Carte de membre
TCS Mastercard
Facture


Reconnaître le quishing (arnaque par code QR) et comment s’en protéger.

Vous ne savez pas si un code QR est fiable ? Ou vous avez déjà scanné un code QR et craignez d’être victime d’une fraude ? Découvrez comment reconnaître les codes QR malveillants, vous protéger et réagir correctement en cas de problème.
 
 

L’essentiel sur le quishing.

  • Vous ne savez pas si un code QR est authentique ? Découvrez ici comment vérifier l’authenticité d’un code QR.
  • Vous avez déjà scanné le code QR et saisi vos données ? Découvrez ici les démarches à effectuer.

Qu’est-ce que le quishing ?

Le quishing est une forme de fraude utilisant des codes QR falsifiés. Les escrocs tentent de vous attirer vers un site web frauduleux via un code QR afin de récupérer vos mots de passe, vos données de carte bancaire, vos identifiants ou de détourner vos paiements.

Le terme est composé des mots « QR-Code » et « phishing » et se prononce « kwisching ». Au lieu d’un lien suspect, vous ne voyez qu’un code QR qui semble fiable et qui, souvent, est impossible à distinguer d’un vrai.

Le quishing est une variante de phishing. Parmi les autres variantes de phishing, on trouve le « smishing » (escroquerie par SMS) et le « vishing » (appel frauduleux utilisant une voix falsifiée ou artificielle).

Typique en Suisse : de nombreuses attaques profitent de la confiance que nous accordons aux codes QR au quotidien. Citons notamment les factures QR, les courriers semblant provenir de services de livraison de colis, ou encore les codes QR sur les horodateurs, les menus de restaurant et les bornes de recharge. C’est précisément cette confiance que les criminels exploitent.

Qu’est-ce que le quishing ?

Le quishing est une forme de fraude utilisant des codes QR falsifiés. Les escrocs tentent de vous attirer vers un site web frauduleux via un code QR afin de récupérer vos mots de passe, vos données de carte bancaire, vos identifiants ou de détourner vos paiements.

Le terme est composé des mots « QR-Code » et « phishing » et se prononce « kwisching ». Au lieu d’un lien suspect, vous ne voyez qu’un code QR qui semble fiable et qui, souvent, est impossible à distinguer d’un vrai.

Le quishing est une variante de phishing. Parmi les autres variantes de phishing, on trouve le « smishing » (escroquerie par SMS) et le « vishing » (appel frauduleux utilisant une voix falsifiée ou artificielle).

Typique en Suisse : de nombreuses attaques profitent de la confiance que nous accordons aux codes QR au quotidien. Citons notamment les factures QR, les courriers semblant provenir de services de livraison de colis, ou encore les codes QR sur les horodateurs, les menus de restaurant et les bornes de recharge. C’est précisément cette confiance que les criminels exploitent.

 
 

25 % de cas de phishing en plus

Rien qu’au second semestre 2025, l’Office fédéral de la cybersécurité (OFCS) a enregistré 6’299 alertes de phishing, soit 903 cas de plus que l’année précédente. Les statistiques criminelles 2025 des services de police le montrent également : les cas de phishing ont augmenté de 24,9 % par rapport à l’année précédente. Les services postaux (24 %), les transports publics (20 %) et le secteur financier (19 %) sont les secteurs les plus fréquemment utilisés à des fins de phishing.

Comment fonctionne le quishing ?
1. Vous scannez un code QR falsifié

Les escrocs placent des codes QR frauduleux dans des lieux physiques (par exemple sur des horodateurs ou des cartes de menu) ou les envoient par voie numérique, par e-mail ou par courrier.

Vous scannez un code QR avec votre smartphone en pensant accéder à un site Internet ou un service légitime. En réalité, le code vous redirige vers une page Internet falsifiée, d’apparence parfaitement authentique.

Vous scannez un code QR falsifié
2. On vous redirige vers un site Internet frauduleux

Sur ce site, on vous demande souvent, sous prétexte d’une urgence particulière, de saisir des données sensibles telles que des mots de passe, des identifiants de banque en ligne ou des informations de carte de crédit.

On vous redirige vers un site Internet frauduleux
3. Vos données sont volées et utilisées abusivement

Les escrocs interceptent en temps réel les données que vous saisissez et les utilisent pour des prélèvements non autorisés ou un vol d’identité.

