Cybersécurité · Guide pratique
QR code frauduleux ou quishing : vérifier avant de scanner
Un QR code masque l’adresse vers laquelle il renvoie. Un autocollant peut recouvrir un code légitime sur une borne, un courrier ou une affiche. Le risque apparaît surtout après l’ouverture : faux site, paiement, installation d’application ou demande d’identifiants.
Contenu vérifié le 15 septembre 2026 à partir de sources officielles et des bonnes pratiques en vigueur.

Identifier la situation
Ces symptômes vous semblent familiers ?
Le QR code est collé par-dessus un autre support.
La page demande immédiatement une carte bancaire ou des identifiants.
L’adresse affichée ne correspond pas clairement à l’organisme attendu.
Un avis urgent ou menaçant impose le scan du code.
Pas à pas
Les vérifications à faire dans l’ordre
Examiner le support physique
Cherchez les bords d’un autocollant, une impression différente ou une incohérence avec le reste de l’affiche ou de la borne.
Lire l’adresse avant d’ouvrir
Utilisez l’aperçu de l’appareil photo et vérifiez le domaine complet. N’ouvrez pas si le nom est raccourci, étrange ou sans rapport évident.
Passer par le canal officiel
Pour un paiement ou un compte, ouvrez vous-même l’application officielle ou saisissez l’adresse connue au lieu de suivre le code.
Ne rien installer depuis la page
Une borne, un avis ou un menu ne devrait pas imposer une application inconnue, un profil de configuration ou une autorisation inhabituelle.
Réagir selon les données transmises
Si vous avez saisi un mot de passe, changez-le depuis le service officiel. Pour une carte bancaire, contactez immédiatement la banque par son canal habituel.
Ne prenez pas de risque
Arrêtez les manipulations et contactez-nous si…
- Une information bancaire, un mot de passe ou un code a été communiqué.
- Une application ou un profil a été installé.
- Le QR code semble avoir été ajouté sur une borne ou un document officiel.
Pour la prochaine fois
Quelques gestes de prévention
Préférer les applications et adresses officielles.
Activer les alertes de paiement et la double authentification.
Signaler les autocollants suspects au gestionnaire du lieu.
Questions fréquentes
Ce qu’il faut aussi savoir
Scanner un QR code suffit-il à infecter le téléphone ?
Le principal risque est généralement la page ou l’action proposée ensuite. Fermez sans saisir d’information ni installer quoi que ce soit si l’adresse est douteuse.
Un logo officiel prouve-t-il que la page est fiable ?
Non. Logos et mise en page peuvent être copiés. Vérifiez surtout le domaine et passez par l’application officielle.
Vérification éditoriale
Sources officielles consultées
Ces références ont servi à contrôler les informations sensibles à la date du 15 septembre 2026. Consulter la méthode éditoriale HSI.
