Danger critique

Arnaque au QR Code (quishing) : la nouvelle menace qui explose en France en 2026

Faux avis de contravention sur le pare-brise, faux avis de passage, autocollants sur horodateurs et bornes de recharge : où les QR codes piégés ont été signalés, comment lire l'adresse avant d'ouvrir, et quoi faire si vous avez déjà payé.

Partager

Attention, possible arnaque

Un QR code piégé se reconnaît à son support (autocollant posé sur un horodateur, une borne de recharge ou une affiche) ou au document qui le porte et qui presse de payer (faux avis de contravention sur le pare-brise, faux avis de passage dans la boîte aux lettres). Après le scan, votre téléphone affiche le lien avant de l'ouvrir : lisez le nom de domaine et comparez-le à l'adresse officielle attendue, par exemple amendes.gouv.fr pour une amende. Au moindre écart, n'ouvrez pas et ne saisissez rien. Si vous avez déjà saisi votre carte bancaire, faites opposition immédiatement.

Personne scannant un faux QR code sur un avis de contravention
Faux avis de contravention avec QR code : des cas signalés dans plusieurs villes de France, selon Cybermalveillance.gouv.fr

Un QR code piégé ne se reconnaît presque jamais à l'œil : ce qui le trahit, c'est son support (un autocollant posé sur un horodateur, une borne de recharge ou une affiche) ou le document qui le porte et qui vous presse de payer (faux avis de contravention glissé sous l'essuie-glace, faux avis de passage dans la boîte aux lettres). Le réflexe tient en une étape : après le scan, votre téléphone affiche un lien avant d'ouvrir quoi que ce soit ; lisez l'adresse, et si elle n'est pas exactement celle du service attendu, n'ouvrez pas et ne saisissez rien.

Le mot qui désigne cette technique est « quishing », contraction de QR code et de phishing. Ce que l'on sait de son ampleur en France tient dans une phrase de Cybermalveillance.gouv.fr : « Si la menace des QR codes malveillants reste encore relativement mineure, elle n'en demeure pas moins réelle ». Sa fiche ne donne aucun chiffre de victimes ; cet article n'en avancera donc aucun.

Où ces QR codes ont été signalés

Cybermalveillance.gouv.fr énumère les supports observés en France : « Faux avis de contravention reçus au domicile ou laissés sur les pare-brise de véhicules stationnés dans plusieurs villes de France, faux avis de passage de La Poste déposés dans des boîtes aux lettres, faux QR codes collés sur des parcmètres ou sur des bornes de recharges de véhicule électriques, faux QR codes de confirmation de connexion Office365 ». Le dispositif ajoute que ces QR codes frauduleux « ont commencé à s'inviter régulièrement dans l'actualité nationale de l'hameçonnage en 2023 ». Pour chaque support, voici un cas documenté par une source publique.

Le faux avis de contravention sur le pare-brise. En mai 2023, la gendarmerie de Seine-et-Marne a publié l'exemple d'un document contrefait portant la mention « Une infraction à la réglementation du stationnement a été relevée à votre encontre », avec un QR code qui « renvoie à une contrefaçon du site » de l'ANTAI. L'indice retenu par les gendarmes : une « fausse extension de domaine », gouv-fr.fr au lieu de gouv.fr (France 3 Paris Île-de-France, 16 mai 2023). La ville de Melun décrit la même mise en scène et relève un détail matériel : le papier est « plus grand qu'un papier classique de contravention ». Notre article sur le faux PV de stationnement détaille cette variante.

L'autocollant sur l'horodateur. Le 26 mars 2025, la ville de Saint-Laurent-du-Var (Alpes-Maritimes) a mis en garde contre des « autocollants sur les parcmètres, invitant les automobilistes à scanner un QR-Code pour payer leur stationnement », qui mènent à « une page frauduleuse, qui ressemble pourtant à une page officielle ». Sa consigne : payer avec l'application officielle et « ne pas scanner un QR-Code lorsque celui-ci est présenté sur un autocollant ». La préfecture du Morbihan donnait le même conseil dès janvier 2024 : « méfiez-vous des QR codes sur autocollants ».

L'autocollant sur la borne de recharge. Selon Automobile Propre (27 août 2026) et Caradisiac (29 août 2026), qui reprennent Le Figaro, un homme a été interpellé le 13 août 2026 dans un parking de Lyon alors qu'il recouvrait les QR codes de bornes de recharge avec ses propres autocollants. Les faux codes menaient à une copie du site de paiement dont le domaine se terminait par « .site » au lieu de « .com ».

