus vous redirigent bien vers les sites officiels ci-dessous. Dans le cas contraire, c'est un site frauduleux ; quittez la fenêtre de navigation. » Les sites en question : amendes.gouv.fr pour le paiement des amendes, stationnement.gouv.fr pour le paiement du stationnement. La même page précise que « l'ANTAI n'envoie jamais de SMS » et que ses courriels proviennent de l'adresse [email protected].
Les imitations jouent sur un tiret ou une extension en trop : gouv-fr.fr au lieu de gouv.fr, « .site » au lieu de « .com », les deux écarts relevés dans les cas ci-dessus.
Lire l'adresse avant d'ouvrir : ce que votre téléphone affiche
Le réflexe est possible parce que l'appareil photo d'un téléphone n'ouvre pas le lien de lui-même. Sur iPhone, l'assistance Apple décrit la manipulation ainsi : « Tenez votre appareil de sorte que le code QR apparaisse à l'écran, puis touchez le lien pour ouvrir le contenu associé. » Avec l'application Appareil photo de Google sur Android : « Pour ouvrir une page de navigateur ou une application (de paiement, par exemple) après avoir scanné un code QR, cliquez sur la bannière qui s'affiche. » Sur les téléphones Pixel : « Votre caméra reconnaît automatiquement le code et affiche une bulle ou un lien à l'écran. » Dans les trois cas, il existe un temps d'arrêt entre le scan et l'ouverture, et le lien y est lisible. C'est ce temps-là qu'il faut utiliser.
Que lire ? Le nom de domaine, c'est-à-dire ce qui précède la première barre oblique après « https:// ». Comparez-le, caractère par caractère, à l'adresse que vous attendez : pour une amende, amendes.gouv.fr, rien d'autre. La fiche Ma Sécurité du ministère de l'Intérieur (28 juillet 2026) formule le conseil en deux phrases : « Quand vous scannez le QR code, vérifiez bien l'adresse du site internet sur laquelle vous êtes redirigé. Au moindre doute, abstenez-vous de scanner le QR code ! »
Si l'adresse n'est pas lisible, elle est à considérer comme fausse
Un aperçu tronqué, un lien qui passe par un raccourcisseur et masque sa destination, une adresse qui ressemble à l'officielle sans lui être identique : dans les trois cas, n'ouvrez pas. Un QR code fait gagner une saisie ; il ne justifie pas un paiement que vous n'aviez pas prévu de faire.
Pour payer, on peut toujours se passer du QR code : taper soi-même l'adresse officielle, utiliser l'application de la ville ou de l'opérateur déjà installée, ou payer par carte sur l'horodateur ou la borne.
Vous avez déjà scanné, payé ou saisi votre carte
Tout dépend de ce qui s'est passé après le scan.
Vous avez ouvert la page sans rien saisir. Fermez-la. Si elle a proposé de télécharger un fichier ou d'installer une application, refusez : Cybermalveillance.gouv.fr rappelle qu'un QR code malveillant peut « diriger l'utilisateur abusé vers un site frauduleux ou lui faire télécharger un virus ». Si l'installation a déjà eu lieu, supprimez l'application.
Vous avez saisi un identifiant et un mot de passe. Changez ce mot de passe depuis le vrai site, dont vous tapez l'adresse vous-même, puis partout où il servait aussi, en commençant par votre messagerie.
Vous avez saisi votre carte bancaire, ou payé. Faites opposition sans attendre le prochain relevé : auprès de votre banque, ou via le serveur interbancaire au 0 892 705 705, ouvert 7 jours sur 7 et 24 heures sur 24. Cybermalveillance.gouv.fr précise que ce numéro est surtaxé : « coût d'un appel vers un numéro fixe + 0,34 € TTC/min ». Notez le numéro d'enregistrement de l'opposition, il vous sera demandé ensuite.
Vient ensuite la contestation des débits. Service-public.fr (page vérifiée le 13 février 2026) fixe le cadre : « La banque doit vous rembourser toutes les sommes débitées », et « les sommes doivent vous être remboursées immédiatement et au plus tard à la fin du premier jour ouvrable suivant la réception de la contestation ». Deux limites : « Un paiement frauduleux ne peut pas être remboursé s'il date de plus de 13 mois » (70 jours si le paiement a été effectué hors de l'Espace économique européen), et « si vous avez fait opposition tardivement, votre banque peut refuser de vous rembourser ». D'où l'intérêt d'agir le jour même.
