Que faire maintenant
QR code frauduleux (quishing) : que faire ?
Dernière vérification :
Déjà payé ou connecté ? Commencez par l’étape 4.
À faire maintenant
Regardez le code lui-même
Sur un parcmètre, une borne de recharge ou une affiche, vérifiez que le code n’est pas un autocollant posé par-dessus l’original.Lisez le lien avant de l’ouvrir
Beaucoup de lecteurs de QR code affichent d’abord l’adresse. Vérifiez que c’est le vrai domaine, sans faute ni lettre inversée ; au moindre doute, ne l’ouvrez pas.Pour payer, ouvrez vous-même l’application ou le site officiel
Tapez l’adresse de l’opérateur ou ouvrez son application plutôt que de payer par un lien scanné. Un code reçu dans un e-mail ou un courrier inattendu, surtout s’il vous presse d’agir, ne mérite pas d’être scanné.Vous avez saisi un mot de passe ou votre carte ? Agissez maintenant
Changez le mot de passe sur le vrai site, appelez votre banque si vous avez saisi votre carte, et surveillez vos relevés pour repérer les paiements que vous n’avez pas faits.Signalez la page
Signalez l’adresse vers laquelle menait le code aux services ci-dessous.
Sur cette page08
Vérifier avec isMalicious
isMalicious compare ce que vous collez aux sources de renseignement sur les menaces qu’il collecte. Il n’analyse pas votre appareil et ne répare rien de ce qui s’est déjà produit.
Scanner d’URL
Si votre lecteur de QR code affiche le lien sans l’ouvrir, copiez-le et collez-le dans le scanner d’URL.
- Ce qu’il n’indique pas
- « Non listé » ne prouve pas l’absence de danger : un faux code peut mener à une page créée le jour même.
- Base de données d’URL malveillantes : les URL malveillantes et de phishing assez documentées pour un rapport, affichées en texte, jamais en liens cliquables.
Signaler
Gardez le message, le lien ou le numéro jusqu’au signalement : vous en aurez besoin. Voici les services qui traitent chaque cas.
En France
Si vous avez toujours votre carte et que ses données ont servi à des achats en ligne que vous n’avez pas faits : le signalement en ligne, après l’opposition. Il faut FranceConnect et le numéro d’enregistrement de l’opposition.
Le service public d’assistance en ligne de la Police nationale, de la Gendarmerie nationale et de Cybermalveillance.gouv.fr : un diagnostic de votre situation, des conseils et, si le cas l’exige, un policier ou un gendarme.
Phishing Initiative (nouvel onglet)
Pour signaler l’adresse d’un site de phishing. Une fois le site confirmé par ses analystes, l’adresse est transmise aux navigateurs partenaires, qui la bloquent.
Créez un compte, puis signalez l’e-mail de spam ou de phishing.
Plateforme 33700 (nouvel onglet)
SMS33700Transférez le SMS frauduleux au 33700, sans commentaire. Pour un appel, envoyez au 33700 un SMS « spam vocal » suivi du numéro qui vous a appelé. Le signalement est gratuit, et les signalements sont transmis chaque jour aux opérateurs.
Où que vous soyez
Google Safe Browsing (nouvel onglet)
Pour signaler la page de phishing à Google.
Ces services sont ceux de la France. En Belgique, en Suisse, au Canada ou ailleurs, adressez-vous à la police ou au service de signalement des cyberdélits de votre pays.
Au Royaume-Uni ou aux États-Unis ? La version anglaise de ce guide donne les services de ces deux pays.
Repérer la prochaine tentative
- Un autocollant sur le code d’origine, ou un code là où il n’y en avait pas.
- Un courrier, un prospectus ou un e-mail avec un QR code à propos d’une amende, d’un colis ou d’un compte à confirmer, qui vous presse d’agir.
- Un code qui mène à une page de connexion, par exemple pour « confirmer » votre compte Microsoft 365 ou votre messagerie.
- L’adresse affichée par le lecteur ne correspond pas à l’opérateur nommé sur le panneau.
Questions fréquentes
Scanner un QR code peut-il mettre mon téléphone en danger ?
Un code malveillant peut mener à une fausse page ou tenter d’installer un logiciel malveillant. Lisez le lien avant de l’ouvrir et gardez le système de votre téléphone à jour.
J’ai payé un stationnement par un code scanné. Que faire ?
Surveillez vos relevés, et appelez votre banque si vous voyez un paiement que vous n’avez pas fait ou si vous avez saisi votre carte sur une page qui vous paraît douteuse.
Comment vérifier un QR code sans l’ouvrir ?
Si votre lecteur affiche d’abord le lien, copiez-le et collez-le dans le scanner d’URL, ou lisez attentivement le domaine. Ne l’ouvrez pas pour en avoir le cœur net.
Guides liés
Fermez la page, puis occupez-vous de ce que vous avez saisi, téléchargé ou autorisé après le clic.
Changez le mot de passe sur le vrai site et partout où vous l’utilisiez, puis verrouillez le compte.
Lisez l’adresse, vérifiez le domaine et l’entreprise derrière, et payez par un moyen contestable.
Pour aller plus loin
Sources
Les étapes suivent ces pages officielles, consultées le :
- Cybermalveillance.
gouv. frLe « quishing » : l’hameçonnage par QR code (nouvel onglet) - FTCScammers hide harmful links in QR codes to steal your information (nouvel onglet) (en anglais)
Compte gratuit
Continuez à vérifier avec un compte gratuit
Sans compte, les vérifications s’arrêtent à 10 par heure. Avec un compte gratuit, vous n’attendez plus : jusqu’à 60 vérifications par minute, et jusqu’à 10 rapports enregistrés tous les 30 jours.
Aucune carte bancaire requise