Le faux avis de passage dans la boîte aux lettres. Que Choisir décrivait en septembre 2022 un avis imitant La Poste : « Lorsque l'on scanne le QR code, on atterrit sur un faux site de la Poste, qui vous demande de rentrer vos coordonnées bancaires afin de régler les frais d'expédition. » La règle publiée par La Poste dans son aide en ligne tranche : « Ne jamais payer un supplément ou des “frais de port” pour réceptionner un colis ou modifier sa livraison. » Le même scénario circule par SMS, voir les faux SMS La Poste et Colissimo.

Le papier sur le pare-brise n'est pas l'indice, l'adresse de paiement l'est

Un document posé sur un pare-brise n'est pas anormal en soi : le centre d'aide de l'ANTAI consacre une rubrique aux « types d'avis laissés sur le pare-brise », et rappelle qu'« un avis de contravention est envoyé au titulaire du certificat d'immatriculation (carte grise) quand une infraction a été constatée ». Ce qui ne varie pas, c'est l'endroit où l'on paie. L'ANTAI, dans son alerte du 18 octobre 2024, est explicite : « Vérifiez que les liens ou QRcode reçus vous redirigent bien vers les sites officiels ci-dessous. Dans le cas contraire, c'est un site frauduleux ; quittez la fenêtre de navigation. » Les sites en question : amendes.gouv.fr pour le paiement des amendes, stationnement.gouv.fr pour le paiement du stationnement. La même page précise que « l'ANTAI n'envoie jamais de SMS » et que ses courriels proviennent de l'adresse [email protected].

Les imitations jouent sur un tiret ou une extension en trop : gouv-fr.fr au lieu de gouv.fr, « .site » au lieu de « .com », les deux écarts relevés dans les cas ci-dessus.

Lire l'adresse avant d'ouvrir : ce que votre téléphone affiche

Le réflexe est possible parce que l'appareil photo d'un téléphone n'ouvre pas le lien de lui-même. Sur iPhone, l'assistance Apple décrit la manipulation ainsi : « Tenez votre appareil de sorte que le code QR apparaisse à l'écran, puis touchez le lien pour ouvrir le contenu associé. » Avec l'application Appareil photo de Google sur Android : « Pour ouvrir une page de navigateur ou une application (de paiement, par exemple) après avoir scanné un code QR, cliquez sur la bannière qui s'affiche. » Sur les téléphones Pixel : « Votre caméra reconnaît automatiquement le code et affiche une bulle ou un lien à l'écran. » Dans les trois cas, il existe un temps d'arrêt entre le scan et l'ouverture, et le lien y est lisible. C'est ce temps-là qu'il faut utiliser.

Que lire ? Le nom de domaine, c'est-à-dire ce qui précède la première barre oblique après « https:// ». Comparez-le, caractère par caractère, à l'adresse que vous attendez : pour une amende, amendes.gouv.fr, rien d'autre. La fiche Ma Sécurité du ministère de l'Intérieur (28 juillet 2026) formule le conseil en deux phrases : « Quand vous scannez le QR code, vérifiez bien l'adresse du site internet sur laquelle vous êtes redirigé. Au moindre doute, abstenez-vous de scanner le QR code ! »

Si l'adresse n'est pas lisible, elle est à considérer comme fausse

Un aperçu tronqué, un lien qui passe par un raccourcisseur et masque sa destination, une adresse qui ressemble à l'officielle sans lui être identique : dans les trois cas, n'ouvrez pas. Un QR code fait gagner une saisie ; il ne justifie pas un paiement que vous n'aviez pas prévu de faire.

Pour payer, on peut toujours se passer du QR code : taper soi-même l'adresse officielle, utiliser l'application de la ville ou de l'opérateur déjà installée, ou payer par carte sur l'horodateur ou la borne.

Vous avez déjà scanné, payé ou saisi votre carte

Tout dépend de ce qui s'est passé après le scan.

Vous avez ouvert la page sans rien saisir. Fermez-la. Si elle a proposé de télécharger un fichier ou d'installer une application, refusez : Cybermalveillance.gouv.fr rappelle qu'un QR code malveillant peut « diriger l'utilisateur abusé vers un site frauduleux ou lui faire télécharger un virus ». Si l'installation a déjà eu lieu, supprimez l'application.

