Site icon JusteGeek

Quishing : attention aux QR codes, le nouveau piège du phishing

Scanner des QR codes est devenu un acte assez banal, que l'on fait parfois plusieurs fois par semaine : pour consulter un menu, payer un stationnement, accéder à un service, suivre un colis ou encore se connecter à un compte. Pratique, rapide… mais pas forcément sans risque. Depuis quelques années, les cybercriminels utilisent eux aussi ces petits carrés noirs et blancs pour piéger les internautes. Cette technique porte un nom : le quishing, contraction de "QR code" et de "phishing". Et comme le phénomène reste encore assez méconnu, j'ai eu envie de vous montrer concrètement à quoi peut ressembler le piège.

🟢 En bref : le quishing en 30 secondes

✅ Un QR code peut rediriger vers un site frauduleux.
✅ Avant de saisir vos identifiants, vérifiez l'adresse du site.
✅ Scanner un QR code ne signifie pas automatiquement que votre téléphone est piraté.
🛑 En cas de doute, fermez la page et passez par le site ou l'application officielle.

Qu'est-ce que le quishing ?

Le principe du quishing est finalement assez simple : utiliser un QR code pour rediriger une personne vers un site frauduleux, généralement dans le but de lui faire communiquer des informations personnelles, des identifiants ou des données bancaires. Le terme vient de la contraction de QR code et de phishing, le fameux hameçonnage que l'on retrouve déjà dans les e-mails et les SMS frauduleux.

Le QR code n'est donc pas dangereux en lui-même. C'est simplement un moyen de cacher, derrière une image, l'adresse malicieuse vers laquelle vous allez être envoyé. Le piège n'est pas forcément dans le QR code lui-même, mais dans ce qu'il vous fait ouvrir.

Le quishing détourne l'utilisation des QR codes pour rediriger vers des sites frauduleux.

Comment fonctionne une attaque de quishing ?

Imaginez que vous receviez un message vous indiquant qu'un colis n'a pas pu être livré. Pour régler le problème, on vous demande de scanner un QR code. Vous attendez justement un colis ? Le message tombe alors au bon moment et vous suivez naturellement les instructions. Votre smartphone ouvre une page qui ressemble parfaitement à celle d'un service connu. On vous demande alors de vous connecter, de confirmer votre identité ou éventuellement de renseigner vos coordonnées bancaires. L'exemple du colis est parlant, mais le principe est identique avec un faux site bancaire ou tout autre service sur lequel vous auriez l'habitude de vous connecter.

Si vous saisissez ces informations, elles peuvent être récupérées par l'escroc.

Dans certains cas, le QR code peut également conduire vers le téléchargement d'un fichier ou d'une application malveillante. Le ministère de l'Intérieur recommande notamment de vérifier l'adresse du site vers lequel le QR code vous redirige avant de poursuivre.

Où peut-on rencontrer du quishing ?

Le problème avec le quishing, c'est que le QR code peut facilement être intégré dans un support qui semble parfaitement légitime. Cybermalveillance.gouv.fr cite notamment des cas de faux avis de contravention, de faux avis de passage, de QR codes collés sur des parcmètres ou des bornes de recharge pour véhicules électriques, mais également de faux QR codes utilisés dans des messages invitant à confirmer une connexion à Office 365.

Autrement dit, le QR code peut être utilisé comme n'importe quel autre lien dans une tentative de phishing. La différence, c'est qu'au lieu de cliquer sur une adresse, vous la scannez.

Quishing : testez ma démonstration

Plutôt que de simplement vous expliquer le principe, j'ai décidé de créer une petite démonstration de quishing.

Le principe est volontairement très simple : un QR code renvoie vers une fausse page de connexion créée pour l'occasion. Elle ressemble à une page que l'on pourrait rencontrer dans une véritable campagne de phishing.

Rassurez-vous : cette démonstration est totalement inoffensive. La page ne transmet ni n'enregistre les informations saisies. Elle est uniquement destinée à montrer le mécanisme.

📱 À vous de tester

Affichez cette partie de l'article sur un écran, puis scannez le QR code avec votre smartphone. Vous allez être redirigé vers notre fausse page de connexion.

Ce QR code redirige volontairement vers ma page de démonstration du quishing.

⚠️ Attention : il s'agit volontairement d'une fausse page de connexion.
Aucune donnée saisie lors de cette démonstration n'est enregistrée.

Et si vous êtes curieux de savoir comment créer vous-même un QR code personnalisé, j'explique justement comment générer gratuitement un QR code avec Python, avec notamment la possibilité d'y ajouter son propre logo.

