J'ai scanné un faux QR code : qu'est-ce que je risque vraiment ?
Un autocollant sur un horodateur, un avis glissé sous l'essuie-glace, un carré noir et blanc dans un mail de l'entreprise : le geste est fait, et la question arrive après. Vous saurez en cinq minutes ce que le scan a réellement déclenché, ce qu'il n'a pas pu faire, et quoi faire si vous êtes allé jusqu'au paiement.
↑ Ce conseil fait partie du guide : Arnaques & hameçonnage
J'ai scanné un faux QR code, que faire ?
Rien, le plus souvent. Scanner un QR code ne fait qu'ouvrir une adresse dans votre navigateur : tant que vous n'avez rien saisi ni installé, il n'y a rien à nettoyer sur le téléphone. Le danger commence à la page suivante, quand elle réclame une carte bancaire ou des identifiants. Fermez-la, vérifiez l'adresse, ne payez pas.
- Fermez l'onglet sans rien remplir.
- Relisez l'adresse : finit-elle en .gouv.fr ?
- Si vous avez payé, faites opposition.
- Si vous avez saisi un mot de passe, changez-le.
- Décollez l'autocollant, prévenez le gestionnaire.
- Signalez le site sur internet-signalement.gouv.fr.
Scanner ne pirate pas votre téléphone
C'est la première chose que je dis au téléphone, et elle suffit à faire redescendre la tension : un QR code ne contient pas de programme. C'est un texte, encodé en noir et blanc, quelques centaines de caractères tout au plus. Il n'y a rien à exécuter dedans, rien qui s'installe, rien qui se glisse dans le téléphone au moment où l'appareil photo le lit.
Ce que fait votre téléphone est très banal : il lit le texte et vous propose de l'ouvrir. Sur iPhone, l'appareil photo affiche un bandeau avec le nom du site ; sur Android, l'appareil photo ou Google Lens affiche la même chose. Cet affichage, c'est votre garde-fou, et presque tout le monde l'ignore parce qu'on appuie dessus par réflexe. Il est là exactement pour ça : vous laisser lire avant d'ouvrir.
- Une adresse web — le cas courant, et celui des arnaques.
- Un texte, ou un numéro de téléphone à appeler.
- Un réseau wifi, avec son nom et sa clé : le téléphone s'y connecte si vous acceptez. C'est le seul cas où le scan fait quelque chose sans page intermédiaire.
- Un virement pré-rempli (bénéficiaire, IBAN, montant) que certaines applications bancaires savent lire. Il faut toujours valider, mais le destinataire et la somme sont déjà écrits : on signe sans lire.
Retenez la règle : le scan est inoffensif, la page d'après ne l'est pas. Tout ce qui suit sert à juger cette page-là.
Où les faux QR codes se collent vraiment
Il faut le dire franchement, parce que peu de sites le font : le faux QR code est une arnaque réelle, mais peu fréquente. Cybermalveillance.gouv.fr écrit noir sur blanc que « la menace des QR codes malveillants reste encore relativement mineure » et que « leur développement reste toutefois encore marginal ». La raison est prosaïque : coller des autocollants oblige à se déplacer, l'autocollant se voit, et le rendement est faible à côté d'un envoi de SMS à cent mille numéros.
Les endroits où le procédé a réellement été constaté, eux, sont précis :
- Les horodateurs et les parcmètres : un autocollant recouvre celui de l'exploitant et renvoie vers une fausse page de paiement du stationnement.
- Les bornes de recharge pour voiture électrique, sur le même principe, avec un montant plus élevé à la clé.
- Le pare-brise : un faux avis glissé sous l'essuie-glace, qui imite un avis de stationnement payant.
- La boîte aux lettres : un faux avis de passage d'un transporteur, avec un QR code pour « reprogrammer la livraison » — la version papier de l'arnaque au faux SMS de livraison.
- Le mail professionnel : un QR code présenté comme une « confirmation de connexion Office 365 ». C'est la variante qui monte, et elle a une vraie raison d'être, qu'on verra plus bas.
En revanche, le QR code du menu de votre restaurant, celui d'une affiche de cinéma ou celui d'un ticket de caisse ne sont pas des pièges en soi. On les cite beaucoup, on en voit très peu. Il ne s'agit pas de vivre en méfiance permanente, mais de prendre un réflexe de lecture d'adresse.
