Ce qu'est un faux code QR
Voici la vérité technique inconfortable : les faux codes QR n'existent pas. Tout code qui se scanne est un vrai code QR fonctionnel — ce qui est faux, c'est la destination. Le code d'un escroc est techniquement identique à un code légitime ; il pointe simplement vers une page de phishing, un formulaire de paiement qui paie la mauvaise personne ou un écran de connexion imité.
Cette distinction compte pour la défense. Impossible de repérer une arnaque en regardant le motif noir et blanc — les modules d'un code malveillant ressemblent exactement à ceux d'un code honnête. Ce que vous pouvez inspecter, c'est l'URL à l'intérieur du code et le contexte physique autour. Chaque défense fiable ci-dessous se ramène à l'une de ces deux vérifications.
Les chercheurs en sécurité appellent cette attaque le quishing — le phishing par QR. Elle exploite la seule chose que les codes QR font par conception : cacher une longue URL derrière un carré scannable.
Où les faux codes apparaissent
Les escrocs placent les codes là où scanner semble routinier et où l'urgence paraît naturelle :
- Des autocollants posés sur les parcmètres et bornes de paiement. La variante réelle la plus signalée : un autocollant imprimé collé directement sur le code de paiement authentique de l'horodateur, envoyant vos données bancaires vers une fausse page de paiement. Des villes aux États-Unis et au Royaume-Uni ont émis des alertes exactement à ce sujet.
- Tables et menus de restaurant. Un autocollant sur le code de menu ou d'avis de l'établissement envoie les convives vers une page de phishing déguisée en menu, en système de commande ou en écran de paiement.
- Affiches et flyers trafiqués. Une affiche d'événement légitime dont le code original a été recouvert, ou des flyers entièrement faux accrochés dans des lieux passants.
- Courrier et colis non sollicités. Un colis jamais commandé avec un code « scannez pour vérifier », ou une lettre évoquant une livraison manquée ou un péage impayé — du phishing classique avec un code QR à la place d'un lien, précisément parce que les filtres d'e-mail lisent les liens mais pas les images.
- Faux codes de paiement en caisse. Dans les pays où le paiement par QR est courant, un code échangé à une caisse ou sur un étal de marché redirige le paiement vers le compte de l'escroc.
Le fil conducteur : physique, sans surveillance et visant l'argent ou les identifiants.
Comment vérifier un code QR avant de l'ouvrir
La règle est simple : décodez d'abord, décidez ensuite.
- Lisez l'aperçu de l'appareil photo. Quand vous pointez votre téléphone vers un code, iOS et Android affichent la destination — ou au moins le domaine — dans une petite bannière avant que vous ne touchiez. Lisez-la vraiment. Si l'application de stationnement devrait être paybyphone.com et que la bannière montre un domaine sans rapport ou incompréhensible, passez votre chemin.
- Utilisez un décodeur dans le navigateur pour l'URL complète. Les aperçus de l'appareil photo tronquent souvent. Photographiez le code et téléversez-le dans le scanner QR dans le navigateur — il décode l'image localement et vous montre l'URL complète qu'il contient, sans l'ouvrir. C'est ce qui se rapproche le plus du survol d'un lien avant de cliquer.
- Connaissez les signaux d'alarme. Un raccourcisseur d'URL sur une demande de paiement ou officielle (une vraie autorité de péage ne passe pas par un lien court générique) ; les domaines imitateurs — paypa1, amaz0n, un nom de marque enfoui dans un sous-domaine sans rapport ; http au lieu de https sur tout ce qui demande une saisie ; et un langage d'urgence sur la page (« payez sous 10 minutes pour éviter une amende »).
- Examinez le code physique. Passez le pouce dessus. Un autocollant posé sur un autre autocollant, des bords qui cloquent, ou un code qui semble plus neuf que le panneau qui le porte sont autant de raisons de vous arrêter et d'utiliser plutôt le site web ou l'application de l'établissement.
Rien de tout cela n'exige de compétence technique — c'est la même discipline que de ne pas cliquer sur des liens d'e-mails étranges, appliquée aux carrés sur les affiches.
Si vous en avez déjà scanné un
Le scan en lui-même est rarement le dommage — ce que vous faites sur la page qui s'ouvre l'est. Si vous soupçonnez qu'un code était faux :
- Ne saisissez rien. Pas de mots de passe, pas de numéros de carte, pas de données personnelles. Fermez l'onglet.
- Si vous avez déjà saisi des identifiants, changez ce mot de passe immédiatement — et partout où vous le réutilisez. Activez l'authentification à deux facteurs.
- Si vous avez saisi des données de paiement, contactez votre banque ou l'émetteur de votre carte maintenant ; demandez le blocage de la carte et le signalement de la transaction.
- Signalez-le. Prévenez l'établissement (il ignore probablement que son horodateur ou son code de table a été recouvert), et signalez l'arnaque à votre banque et au service de signalement des fraudes de votre pays.
La vitesse compte bien plus que la gêne. Les banques annulent bien plus de fraudes dans la première heure que dans la première semaine.
Pour les entreprises : protégez vos codes imprimés
Si des clients scannent vos codes, l'attaque par autocollant vise votre réputation. Contre-mesures pratiques :
- Un placement qui révèle toute altération. Imprimez les codes directement sur les menus, plastifiez-les ou placez-les derrière de l'acrylique — tout ce qui rend un autocollant collé évident. Évitez les chevalets de table amovibles qui peuvent être échangés en bloc.
