Une alerte officielle, pas une rumeur
FBI — Internet Crime Complaint Center (IC3), alerte PSA250731
Publiée le 31 juillet 2025, cette alerte décrit un schéma précis : des colis non sollicités livrés à des particuliers, contenant une note avec un QR code invitant à le scanner "pour plus d'informations" — un moyen d'initier des schémas de fraude via un intermédiaire physique inattendu.
FTC (Federal Trade Commission) — alertes consommateurs
La FTC a publié plusieurs alertes distinctes sur ce sujet : en décembre 2023, sur les arnaqueurs qui cachent des liens malveillants dans des QR codes ; en janvier 2025, une alerte spécifique sur les QR codes reçus avec des colis inattendus, redirigeant vers des sites de phishing conçus pour voler des identifiants ou des numéros de carte bancaire ; en avril 2026, une nouvelle alerte sur des SMS imitant un avis d'infraction routière, avec un QR code à scanner pour payer une amende ou une audience fictives.
La variante péage et stationnement : le lien caché dans une image
Le SMS ressemble à un avis officiel — un sceau d'État, un numéro de dossier — et propose deux choix : se présenter à une « audience » fixée, ou régler l'amende en scannant le QR code. Ce que documente précisément la FTC dans son alerte d'avril 2026 : la technique sert aussi à contourner les filtres anti-spam, qui repèrent un lien écrit en texte mais pas un lien dissimulé dans une image. Scanner le code mène à une page de paiement qui capture les coordonnées bancaires, avant même de parler du risque de logiciel malveillant installé au passage. Cette variante prolonge directement le sujet documenté sur notre page dédiée à l'arnaque au SMS péage impayé, où le lien frauduleux est un texte classique plutôt qu'un QR code.
Source : FTC Consumer Advice — « That text about a traffic violation is probably a scam », avril 2026.
Pourquoi ce vecteur fonctionne
Un lien classique dans un email peut être survolé pour vérifier l'adresse avant de cliquer. Un QR code, non : il faut le scanner pour découvrir où il mène, et l'appareil photo du téléphone masque l'étape de vérification que beaucoup de personnes ont apprise pour les liens texte. C'est exactement pour cela que la FTC et le FBI ciblent spécifiquement ce vecteur dans leurs alertes récentes — colis, bornes de stationnement, affiches en espace public : le support physique donne une légitimité que le lien seul n'aurait pas.
Questions fréquentes
Qu'est-ce que le quishing ?
Une contraction de « QR code » et « phishing » : une arnaque où un faux QR code, souvent collé sur un vrai support (colis, borne de stationnement, affiche), redirige la victime vers un site frauduleux au lieu du site légitime.
Le FBI a-t-il vraiment alerté sur ce sujet ?
Oui. Le centre de plaintes du FBI (IC3) a publié le 31 juillet 2025 une alerte spécifique sur des colis non sollicités contenant des QR codes utilisés pour lancer des schémas de fraude.
Comment repérer un faux QR code ?
Méfiance systématique face à un QR code reçu par courrier, collé sur un support existant, ou accompagnant un message créant l'urgence. Le geste le plus sûr : ne jamais scanner un QR code inattendu, et vérifier l'adresse affichée avant de continuer si vous scannez quand même.
Le QR code sert-il aussi dans les faux SMS de péage ou d'amende ?
Oui. La FTC a publié en avril 2026 une alerte sur des SMS imitant un avis d'infraction routière avec un QR code à scanner pour payer une amende ou une audience fictives — une variante qui cache le lien frauduleux dans une image plutôt que dans un texte, précisément pour contourner les filtres anti-spam qui repèrent les liens écrits.
Pour aller plus loin
Egidio — Laboratoire des menaces, « Faux QR codes & quishing : l'arnaque qui commence par un scan », egidio.app/laboratoire/faux-qr-codes-quishing/. Licence CC BY 4.0.
Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.