LIVE: New phishing campaigns targeting mobile users —View latest threats →

Retour aux menaces
Élevé🎣 HameçonnageNOUVEAU

Hameçonnage par QR code (Quishing)

Le quishing remplace de vrais QR codes dans des e-mails et lieux publics par des codes malveillants menant à des sites de phishing qui contournent les filtres.

Publié le: 18 janvier 2026Dernière mise à jour: 10 mars 2026

Qu'est-ce que cette menace ?

Le quishing (QR + hameçonnage) est une attaque en forte croissance qui exploite la confiance du public dans les QR codes. Comme les QR codes sont opaques — on ne peut pas voir l'URL avant de scanner — ils sont idéaux pour cacher des liens malveillants. Les filtres de sécurité e-mail peinent aussi à les analyser, rendant le quishing très efficace.

Comment ça fonctionne

  • Attaque physique : Des criminels placent des autocollants QR codes sur les codes légitimes des horodateurs, menus de restaurants, stations de vélos en libre-service et affiches publiques.
  • Attaque par e-mail : Des e-mails d'hameçonnage remplacent les liens cliquables par des QR codes, vous demandant de scanner avec votre téléphone — qui a des contrôles de sécurité moins stricts qu'un ordinateur professionnel.
  • Vous scannez le code et êtes dirigé vers une fausse page de connexion convaincante sur votre téléphone.
  • Vos identifiants ou coordonnées bancaires sont volés.
  • Cas réels 2025-2026

  • De faux QR codes de paiement de stationnement signalés sur des horodateurs en France, Allemagne et Suisse
  • Des e-mails de quishing contournant les filtres Microsoft Defender en intégrant l'URL d'hameçonnage dans un QR code basé sur une image
  • Signaux d'alerte

  • Autocollant QR code placé sur un code imprimé original (cherchez des bulles ou un mauvais alignement)
  • Un e-mail vous demande de scanner un QR code plutôt que de cliquer sur un lien
  • Après le scan, l'URL dans votre navigateur ne correspond pas au service attendu
  • Comment vous protéger

    • Avant de scanner un QR code en public, inspectez-le physiquement — vérifiez la présence d'autocollants sur l'original
    • Après le scan, vérifiez toujours l'URL dans votre navigateur avant de saisir des données
    • Utilisez une application de scan QR qui prévisualise l'URL avant de l'ouvrir
    • Ne scannez jamais des QR codes provenant d'e-mails non sollicités — accédez directement au service
    • Payez le stationnement via l'application officielle ou la borne de paiement, pas via des autocollants QR

    Que faire si vous êtes touché

    1. 1.Fermez immédiatement l'onglet ou l'application si vous avez scanné un QR code suspect
    2. 2.Si vous avez saisi des identifiants, changez-les immédiatement depuis un appareil propre
    3. 3.Si vous avez fourni des informations bancaires, contactez immédiatement votre banque
    4. 4.Signalez les faux QR codes physiques aux autorités locales ou au gestionnaire du lieu
    5. 5.Déposez un signalement sur cybermalveillance.gouv.fr
    #QR code#quishing#phishing#parking#email#2026