- Faites le tour de vos locaux régulièrement. Ajoutez à la liste d'ouverture une vérification hebdomadaire de chaque code public : chacun se scanne-t-il encore, et va-t-il toujours où il doit ?
- Utilisez des codes stylisés à votre marque. Un code aux couleurs de votre marque avec votre logo au centre est nettement plus difficile à remplacer invisiblement — un autocollant générique noir et blanc collé par-dessus paraît immédiatement suspect au personnel comme aux clients. Stylisez les vôtres avec le générateur de code QR personnalisé.
- Utilisez des codes dynamiques et surveillez les chiffres. Les codes QR dynamiques rapportent les décomptes et les lieux de scan. Un code qui tombe soudain à zéro scan est un code peut-être recouvert par l'autocollant de quelqu'un d'autre — les analyses transforment l'altération en alerte au lieu d'une surprise des mois plus tard.
- Imprimez l'URL sous le code. Un domaine lisible sous le carré permet aux clients attentifs de vérifier que la destination correspond.
Les codes QR sont sûrs par conception — pas les destinations
Une perspective à garder : le format QR lui-même n'est que des données disposées dans une grille. Un code ne peut rien installer, vider aucun compte ni lire votre téléphone du seul fait d'être scanné — il ne transporte que du texte, généralement une URL, que votre téléphone vous montre avant d'agir. Le risque vit entièrement dans l'endroit où mène cette URL, ce qui fait de la sécurité QR la même compétence que la sécurité des liens : lisez avant de toucher, vérifiez les domaines sur tout ce qui touche à l'argent ou aux connexions, et méfiez-vous de l'urgence. Faites cela — le guide du scan en sécurité couvre l'habitude pas à pas — et les codes QR ne sont pas plus dangereux que n'importe quel autre lien que vous choisissez de cliquer.
Comment vérifier si un code QR est sûr
Cherchez une altération physique
Vérifiez si le code est un autocollant collé sur un autre code, si ses bords cloquent, ou s'il paraît plus neuf que le panneau qui le porte. Sur les parcmètres et les menus, un code collé par-dessus un code imprimé est le plus grand signal d'alarme.
Prévisualisez ou décodez l'URL avant d'ouvrir
Lisez le domaine que votre appareil photo affiche avant de toucher — ou photographiez le code et téléversez-le dans le scanner QR du navigateur pour voir l'URL complète sans la visiter.
Vérifiez que le domaine correspond au contexte
Un paiement de stationnement doit aller au prestataire officiel de stationnement, un menu au domaine du restaurant. Méfiez-vous des orthographes imitées, des raccourcisseurs d'URL génériques sur des demandes de paiement, et de http au lieu de https.
Ne saisissez jamais identifiants ou paiement sur une page inattendue
Si une page scannée demande un mot de passe, un numéro de carte ou des données personnelles que vous ne comptiez pas donner, fermez-la. Accédez au service par son application officielle ou une URL saisie à la main.
Questions fréquentes
Comment savoir si un code QR est faux ?
Pas d'après le motif — un code d'arnaque est identique à un vrai. Vérifiez deux choses à la place : le code physique (autocollant collé sur un autre, bords qui cloquent, placement incohérent) et l'URL de destination, que votre appareil photo prévisualise avant l'ouverture. En cas de doute, décodez l'URL complète avec un scanner dans le navigateur et confirmez que le domaine correspond à qui est censé avoir posé le code.
Un code QR peut-il pirater mon téléphone rien qu'en le scannant ?
Le scan seul ne pirate pas un téléphone moderne. Un code QR ne contient que des données — généralement une URL — et votre téléphone vous la montre avant de faire quoi que ce soit. Le danger, c'est la destination : une page de phishing qui vous convainc de saisir mots de passe ou données de paiement, ou de télécharger quelque chose. Le scan est sûr ; c'est sur la page qui s'ouvre que la prudence s'impose.
Qu'est-ce que le quishing ?
Le quishing est le phishing par code QR : utiliser un code QR pour livrer un lien malveillant au lieu de l'envoyer par e-mail ou SMS. Cela fonctionne parce que l'URL est cachée dans le motif jusqu'au scan, et parce que les codes dans les lieux physiques — horodateurs, menus, affiches — héritent de la confiance de leur environnement. La défense est la même que pour tout phishing : vérifier la destination avant d'agir.
Que faire si j'ai scanné un faux code QR ?
Si vous avez seulement ouvert la page, fermez-la — aucun mal. Si vous avez saisi un mot de passe, changez-le immédiatement partout où vous l'utilisez et activez l'authentification à deux facteurs. Si vous avez saisi des données de carte ou bancaires, contactez votre banque sans attendre pour bloquer la carte. Puis signalez le code à l'établissement où vous l'avez trouvé et au service de signalement des fraudes de votre pays.
Comment les entreprises empêchent-elles le remplacement de leurs codes QR ?
Un placement qui révèle l'altération (codes imprimés sur le support ou plastifiés, pas des autocollants amovibles), des vérifications régulières que chaque code public pointe toujours au bon endroit, des codes de marque avec logos et couleurs qui rendent évident un autocollant générique collé par-dessus, et des codes dynamiques avec analyses de scan — une chute soudaine à zéro scan sur un emplacement signifie souvent que le code a été recouvert.
À lire ensuite
Besoin d'un autre type de QR code ? Parcourir les 48 types de QR codes sur la page d'accueil.