Vous avez saisi un identifiant et un mot de passe. Changez ce mot de passe depuis le vrai site, dont vous tapez l'adresse vous-même, puis partout où il servait aussi, en commençant par votre messagerie.

Vous avez saisi votre carte bancaire, ou payé. Faites opposition sans attendre le prochain relevé : auprès de votre banque, ou via le serveur interbancaire au 0 892 705 705, ouvert 7 jours sur 7 et 24 heures sur 24. Cybermalveillance.gouv.fr précise que ce numéro est surtaxé : « coût d'un appel vers un numéro fixe + 0,34 € TTC/min ». Notez le numéro d'enregistrement de l'opposition, il vous sera demandé ensuite.

Vient ensuite la contestation des débits. Service-public.fr (page vérifiée le 13 février 2026) fixe le cadre : « La banque doit vous rembourser toutes les sommes débitées », et « les sommes doivent vous être remboursées immédiatement et au plus tard à la fin du premier jour ouvrable suivant la réception de la contestation ». Deux limites : « Un paiement frauduleux ne peut pas être remboursé s'il date de plus de 13 mois » (70 jours si le paiement a été effectué hors de l'Espace économique européen), et « si vous avez fait opposition tardivement, votre banque peut refuser de vous rembourser ». D'où l'intérêt d'agir le jour même.

Signalez ensuite les opérations frauduleuses sur Perceval, la démarche en ligne accessible depuis cette même page de Service-public.fr (numéro d'opposition, numéro de carte et relevés à préparer) ; elle délivre un récépissé pour la banque. Cybermalveillance.gouv.fr précise que « le signalement sur la plateforme Perceval ne se substitue pas au dépôt de plainte » et que « certaines banques exigeront la preuve du dépôt de plainte ou le récépissé de signalement Perceval pour instruire votre demande ». La plainte se dépose au commissariat ou à la gendarmerie. Pour être accompagné, France Victimes répond au 116 006 et Info Escroqueries au 0 805 805 817, deux numéros gratuits. La marche à suivre complète est dans notre guide que faire si vous êtes victime d'une arnaque.

Signaler, même sans préjudice

Un QR code piégé qui n'a fait aucune victime chez vous en fera ailleurs si personne ne le signale.

  • L'autocollant lui-même : prévenez la police municipale ou le commissariat, comme le demandent Saint-Laurent-du-Var pour ses horodateurs et Melun pour les faux avis.
  • Le site frauduleux : sur internet-signalement.gouv.fr, la plateforme PHAROS, qui reçoit les signalements d'« escroquerie en ligne (hors spam) » ; « votre signalement sera traité par un policier ou un gendarme », indique le ministère de l'Intérieur. L'ANTAI renvoie vers cette plateforme pour les faux sites à son nom.
  • Un SMS contenant le QR code ou le lien : transférez-le au 33700, « service gratuit » selon Cybermalveillance.gouv.fr ; la plateforme 33700 indique que les signalements « sont envoyés tous les jours aux opérateurs de télécommunication ».
  • Un faux avis de passage ou un message au nom de La Poste : La Poste demande de le signaler à [email protected], ou de transférer le SMS au 33700.
  • Pour être conseillé avant d'agir : Cybermalveillance.gouv.fr, ou Info Escroqueries au 0 805 805 817.

Sources

Pages consultées le 31 août 2026.

