top of page
Faint Glow

TOUTES LES ACTUALITES 

Quand la technologie sert à sensibiliser au handicap

Pourquoi scanner le QR code d'un menu de restaurant sur la plage ou d'une borne de recharge peut pirater votre téléphone à votre insu ?

22 août
4 min de lecture

Un simple carré de pixels noirs et blancs collé sur une borne de recharge, une table de restaurant ou un parcmètre suffit désormais à vider un compte bancaire. Cette arnaque, baptisée "quishing", détourne la confiance que les utilisateurs accordent aux QR codes pour les rediriger vers de faux sites de paiement. Et autant dire que ce phénomène explose cet été en France.




Article rédigé par Benoit Baylé - Rédacteur web - Publié le 22 août 2026 - Futura sciences


Le quishing, une variante physique du phishing classique


Le terme "quishing" est la contraction de QR code et de phishing, l'hameçonnage bien connu par email ou SMS. Ce mode d'attaque a commencé à s'installer durablement dans le paysage de la cybercriminalité française à partir de 2023, selon Cybermalveillance.gouv.fr, le dispositif national d'assistance aux victimes de cyberattaques.


Le principe reste identique à celui de l'hameçonnage traditionnel. Des cybercriminels remplacent un QR code légitime par le leur, collé par-dessus, sur une borne, une affiche ou un comptoir. La victime scanne le code en toute confiance et pense accéder au service attendu, mais elle atterrit en réalité sur un site copié à l'identique, conçu uniquement pour récupérer ses données personnelles ou bancaires.


Ce qui rend la manœuvre redoutablement efficace tient à un biais psychologique très simple. Quand on scanne un QR code affiché sur une borne officielle ou collé à l'entrée d'un restaurant, on ne se pose pas la question de sa fiabilité, contrairement à un lien reçu par email dont on peut inspecter le domaine avant de cliquer. Un QR code, lui, dissimule totalement l'adresse de destination tant qu'on ne l'a pas scanné.


Albert Hu / Unsplash


Comment le piège se déclenche concrètement


Techniquement, l'attaque ne nécessite aucune faille logicielle sur le téléphone. Les escrocs impriment en effet leur propre QR code malveillant sur des autocollants transparents, puis viennent le coller manuellement au-dessus du code d'origine, sur le support d'une borne de recharge, un menu plastifié de restaurant ou un parcmètre. Une fois scanné avec l'appareil photo du smartphone, ce code redirige vers un site miroir qui reproduit fidèlement la charte graphique de l'enseigne visée, logo compris.


L'utilisateur, persuadé de régler sa note ou sa recharge électrique, saisit alors ses coordonnées bancaires ou valide un paiement via Apple Pay ou Google Pay. Les fraudeurs limitent parfois les prélèvements à des montants proches du coût réel d'une recharge électrique, une cinquantaine d'euros par exemple, pour que l'opération passe totalement inaperçue et retarde la détection.


Le risque ne se limite pas au vol de numéro de carte bancaire. L'objectif final reste toujours le même, à savoir pousser la victime à fournir des données sensibles ou à télécharger un programme malveillant. Dans certains scénarios, le faux site demande également des identifiants de connexion, exploitables ensuite pour d'autres fraudes.


Bornes de recharge et terrasses, deux terrains de chasse privilégiés


Les bornes de recharge pour véhicules électriques concentrent une bonne partie des signalements récents : le quishing cible aujourd'hui les quelque 180 000 bornes publiques présentes sur le territoire français, via des QR codes frauduleux apposés directement sur les terminaux. L'ampleur du phénomène a conduit les autorités à s'en saisir sérieusement : l'Unité nationale Cyber traite actuellement plus de 800 procédures pénales liées à cette technique. Notez qu'un facteur aggravant joue en faveur des escrocs sur ce type de support précis : le stress d'une batterie faible peut altérer la vigilance habituelle de l'automobiliste au moment de payer, qui scanne rapidement sans y regarder à deux fois.


Découvrez le top 10 des arnaques par mail les plus sophistiquées qui circulent en ce moment

Face à la recrudescence des arnaques par mail, de plus en plus sophistiquées et difficiles à distinguer des vrais messages, voici le top 10 des techniques de phishing les plus dangereuses actuellement en circulation, du phishing classique au spear phishing en passant par le faux support technique.... Lire la suite


Les terrasses de restaurant ne sont pas épargnées. Depuis la généralisation des cartes dématérialisées après la crise sanitaire, un QR code posé sur une table ou à l'entrée d'un établissement ne surprend plus personne. Un code frauduleux glissé au même endroit, ou collé par-dessus le menu numérique officiel, mène alors vers une fausse page de commande ou de paiement en ligne, sans que le client se doute de rien.


D'autres scénarios s'ajoutent à ces deux cas les plus fréquents : de faux avis de contravention laissés sur un pare-brise, de faux avis de passage de colis, ou encore des affiches dans l'espace public réclamant un règlement immédiat. Le point commun à toutes ces variantes reste l'urgence artificielle créée autour du geste (la peur d'une amende qui grimpe ou d'un colis perdu) qui pousse à scanner sans réfléchir.


Les bons réflexes pour se protéger


Face à un QR code affiché dans l'espace public (borne, parcmètre, table de restaurant) la prudence de base reste la meilleure protection. Il convient d'inspecter physiquement le support avant de scanner, de privilégier autant que possible l'application officielle de l'opérateur plutôt que le passage systématique par un QR code, et de ne jamais saisir d'informations bancaires sur une page atteinte de cette manière sans avoir vérifié l'URL au préalable.


En cas de doute, mieux vaut taper soi-même l'adresse du site officiel dans son navigateur plutôt que de suivre le lien proposé par le code scanné. L'activation de l'authentification à deux facteurs sur les comptes sensibles, ainsi que la mise à jour régulière du système d'exploitation du téléphone, réduisent également l'impact d'une éventuelle compromission.

Certains éditeurs de solutions de sécurité ont commencé à intégrer une réponse technique à cette menace. McAfee a par exemple lancé un outil de vérification de QR code qui analyse automatiquement, dès le scan, la fiabilité du site vers lequel pointe le code, et alerte l'utilisateur avant qu'il n'ait eu le temps d'agir.


Enfin, tout QR code suspect repéré dans l'espace public peut et doit être signalé sur la plateforme Cybermalveillance.gouv.fr, qui centralise ces alertes pour aider à cartographier et neutraliser plus rapidement les points d'arnaque identifiés.



Arnaques aux faux colis : pourquoi vos vieux réflexes ne suffisent plus

Avec l’intelligence artificielle, les escrocs transforment le smishing par SMS en piège visuel ultra-personnalisé : fausses photos de colis, étiquettes à votre nom et logos de transporteurs, le tout pour mieux vous voler. Une arme redoublée d’efficacité, qui exploite nos données fuitées et met à l’épreuve nos réflexes de sécurité.... Lire la suite




Commentaires


activité au-delà de l'âge légal
taux incapacité
nombre de trimestres
Enfants
Aide constante d'une tierce personne
Handicap
bottom of page