L'avis sur le pare-brise : le cas qu'on rate
C'est là que la plupart des articles se trompent, et l'erreur coûte cher parce qu'elle apprend à se rassurer pour une mauvaise raison. On lit souvent qu'« un avis d'amende n'est jamais laissé sur un pare-brise ». C'est faux. Le forfait post-stationnement, qui a remplacé l'amende de stationnement payant, est précisément un avis que l'agent dépose sur le véhicule. L'escroc ne fabrique pas un document impossible : il copie un document qui existe.
Le bon critère n'est donc pas le papier, c'est l'adresse vers laquelle mène le
paiement. Il n'y en a que trois, toutes en .gouv.fr :
- amendes.gouv.fr pour une amende ;
- stationnement.gouv.fr pour un forfait post-stationnement ;
- antai.gouv.fr pour consulter ou contester.
Tout le reste est faux, y compris les adresses qui reprennent ces mots :
amendes-gouv-paiement.com n'a rien à voir avec l'État. Et si le QR code vient
du courrier envoyé par l'ANTAI, il ouvre toujours l'un de ces trois sites : il est
légitime, inutile de s'en priver.
Les fausses pages d'amende ne se contentent pas de la somme réclamée. L'ANTAI détaille ce qu'elles réclament : numéro fiscal, numéro de permis de conduire, pièce d'identité ou passeport, certificat de cession du véhicule. Aucun de ces documents n'est demandé pour régler une contravention. On est en train de monter un dossier à votre nom, et cela ne se voit pas sur le relevé bancaire — la suite est décrite dans la fiche usurpation d'identité : les démarches dans l'ordre.
Le QR code dans un mail, et pourquoi il passe
Un QR code dans un courriel n'est pas une coquetterie graphique : c'est une technique, et elle est efficace. Un filtre anti-spam analyse les liens, pas les pixels. Un lien vers un site déjà signalé est bloqué ; une image contenant ce même lien encodé en noir et blanc, non. Le message arrive donc intact dans la boîte de réception, ce qui lui donne en prime un air de légitimité.
Le second effet est plus retors. En scannant, la victime passe du poste de travail — filtré, mis à jour, équipé d'un antivirus — à son téléphone personnel, qui n'a rien de tout cela et dont la barre d'adresse tronque le nom du site au bout de vingt caractères. L'escroc ne contourne pas la protection de l'entreprise : il en fait sortir sa victime.
Le prétexte type, en clientèle : « votre authentification Microsoft 365 expire dans 24 heures, scannez ce code pour la reconduire ». La page imite la fenêtre de connexion, récupère l'identifiant, le mot de passe et le code de validation, et l'attaquant entre. La suite est toujours la même : une règle de transfert discrète, puis des fausses factures envoyées depuis la messagerie de l'entreprise. Si vos salariés relèvent leurs mails sur leur propre téléphone, la fiche sécuriser le poste personnel qui se connecte à l'entreprise traite le terrain sur lequel ça se joue.
Lire l'adresse à l'envers : cinq secondes
Une adresse web se lit de droite à gauche, jusqu'à la première barre oblique. Le vrai nom du site est le dernier morceau avant cette barre, pas le premier. Prenez celle-ci :
https://amendes.gouv.fr.paiement-securise-fr.xyz/avis/38291
Le site n'est pas amendes.gouv.fr : il est
paiement-securise-fr.xyz. « amendes.gouv.fr » n'est qu'un
sous-domaine décoratif, que n'importe qui peut écrire devant le sien. C'est le mécanisme le
plus employé de tout l'hameçonnage, et il tombe dès qu'on sait où regarder. La même lecture
s'applique à un lien cliqué : elle est détaillée dans
j'ai cliqué sur un lien de phishing.
Avant d'ouvrir, quatre contrôles qui prennent moins de temps qu'à les lire :
- Passez l'ongle sur le code. Un autocollant ajouté a un bord qui accroche, une bulle, un angle qui se relève. Un code imprimé dans la carrosserie de l'horodateur, non. C'est le test le plus rapide qui existe, et il est physique.
- Comparez au nom de l'exploitant écrit sur la machine. Si l'horodateur affiche le nom d'un prestataire de stationnement et que le code ouvre autre chose, on s'arrête là.
- Méfiez-vous des adresses raccourcies (bit.ly, tinyurl et compagnie) sur un support officiel. Une commune ou un transporteur n'a aucune raison de masquer son adresse.