Vos données sont volées et utilisées abusivement
 
 

Comment reconnaître un code QR falsifié ?

Les contrefaçons de codes QR sont de plus en plus sophistiquées ; faites donc attention aux signaux d’alerte suivants :

 
 

1. Le code QR semble avoir été rajouté

Vérifiez physiquement, par exemple sur le parcmètre, si le code QR a simplement été collé par-dessus ou si le code QR d’origine a été recouvert.

2. Fautes d’orthographe et de grammaire

Les codes QR contrefaits sont souvent apposés sur du faux matériel publicitaire. Vérifiez la présence de fautes d’orthographe et de grammaire.

3. URL erronée

L’URL affichée après la lecture du code QR contient des fautes de frappe, des chiffres inversés, des caractères spéciaux ou des extensions de pays étrangers (par exemple .com au lieu de .ch).



Détectez les vols de données avant qu’ils ne vous coûtent cher – avec TCS IDProtect

En cas de vol de vos données personnelles, TCS IDProtect vous informe immédiatement dès qu’elles sont détectées sur Internet. Vous pouvez ainsi réagir rapidement, protéger vos comptes et limiter à temps les conséquences financières.

En savoir plus sur TCS ID Protect

Pourquoi le quishing est-il particulièrement dangereux ?

Porträt von Melissa Wong, Cyber-Spezialistin bei Bolttech, TCS-Partner.

« Près de 9 incidents sur 10 signalés par notre clientèle sont liés à la cybercriminalité ou au phishing – ce sont donc les menaces les plus fréquentes pour les particuliers. D’autres phénomènes comme le cyberharcèlement, l’usurpation d’identité ou l’utilisation abusive de comptes et de cartes en ligne sont plus rares. »

Melissa Wong, spécialiste en cybersécurité chez Bolttech, partenaire TCS

Comment se protéger du quishing ?
1. Utilisez la fonction de prévisualisation de l’appareil photo de votre téléphone portable

S’il s’agit d’un code QR physique, par exemple sur un parcmètre, vérifiez si le code QR d’origine a été recouvert. Utilisez également la prévisualisation des liens de votre smartphone et vérifiez attentivement l’adresse Internet affichée avant de cliquer sur le lien.

2. N’agissez pas sous pression

Ne vous laissez pas mettre sous pression et ne saisissez des données sensibles, telles que des mots de passe ou des informations de paiement, que si vous avez la certitude que le site web est authentique.

3. Vérifiez l’authenticité de l’URL

Voici comment vérifier si une URL est authentique :

  1. Copiez l’URL du site Internet suspect. 
  2. Ouvrez la page https://www.ibarry.ch/fr/controles-de-securite/check-a-website/ et collez-y l’URL copiée.
  3. Cliquez sur « Vérifier ». 
  4. Vous recevrez immédiatement une estimation sur la fiabilité du site.
4. Appelez votre banque ou l’expéditeur présumé

En cas de doute sur l’authenticité d’un code QR, d’un e-mail ou d’un site Internet, appelez impérativement votre banque ou l’entreprise directement pour vous assurer de leur authenticité. Pour ce faire, utilisez les coordonnées figurant sur les pages officielles des banques et des entreprises, et non celles figurant dans un e-mail ou sur une page consultée via un e-mail.

5. Configurez l’authentification à deux facteurs

Configurez systématiquement l’authentification à deux facteurs pour vos comptes en ligne. Cette méthode complète la simple saisie d’un mot de passe par une mesure de sécurité supplémentaire, par exemple la saisie d’un code secret fourni par le prestataire.

6. Configurez des clés d’accès

Les clés d’accès sont encore plus sûres que l’authentification à deux facteurs. Elles remplacent les mots de passe classiques par l’empreinte digitale, la reconnaissance faciale ou l’authentification de l’appareil. Même si des escrocs vous attirent sur un site web frauduleux, les clés d’accès ne peuvent pas être transmises facilement. Pour en savoir plus sur les clés d’accès, cliquez ici.

7. Maintenez à jour vos applications et votre système d’exploitation

Assurez-vous que le système d’exploitation de votre PC et les applications de votre téléphone portable sont toujours à jour. Cela aide à combler les failles de sécurité.

 
 

J’ai scanné un code QR suspect. Que faire ?