Une fois arrivé sur la page de démonstration, vous pourrez saisir les informations fictives de votre choix puis cliquer sur "Se connecter". Le formulaire disparaîtra alors pour vous expliquer le piège. Bien sûr, dans le cadre de cette démo, je n'ai pas cherché à reproduire une page existante, mais c'est ce qui serait fait par une personne mal intentionnée afin de vous faire croire que vous êtes sur "le bon site".

Quishing : vérifiez l'adresse après le scan

Après avoir scanné un QR code, votre smartphone affiche généralement une notification ou ouvre directement le navigateur. Dans les deux cas, prenez quelques secondes pour regarder l'adresse du site. Un site frauduleux peut utiliser le nom d'une entreprise connue dans son apparence, son logo ou même dans une partie de son adresse, tout en étant hébergé sur un domaine qui n'a rien à voir avec le véritable service. Ce n'est donc pas parce qu'une page ressemble à celle de votre banque, d'un transporteur ou d'un service en ligne que vous êtes réellement sur son site.

C'est probablement le réflexe le plus important à retenir. Nous avons souvent tendance à considérer un QR code comme quelque chose de « pratique » ou de « neutre ». Après tout, il s'agit simplement d'un carré que l'on scanne avec son téléphone. Mais derrière ce carré peut se cacher une adresse web exactement comme derrière un lien reçu par e-mail ou par SMS.

Le QR code ne garantit absolument pas que le site vers lequel il renvoie est légitime.

Comment éviter une arnaque par QR code ?

L'objectif de cet article n'est évidemment pas de vous faire arrêter de scanner des QR codes. Ils sont extrêmement pratiques et sont utilisés quotidiennement par des entreprises et des services parfaitement légitimes. L'idée est simplement d'adopter quelques bons réflexes.

J'ai scanné un QR code suspect : suis-je déjà piraté ?

Pas nécessairement. Scanner un QR code qui renvoie vers une page douteuse ne signifie pas automatiquement que votre téléphone est compromis. Le risque dépend notamment de ce que vous faites ensuite. Si vous avez simplement ouvert une page et que vous avez immédiatement fermé votre navigateur, il n'y a pas lieu de paniquer.

En revanche, si vous avez saisi un mot de passe, communiqué des informations bancaires, téléchargé un fichier ou installé une application, la situation est différente et il faut agir rapidement.

Vous avez communiqué un mot de passe ?

Changez-le rapidement depuis le véritable site ou l'application du service concerné. Si ce mot de passe est utilisé ailleurs, changez-le également sur ces autres services. Et je vous rappelle au passage qu'il est extrêmement dangereux d'utiliser un même mot de passe sur plusieurs services ou comptes.

Vous avez communiqué des informations bancaires ?

Contactez rapidement votre banque en utilisant ses coordonnées officielles, et non celles éventuellement indiquées sur la page frauduleuse.

Vous avez téléchargé ou installé quelque chose ?

N'utilisez plus le fichier ou l'application concernée et faites vérifier votre appareil si nécessaire. En cas de doute ou de préjudice, les services officiels d'aide aux victimes peuvent également vous accompagner.

Le quishing est-il vraiment en train d'exploser ?

Le terme est de plus en plus présent dans les communications consacrées à la cybersécurité. Le ministère de l'Intérieur dispose d'ailleurs d'une fiche dédiée aux attaques utilisant notamment les QR codes.

Le sujet est également remonté jusqu'au Sénat : dans une réponse publiée le 17 septembre 2026, le ministère de l'Intérieur évoque une « recrudescence des escroqueries » utilisant frauduleusement des QR codes et détaille les dispositifs mobilisés pour lutter contre ces pratiques.

Il faut toutefois garder une nuance importante : Cybermalveillance.gouv.fr indiquait encore dans sa mise à jour d'août 2026 que le développement du quishing restait marginal par rapport à l'hameçonnage classique.

Le quishing n'est donc pas une nouvelle menace qui aurait rendu tous les QR codes dangereux. C'est plutôt une nouvelle manière de mettre en scène une technique bien connue : le phishing.

Quishing : le réflexe à retenir

La prochaine fois que vous verrez un QR code, vous pouvez bien évidemment le scanner. Mais avant de faire confiance à la page qui s'ouvre, prenez simplement quelques secondes pour vérifier où vous êtes.

📱 Je scanne → 👀 je regarde l'adresse → 🔐 je vérifie avant de renseigner mes informations.

Ce petit réflexe peut éviter de tomber dans un piège qui, lui, ne demande finalement pas grand-chose à l'attaquant : créer un QR code et vous convaincre de lui faire confiance.


Et vous, aviez-vous déjà entendu parler du quishing ? Personnellement, je n'ai encore jamais été confronté à une tentative de ce type. C'est justement ce qui m'a donné envie de créer cette petite démonstration pour voir à quel point il est facile de reproduire le mécanisme… sans pour autant récupérer la moindre donnée, je vous rassure.

Quitter la version mobile