- Vérifiez la fin du nom de domaine. Un service public français se termine
par
.gouv.fr. Une terminaison exotique (.xyz,.top,.online) sur une page d'amende est un aveu.
Ce que vous avez tapé décide de la suite
C'est la seule question qui compte vraiment, et je la pose toujours en premier. Quatre réponses possibles, quatre suites différentes.
- Vous n'avez rien saisi. Vous avez ouvert la page, elle vous a paru louche, vous l'avez fermée. Il ne s'est rien passé. Aucun mot de passe à changer, aucun nettoyage, aucune réinitialisation. Fermez l'onglet et passez à autre chose.
- Vous avez saisi vos coordonnées de carte. C'est le cas le plus fréquent, et celui qui se traite le plus vite : opposition, puis les démarches du paragraphe suivant.
- Vous avez saisi un identifiant et un mot de passe. Changez-le tout de suite sur le service concerné, puis partout où vous l'aviez réutilisé — c'est de là que vient la casse, comme l'explique comment les pirates trouvent vos mots de passe. Activez ensuite la double authentification sur le compte touché.
- Vous avez installé une application proposée par la page, en dehors de l'App Store ou du Play Store. Là seulement, le téléphone est en cause : désinstallez-la, coupez les autorisations d'accessibilité qu'elle a demandées, et vérifiez le reste avec les signes réels d'un téléphone Android infecté.
Si vous avez payé : l'ordre des appels
L'ordre compte plus que la vitesse, et la première démarche n'est pas celle qu'on croit.
- Faites opposition, depuis l'application bancaire ou au numéro figurant au dos de la carte. Dans la plupart des applications, l'option s'appelle « bloquer la carte » et se trouve sur la fiche de la carte : c'est immédiat, à toute heure, et cela n'attend pas l'ouverture de l'agence.
- Confirmez par écrit à votre banque que l'opération est contestée. Une opposition téléphonique ne vaut pas contestation : ce sont deux démarches distinctes, et c'est l'écrit qui ouvre le remboursement.
- Signalez sur Perceval, la téléprocédure de service-public.fr accessible avec FranceConnect. Vous obtenez un récépissé, traité par la gendarmerie, qui appuie votre demande auprès de la banque.
- Déposez plainte si un montant important est parti, ou si vous avez donné des pièces d'identité ; la marche à suivre est dans porter plainte et signaler un piratage.
- Surveillez les trois relevés suivants. Ces fausses pages de paiement enclenchent souvent un abonnement discret de quelques euros par mois, qui passe inaperçu bien après l'incident.
Sur le remboursement, je ne vends pas de certitude : tout dépend de la façon dont le paiement a été validé. Un débit passé sans votre validation dans l'application bancaire est une opération non autorisée, et la banque doit rembourser. Un paiement que vous avez vous-même confirmé dans l'application est un cas beaucoup plus disputé. Les deux situations, et les recours quand la banque refuse, sont détaillés dans ma banque doit-elle me rembourser après une arnaque.
Ce qui ne sert à rien
La panique fait faire des choses coûteuses et sans effet. Dans l'ordre de ce que je vois le plus :
- Installer une application « scanner de QR code sécurisé ». L'appareil photo intégré affiche déjà l'adresse avant d'ouvrir. Ces applications sont le plus souvent des régies publicitaires qui réclament l'accès aux photos.
- Réinitialiser le téléphone après un simple scan. Rien n'a été installé. Vous perdez une soirée et vos réglages pour rien.
- Changer tous ses mots de passe alors qu'on n'en a saisi aucun. Changez celui du service concerné, pas les quarante autres.
- Transférer au 33700. C'est le bon réflexe pour un SMS ou un appel frauduleux, pas pour un autocollant ni pour un courriel.
- Payer « pour régulariser » après coup, par peur de la majoration. Vérifiez d'abord sur antai.gouv.fr si l'avis existe : très souvent, il n'y a aucune amende derrière.
Ce qui sert, en revanche, tient en trois gestes : décoller l'autocollant et prévenir le gestionnaire (la mairie pour un horodateur, l'exploitant pour une borne), signaler le site sur internet-signalement.gouv.fr — c'est Pharos, et c'est ce qui fait fermer la page pour les suivants —, et prévenir vos proches si l'endroit est fréquenté. Le détail des canaux officiels est regroupé dans 17Cyber et cybermalveillance.gouv.fr.
