Egidio
Dossier · 2026

Faux QR codes & quishing

Un QR code n'a pas d'adresse visible — c'est exactement ce qui en fait un outil de fraude pratique. Voici ce que documentent le FBI et la FTC sur ce vecteur en expansion.

Protéger mon téléphone avec Egidio Gratuit pour les appels · 100% sur votre téléphone · sans compte

Une alerte officielle, pas une rumeur

FBI — Internet Crime Complaint Center (IC3), alerte PSA250731

Publiée le 31 juillet 2025, cette alerte décrit un schéma précis : des colis non sollicités livrés à des particuliers, contenant une note avec un QR code invitant à le scanner "pour plus d'informations" — un moyen d'initier des schémas de fraude via un intermédiaire physique inattendu.

FTC (Federal Trade Commission) — alertes consommateurs

La FTC a publié plusieurs alertes distinctes sur ce sujet : en décembre 2023, sur les arnaqueurs qui cachent des liens malveillants dans des QR codes ; en janvier 2025, une alerte spécifique sur les QR codes reçus avec des colis inattendus, redirigeant vers des sites de phishing conçus pour voler des identifiants ou des numéros de carte bancaire ; en avril 2026, une nouvelle alerte sur des SMS imitant un avis d'infraction routière, avec un QR code à scanner pour payer une amende ou une audience fictives.

La variante péage et stationnement : le lien caché dans une image

Le SMS ressemble à un avis officiel — un sceau d'État, un numéro de dossier — et propose deux choix : se présenter à une « audience » fixée, ou régler l'amende en scannant le QR code. Ce que documente précisément la FTC dans son alerte d'avril 2026 : la technique sert aussi à contourner les filtres anti-spam, qui repèrent un lien écrit en texte mais pas un lien dissimulé dans une image. Scanner le code mène à une page de paiement qui capture les coordonnées bancaires, avant même de parler du risque de logiciel malveillant installé au passage. Cette variante prolonge directement le sujet documenté sur notre page dédiée à l'arnaque au SMS péage impayé, où le lien frauduleux est un texte classique plutôt qu'un QR code.

Source : FTC Consumer Advice — « That text about a traffic violation is probably a scam », avril 2026.

82,6 %
Des emails de phishing analysés utilisaient l'IA générative, une hausse de 53,5 % sur un an — le contexte plus large dans lequel s'inscrit la montée du quishing.
KnowBe4, 2025 Phishing Threat Trends Report. Consulté le 14/07/2026.

Pourquoi ce vecteur fonctionne

Un lien classique dans un email peut être survolé pour vérifier l'adresse avant de cliquer. Un QR code, non : il faut le scanner pour découvrir où il mène, et l'appareil photo du téléphone masque l'étape de vérification que beaucoup de personnes ont apprise pour les liens texte. C'est exactement pour cela que la FTC et le FBI ciblent spécifiquement ce vecteur dans leurs alertes récentes — colis, bornes de stationnement, affiches en espace public : le support physique donne une légitimité que le lien seul n'aurait pas.

🔒 Un lien caché derrière un QR code redirige presque toujours vers un message de confirmation ou un appel de "vérification" ensuite — c'est là qu'Egidio intervient, en reliant ce qui se passe après le scan aux autres canaux. Voir le rapport mondial des arnaques.

Questions fréquentes

Qu'est-ce que le quishing ?

Une contraction de « QR code » et « phishing » : une arnaque où un faux QR code, souvent collé sur un vrai support (colis, borne de stationnement, affiche), redirige la victime vers un site frauduleux au lieu du site légitime.

Le FBI a-t-il vraiment alerté sur ce sujet ?

Oui. Le centre de plaintes du FBI (IC3) a publié le 31 juillet 2025 une alerte spécifique sur des colis non sollicités contenant des QR codes utilisés pour lancer des schémas de fraude.

Comment repérer un faux QR code ?

Méfiance systématique face à un QR code reçu par courrier, collé sur un support existant, ou accompagnant un message créant l'urgence. Le geste le plus sûr : ne jamais scanner un QR code inattendu, et vérifier l'adresse affichée avant de continuer si vous scannez quand même.

Le QR code sert-il aussi dans les faux SMS de péage ou d'amende ?

Oui. La FTC a publié en avril 2026 une alerte sur des SMS imitant un avis d'infraction routière avec un QR code à scanner pour payer une amende ou une audience fictives — une variante qui cache le lien frauduleux dans une image plutôt que dans un texte, précisément pour contourner les filtres anti-spam qui repèrent les liens écrits.

📌 Dernière vérification : 30 août 2026 — ajout de la variante péage/stationnement documentée par la FTC en avril 2026, où le lien frauduleux est dissimulé dans l'image du QR code plutôt que dans un texte.

Pour aller plus loin

Citer cette page Egidio — Laboratoire des menaces, « Faux QR codes & quishing : l'arnaque qui commence par un scan », egidio.app/laboratoire/faux-qr-codes-quishing/. Licence CC BY 4.0.

Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.