Comment repérer et éviter les arnaques aux faux QR codes

Les QR codes se sont installés dans les restaurants, les transports, les parkings, les affiches publicitaires et les démarches administratives. Leur simplicité fait aussi leur faiblesse: un autocollant frauduleux posé sur un code légitime peut rediriger votre téléphone vers un site malveillant. Cette pratique, souvent appelée « quishing », vise à voler des données, obtenir un paiement ou installer un logiciel indésirable. Avec quelques réflexes, vous pouvez limiter fortement les risques au quotidien.

Les faux QR codes exploitent la confiance et la précipitation

Un QR code ne révèle pas visuellement sa destination. Contrairement à une adresse web écrite sur une affiche, il ne permet pas de distinguer immédiatement un site officiel d’une imitation. Les fraudeurs utilisent cette opacité pour remplacer, recouvrir ou diffuser des codes conçus pour tromper les utilisateurs.

Dans un parking, un escroc peut coller un faux QR code sur un horodateur ou un panneau de paiement. Après le scan, une page très proche de celle d’un opérateur connu demande votre plaque d’immatriculation, puis les coordonnées de votre carte bancaire. Le paiement semble fonctionner, mais vos données sont récupérées.

Les arnaques touchent aussi les menus de restaurants, les bornes de recharge, les panneaux d’information, les colis, les cartes de visite et les courriels. Un message se faisant passer pour votre banque ou un service de livraison peut contenir un QR code présenté comme un moyen rapide de « confirmer » une opération. Le QR code n’est pas dangereux par nature, mais sa destination peut l’être.

Les demandes inhabituelles doivent vous alerter

Une page ouverte par un QR code mérite une attention particulière lorsqu’elle vous demande de communiquer des données sensibles: mot de passe, code reçu par SMS, coordonnées bancaires, numéro de sécurité sociale ou copie d’une pièce d’identité.

Méfiez-vous aussi des offres trop avantageuses, des alertes anxiogènes et des comptes à rebours. « Votre compte sera bloqué dans dix minutes » ou « Payez immédiatement pour éviter une pénalité » sont des formulations destinées à vous faire agir sans vérification.

Une administration, une banque ou un opérateur sérieux ne vous demandera pas votre code secret de carte bancaire, ni un code de validation reçu par SMS pour annuler une fraude. Ces éléments servent précisément à autoriser certaines opérations.

Les détails physiques permettent souvent de repérer une fraude

Avant de scanner un code dans un lieu public, observez son support. Un autocollant ajouté par-dessus une affiche, une borne ou un panneau doit éveiller votre vigilance. Cherchez des bords décollés, une différence de couleur, une impression de qualité médiocre ou un positionnement approximatif.

Dans un restaurant, privilégiez le menu fourni par l’établissement, son site officiel ou son compte vérifié sur les réseaux sociaux. Pour régler un stationnement, utilisez l’application reconnue de la ville ou saisissez directement l’adresse officielle de l’opérateur dans votre navigateur. Cette méthode prend quelques secondes de plus, mais évite de dépendre d’un code potentiellement manipulé.

L’aperçu du lien est votre premier filtre

La plupart des smartphones affichent une adresse avant d’ouvrir le site associé au QR code. Prenez le temps de la lire. Vérifiez notamment:

  • le nom de domaine, par exemple ville-exemple.fr plutôt qu’une succession de mots et de chiffres;
  • l’orthographe, car une lettre remplacée ou ajoutée peut suffire à imiter une marque;
  • la présence d’un domaine cohérent avec le service annoncé;
  • l’absence d’adresse raccourcie opaque si un paiement ou une connexion est demandé;
  • l’usage du protocole HTTPS, sans oublier qu’un cadenas ne garantit pas à lui seul la fiabilité d’un site.

Un lien comme paiement-stationnement-ville.com peut sembler crédible, alors que la mairie utilise peut-être uniquement ville.fr. En cas de doute, fermez la page et recherchez le service par vos propres moyens.

Les bons réglages réduisent les risques sur votre téléphone

Maintenez le système d’exploitation, le navigateur et les applications de votre téléphone à jour. Les mises à jour corrigent des failles qui peuvent être exploitées après l’ouverture d’un lien malveillant.

Évitez d’installer une application proposée après le scan d’un QR code, surtout si elle provient d’un fichier téléchargé hors de la boutique officielle. Une fausse page peut imiter l’interface d’un magasin d’applications pour vous pousser à installer un logiciel espion.

Activez la double authentification sur vos comptes sensibles, en privilégiant une application d’authentification lorsque cela est possible. Même si un mot de passe est dérobé, cette protection peut empêcher une connexion frauduleuse.

Vous pouvez également désactiver l’ouverture automatique des liens si votre application de scan offre cette option. L’objectif est de conserver un temps de contrôle entre la lecture du code et l’accès au site.

La réaction rapide limite les conséquences d’un scan douteux

Si vous avez ouvert un lien suspect sans fournir d’informations, fermez immédiatement la page et ne téléchargez rien. Vérifiez ensuite l’historique de votre navigateur et supprimez, si nécessaire, les autorisations accordées à un site, comme l’accès aux notifications ou à votre position.

Si vous avez saisi un mot de passe, changez-le sans attendre depuis le site ou l’application officielle. Utilisez un mot de passe distinct pour chaque service afin qu’une fuite ne compromette pas plusieurs comptes. Si des données bancaires ont été communiquées, contactez votre banque via le numéro figurant au dos de votre carte ou dans son application officielle.

Signalez les contenus frauduleux à la plateforme concernée, à l’établissement où vous avez trouvé le code ou aux autorités compétentes. En France, la plateforme 17Cyber et le dispositif Pharos peuvent orienter les victimes selon la nature de l’escroquerie.

Adoptez des réflexes simples face aux QR codes

Les QR codes peuvent rester pratiques sans devenir une porte d’entrée pour les fraudeurs. Une utilisation prudente repose sur quelques habitudes faciles à intégrer:

  • examinez le support avant de scanner un code dans un espace public;
  • contrôlez l’adresse web affichée avant de l’ouvrir;
  • passez par l’application ou le site officiel pour les paiements;
  • ne communiquez jamais de codes bancaires ou de validation reçus par SMS;
  • mettez à jour votre téléphone et vos applications;
  • réagissez rapidement si vous avez transmis des informations sensibles.

Un scan doit être traité comme un clic sur un lien inconnu. En ralentissant quelques instants avant de payer, de vous connecter ou de télécharger une application, vous réduisez nettement le risque de tomber dans le piège d’un faux QR code.

Publications similaires