Si c'est vous qui affichez un QR code
Commerçants, artisans, associations : vous êtes la cible indirecte. Un code recouvert sur votre vitrine, votre carte ou vos factures, et c'est votre nom qui sert d'appât. Quatre précautions, toutes gratuites :
- Écrivez l'adresse en clair sous le code. C'est la meilleure protection qui existe, et la moins employée : le client peut la lire, la comparer, la taper. Un faux autocollant ne peut pas recouvrir le code sans démentir le texte imprimé dessous.
- Imprimez plutôt que coller. Un code gravé, plastifié ou imprimé dans la masse du support résiste ; un autocollant se recouvre d'un autre autocollant.
- Passez la main dessus le matin. Dix secondes, au même titre que l'ouverture de la caisse. Le même réflexe vaut pour le terminal de paiement, dont les points de contrôle sont dans mon commerce a un terminal de paiement : que risque-t-il.
- Préparez le message aux clients. Si un faux code a circulé chez vous, il faut le dire vite et sans dramatiser ; les formulations qui rassurent sans inquiéter sont dans prévenir ses clients après un piratage.
Questions fréquentes
Un QR code peut-il installer un virus tout seul ?
Non. Un QR code est du texte encodé, pas un programme : il ne s'exécute pas. Il ouvre au mieux une adresse dans le navigateur. Une infection suppose une action de votre part ensuite : installer un fichier proposé par la page, ou accorder une autorisation.
J'ai scanné, puis fermé la page aussitôt : dois-je faire quelque chose ?
Non. Sans saisie et sans installation, il ne reste rien. Inutile de changer vos mots de passe ou de réinitialiser le téléphone. Fermez l'onglet, et si le code était collé sur un équipement public, prévenez le gestionnaire.
Comment reconnaître un faux QR code avant de le scanner ?
Passez l'ongle dessus : un autocollant ajouté a un bord qui accroche. Vérifiez ensuite que l'adresse annoncée par le téléphone correspond bien à l'exploitant indiqué sur la machine, et qu'elle se termine par .gouv.fr pour un service public.
Le QR code de mon avis de contravention papier est-il sûr ?
Oui s'il vient du courrier de l'ANTAI. Le code officiel ouvre amendes.gouv.fr, ou stationnement.gouv.fr pour un forfait post-stationnement. Si la page affiche une autre adresse, c'est un faux avis, quelle que soit la qualité de l'impression.
Faut-il une application spéciale pour scanner les QR codes ?
Non. L'appareil photo des iPhone et des Android récents lit les QR codes et affiche l'adresse avant de l'ouvrir. Les applications tierces n'apportent rien de plus et réclament souvent l'accès à vos photos et à votre position.
J'ai payé une fausse amende en ligne : serai-je remboursé ?
Cela dépend de la validation. Si le débit est passé sans confirmation de votre part dans l'application bancaire, c'est une opération non autorisée et la banque doit rembourser. Si vous l'avez validée vous-même, le dossier est plus difficile et se défend par écrit.
Sources
- Cybermalveillance.gouv.fr — le « quishing », l'hameçonnage par QR code (définition, cas constatés, et le fait que le phénomène reste marginal).
- ANTAI — attention aux SMS, courriels et sites frauduleux (les seuls sites officiels de paiement, et les données que cherchent les faux avis).
- Service-public.fr — signaler une fraude à la carte bancaire (Perceval) (téléprocédure FranceConnect, récépissé traité par la gendarmerie).
- Service-public.fr — fraude à la carte bancaire (opposition, contestation écrite, remboursement).
- Pharos — signaler un site ou un contenu frauduleux (plateforme officielle de signalement).
À lire aussi : les faux SMS d'amende, de carte Vitale ou de compte formation · reconnaître une fausse boutique en ligne · le guide arnaques & hameçonnage. Si vous préférez qu'on regarde ensemble ce qui a été saisi, une assistance à distance de 30 minutes suffit le plus souvent ; les prix sont sur la page tarifs.
Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche répond à la question qu'on me pose vraiment après un scan : « qu'est-ce qui est parti ? » — et le plus souvent, la réponse est « rien ». En savoir plus.
Vous avez scanné, saisi quelque chose, et vous ne savez pas quoi vérifier ?
Diagnostic gratuit au téléphone (15 minutes) : on liste ce qui a été saisi, ce qui doit être changé, et ce qui ne sert à rien de toucher. Assistance à distance dès 19 € la demi-heure, intervention au Mans dès 49 €.