Signalez ensuite les opérations frauduleuses sur Perceval, la démarche en ligne accessible depuis cette même page de Service-public.fr (numéro d'opposition, numéro de carte et relevés à préparer) ; elle délivre un récépissé pour la banque. Cybermalveillance.gouv.fr précise que « le signalement sur la plateforme Perceval ne se substitue pas au dépôt de plainte » et que « certaines banques exigeront la preuve du dépôt de plainte ou le récépissé de signalement Perceval pour instruire votre demande ». La plainte se dépose au commissariat ou à la gendarmerie. Pour être accompagné, France Victimes répond au 116 006 et Info Escroqueries au 0 805 805 817, deux numéros gratuits. La marche à suivre complète est dans notre guide que faire si vous êtes victime d'une arnaque.
Signaler, même sans préjudice
Un QR code piégé qui n'a fait aucune victime chez vous en fera ailleurs si personne ne le signale.
- L'autocollant lui-même : prévenez la police municipale ou le commissariat, comme le demandent Saint-Laurent-du-Var pour ses horodateurs et Melun pour les faux avis.
- Le site frauduleux : sur internet-signalement.gouv.fr, la plateforme PHAROS, qui reçoit les signalements d'« escroquerie en ligne (hors spam) » ; « votre signalement sera traité par un policier ou un gendarme », indique le ministère de l'Intérieur. L'ANTAI renvoie vers cette plateforme pour les faux sites à son nom.
- Un SMS contenant le QR code ou le lien : transférez-le au 33700, « service gratuit » selon Cybermalveillance.gouv.fr ; la plateforme 33700 indique que les signalements « sont envoyés tous les jours aux opérateurs de télécommunication ».
- Un faux avis de passage ou un message au nom de La Poste : La Poste demande de le signaler à [email protected], ou de transférer le SMS au 33700.
- Pour être conseillé avant d'agir : Cybermalveillance.gouv.fr, ou Info Escroqueries au 0 805 805 817.
Sources
Pages consultées le 31 août 2026.
- Le « quishing » : l'hameçonnage par QR code (supports observés en France, appréciation de la menace, conseil), publié le 28/05/2024, mis à jour le 10/08/2026 : cybermalveillance.gouv.fr
- Cyberattaques : comment déjouer phishing, QR codes et SMS frauduleux, fiche du 28/07/2026 : masecurite.interieur.gouv.fr
- Attention aux SMS, courriels et sites frauduleux ! (18/10/2024) : antai.gouv.fr
- Votre avis de contravention : tout savoir : aide.antai.gouv.fr
- Usurpation ANTAI : évitez le piège des messages de faux paiements de contravention (publié le 07/03/2023, mis à jour le 10/08/2026 ; opposition, Perceval, plainte, 116 006, 0 805 805 817) : cybermalveillance.gouv.fr
- Amendes pour stationnement interdit : la gendarmerie alerte sur des arnaques au faux QR code (16/05/2023) : france3-regions.franceinfo.fr
- Fausse contravention stationnement : attention à l'arnaque du QR code : ville-melun.fr
- Stationnement : arnaque aux faux QR-Code sur les horodateurs (26/03/2025) : saintlaurentduvar.fr
- Le quishing : arnaque par QR code (16/01/2024) : morbihan.gouv.fr
- Voitures électriques : attention à cette arnaque qui sévit toujours aux bornes de recharge (27/08/2026) : automobile-propre.com
- L'arnaque aux bornes de recharges pour voitures électriques est toujours d'actualité (29/08/2026) : caradisiac.com
- Arnaque : tentative de phishing dans les boîtes aux lettres (10/09/2022) : quechoisir.org
- Comment reconnaître une tentative de fraude ? : aide.laposte.fr
- Scanner un code QR avec votre iPhone ou iPad : support.apple.com
- Scanner des codes QR avec l'application Appareil photo de Google : support.google.com
- Scanner des QR codes avec votre téléphone Pixel : support.google.com
- Fraude à la carte bancaire (vérifié le 13/02/2026 ; 0 892 705 705, délais de 13 mois et 70 jours, remboursement, Perceval) : service-public.gouv.fr
- Contenus illicites de l'internet, portail PHAROS : masecurite.interieur.gouv.fr
- Plateforme de lutte contre les SMS et appels indésirables : 33700.fr