  • Le « quishing » : l'hameçonnage par QR code (supports observés en France, appréciation de la menace, conseil), publié le 28/05/2024, mis à jour le 10/08/2026 : cybermalveillance.gouv.fr
  • Cyberattaques : comment déjouer phishing, QR codes et SMS frauduleux, fiche du 28/07/2026 : masecurite.interieur.gouv.fr
  • Attention aux SMS, courriels et sites frauduleux ! (18/10/2024) : antai.gouv.fr
  • Votre avis de contravention : tout savoir : aide.antai.gouv.fr
  • Usurpation ANTAI : évitez le piège des messages de faux paiements de contravention (publié le 07/03/2023, mis à jour le 10/08/2026 ; opposition, Perceval, plainte, 116 006, 0 805 805 817) : cybermalveillance.gouv.fr
  • Amendes pour stationnement interdit : la gendarmerie alerte sur des arnaques au faux QR code (16/05/2023) : france3-regions.franceinfo.fr
  • Fausse contravention stationnement : attention à l'arnaque du QR code : ville-melun.fr
  • Stationnement : arnaque aux faux QR-Code sur les horodateurs (26/03/2025) : saintlaurentduvar.fr
  • Le quishing : arnaque par QR code (16/01/2024) : morbihan.gouv.fr
  • Voitures électriques : attention à cette arnaque qui sévit toujours aux bornes de recharge (27/08/2026) : automobile-propre.com
  • L'arnaque aux bornes de recharges pour voitures électriques est toujours d'actualité (29/08/2026) : caradisiac.com
  • Arnaque : tentative de phishing dans les boîtes aux lettres (10/09/2022) : quechoisir.org
  • Comment reconnaître une tentative de fraude ? : aide.laposte.fr
  • Scanner un code QR avec votre iPhone ou iPad : support.apple.com
  • Scanner des codes QR avec l'application Appareil photo de Google : support.google.com
  • Scanner des QR codes avec votre téléphone Pixel : support.google.com
  • Fraude à la carte bancaire (vérifié le 13/02/2026 ; 0 892 705 705, délais de 13 mois et 70 jours, remboursement, Perceval) : service-public.gouv.fr
  • Contenus illicites de l'internet, portail PHAROS : masecurite.interieur.gouv.fr
  • Plateforme de lutte contre les SMS et appels indésirables : 33700.fr
Cybercriminel créant de faux QR codes devant des écrans
Le QR code mène à une copie du site officiel : seule l'adresse permet de faire la différence
Vérification d'un QR code avec une loupe
Lire le lien affiché par le téléphone avant d'ouvrir : l'adresse est visible à ce moment-là

Questions fréquentes

Le quishing est l'hameçonnage par QR code : un code piégé, collé sur un support (horodateur, borne de recharge) ou imprimé sur un faux document (avis de contravention, avis de passage), mène à un site qui imite un service officiel pour obtenir des coordonnées bancaires, ou fait télécharger un virus. En France, Cybermalveillance.gouv.fr juge cette menace « relativement mineure » mais « réelle » ; les supports signalés sont les pare-brise, les boîtes aux lettres, les parcmètres et les bornes de recharge.

Guide pratique

Vérifier l'expéditeur d'un mail : ce qui prouve quoi

Une adresse d'expéditeur ne prouve ni l'authenticité ni la fraude. Ce que le nom affiché, la mention via, SPF, DKIM et DMARC permettent réellement de conclure.

Articles similaires

Danger élevéSMS
Arnaque au faux PV de stationnement : SMS et QR codes frauduleux

Comment reconnaître les faux avis de contravention de stationnement (FPS). Guide pour identifier les arnaques au PV par SMS, email et QR code en 2026.

Danger élevéMarketplace
Arnaques sur Facebook Marketplace : guide complet pour les éviter

Comment reconnaître et éviter les arnaques sur Facebook Marketplace. Faux acheteurs, faux vendeurs, faux PayPal, arnaques au QR code et faux paiements décryptés.

Danger élevéTéléphone
Arnaque au faux livreur à domicile : colis piégés et faux coursiers

Comment reconnaître les arnaques au faux livreur qui sonne à votre porte. Colis non commandés, faux frais de douane, et QR codes piégés sur les avis de passage.

Danger critiqueIntelligence Artificielle
Arnaques à l'intelligence artificielle en 2026 : le guide complet (deepfakes, clonage vocal, phishing IA)

Guide exhaustif des arnaques utilisant l'intelligence artificielle en 2026 : deepfakes vidéo et vocal, phishing IA, chatbots frauduleux, clonage de voix, romance scams IA. Statistiques, exemples concrets et méthodes de protection.

Danger critiqueIntelligence Artificielle
Arnaques aux investissements IA : les robots traders miracles n'existent pas

Faux robots de trading IA, arnaques aux cryptomonnaies 'intelligentes', promesses de rendements automatiques... Comment reconnaître les escroqueries financières qui exploitent le buzz de l'intelligence artificielle.

Danger élevéIntelligence Artificielle
Arnaques aux faux sites ChatGPT et outils IA : attention aux imitations

Des faux sites imitent ChatGPT, Midjourney et d'autres outils IA populaires pour voler vos données bancaires. Comment reconnaître ces arnaques et utiliser les vrais services en toute sécurité.

Équipe iarnaque.frVérifié

Rédaction

L'équipe éditoriale de iarnaque.fr recherche, vérifie et documente les arnaques circulant en France pour protéger les consommateurs.

Expertise
Détection d'arnaquesCybersécurité grand publicProtection des consommateursPhishing et fraudes en ligne
Publié le 19 mars 2026Mis à jour le 31 août 2026