Smartphone • Wi-Fi • Applications Comprendre Suprflu

QR code malveillant : les réflexes simples pour éviter le piège

Illustration d’un smartphone qui scanne un QR code malveillant

Un QR code malveillant n’attaque pas forcément le téléphone au moment du scan. Il masque surtout une destination : faux formulaire, page de connexion copiée, paiement frauduleux ou téléchargement. Le bon réflexe consiste à traiter le code comme un lien dont l’expéditeur doit être vérifié.

Réponse rapide

Le scan seul et le clic ne sont pas toujours synonymes de compromission. Le risque devient beaucoup plus important après une saisie, une autorisation, une validation de paiement ou une installation. Cette distinction permet de réagir sans paniquer.

Pourquoi ce piège fonctionne

Le code peut arriver dans un courriel, un colis inattendu, une affiche, une facture ou un message prétendant signaler un problème de compte. Parce qu’il est difficile à lire à l’œil nu, il contourne la méfiance que l’on aurait face à une adresse suspecte.

La bonne méthode consiste à ralentir, quitter le canal qui vous met sous pression et revenir vers une source connue. Une vérification indépendante prend généralement moins de temps que la récupération d’un compte ou la contestation d’un paiement.

Vérification étape par étape

  1. Demandez-vous qui a fourni le code et pourquoi cette action est nécessaire maintenant.

  2. Affichez l’aperçu de l’adresse et refusez l’ouverture automatique. Développez un lien raccourci avec prudence ou abandonnez le scan.

  3. Comparez le domaine au site officiel trouvé indépendamment. Faites attention aux lettres remplacées et aux sous-domaines.

  4. Ne saisissez pas de mot de passe après un scan inattendu. Ouvrez plutôt l’application habituelle du service.

  5. N’installez aucun fichier, application ou profil de configuration proposé par la page.

  6. Pour un paiement, vérifiez le bénéficiaire, le montant et la raison avant la validation bancaire.

  7. Mettez régulièrement le téléphone et le navigateur à jour afin de corriger les vulnérabilités connues.

Le point à ne pas oublier

Le scan seul et le clic ne sont pas toujours synonymes de compromission. Le risque devient beaucoup plus important après une saisie, une autorisation, une validation de paiement ou une installation. Cette distinction permet de réagir sans paniquer.

Ne prenez pas une décision sur un seul indice. Le cadenas, un logo, un nom d’expéditeur ou une première position dans un moteur de recherche peuvent être reproduits. Croisez l’adresse, le contexte, la demande et un canal officiel trouvé séparément.

Que faire après un clic, une saisie ou un paiement ?

Fermez la page et supprimez tout téléchargement. Changez les identifiants saisis depuis un appareil sûr, activez la double authentification et déconnectez les sessions inconnues. Pour des données bancaires, contactez la banque. Surveillez ensuite les comptes et conservez le code ou le message comme preuve.

Agissez d’abord sur ce qui peut encore être bloqué : session, mot de passe, carte ou paiement. Documentez ensuite l’incident. Évitez de supprimer les messages et journaux avant d’avoir conservé les éléments utiles.

Questions fréquentes

Peut-on voir le contenu d’un QR code sans l’ouvrir ?

Oui. Les appareils récents affichent généralement l’adresse dans un aperçu avant l’ouverture.

Un antivirus bloque-t-il tous les faux QR codes ?

Non. Il peut détecter certains domaines, mais une page récente ou une fraude fondée sur la persuasion peut passer.

Faut-il réinitialiser le téléphone après un simple scan ?

Généralement non si rien n’a été téléchargé, installé, autorisé ou saisi. Mettez l’appareil à jour et surveillez-le.

Sources officielles et mise à jour

Cet article privilégie des sources publiques ou institutionnelles. Les interfaces et procédures peuvent évoluer : vérifiez toujours les consignes du service concerné avant une action sensible.