Tous les codes QR scannés ne présentent pas automatiquement un risque. Ce qui compte, c’est ce qui s’est passé après la lecture. Avez-vous immédiatement fermé la page ? Avez-vous saisi des données personnelles ? Ou un paiement a-t-il déjà été déclenché ? Le tableau suivant vous aide à évaluer la situation.

Votre situation

Action recommandée

Vous avez seulement scanné le code QR suspect :

Fermez le navigateur et ne saisissez aucune donnée.

Vous avez saisi vos données de connexion :

Changez immédiatement vos mots de passe et activez l’authentification à deux facteurs.

Vous avez déjà saisi les données de votre carte de crédit :

Faites bloquer votre carte immédiatement.

Vous avez déclenché un paiement TWINT ou un virement bancaire :

Contactez immédiatement votre banque ou le prestataire TWINT et faites bloquer vos comptes.

Vous avez téléchargé et installé un logiciel :

Désinstallez le programme et analysez votre appareil à l’aide d’un antivirus.

Votre situation

Vous avez seulement scanné le code QR suspect :

Action recommandée

Fermez le navigateur et ne saisissez aucune donnée.

Votre situation

Vous avez saisi vos données de connexion :

Action recommandée

Changez immédiatement vos mots de passe et activez l’authentification à deux facteurs.

Votre situation

Vous avez déjà saisi les données de votre carte de crédit :

Action recommandée

Faites bloquer votre carte immédiatement.

Votre situation

Vous avez déclenché un paiement TWINT ou un virement bancaire :

Action recommandée

Contactez immédiatement votre banque ou le prestataire TWINT et faites bloquer vos comptes.

Votre situation

Vous avez téléchargé et installé un logiciel :

Action recommandée

Désinstallez le programme et analysez votre appareil à l’aide d’un antivirus.

Signalez les codes QR suspects.

Vous avez repéré un code QR suspect ou avez atterri sur un site Internet inhabituel ? Signalez les attaques de quishing présumées aux autorités compétentes (Office fédéral de la cybersécurité ou Cybercrime Police), à votre service informatique ou au prestataire de services concerné. Informez-vous régulièrement sur les cybermenaces actuelles et partagez vos connaissances avec votre famille et vos amis.

 
 

Le TCS vous soutient avant et après une cyberattaque.

  • Conseils personnalisés jour et nuit : en cas d’urgence, vous n’avez pas à vous demander ce qu’il faut faire. Nos Case Managers vous accompagnent jour et nuit, coordonnent les prochaines étapes et veillent à ce que vous bénéficiez d’un soutien adapté.
  • Système d’alerte précoce en cas d’utilisation abusive des données : TCS IDProtect vous informe lorsque vos données personnelles, telles que votre adresse e-mail, votre numéro de téléphone ou les informations de votre carte de crédit apparaissent dans des fuites de données connues. Vous pouvez ainsi agir avant qu’un préjudice plus important ne survienne.
  • Service de blocage de carte en cas d’urgence (en exclusivité pour les membres du TCS) : en cas d’utilisation abusive des données de paiement ou de perte d’une carte, il vous suffit, en tant que titulaire du TCS Livret Cyber Protection, de passer un appel. Le service de blocage de carte vous aide à faire bloquer rapidement les cartes concernées.
  • Protection contre les préjudices financiers : en cas de préjudice financier causé par une cyberattaque, le TCS Livret Cyber Protection couvre jusqu’à CHF 5’000.–.
  • Assistance juridique par des spécialistes : en cas d’utilisation abusive de vos données ou de conséquences juridiques, les 80 avocats et juristes spécialisés du TCS sont à vos côtés. Les frais de justice et de procédure sont couverts jusqu’à CHF 300’000.–.
  • Assistance technique par des spécialistes en cybersécurité : que ce soit pour un compte piraté, un vol de données ou une fraude en ligne, nous vous aidons, en collaboration avec notre partenaire bolttech, à analyser l’incident, à assurer la sécurité de vos comptes et à prendre les mesures qui s’imposent.

Quelles sont les formes les plus courantes de quishing en Suisse ?

Horodateurs et parkings
Des criminels recouvrent les codes QR authentiques des parcmètres avec des autocollants frauduleux. Quiconque scanne le code est redirigé vers une fausse page de paiement (par exemple, imitant l’apparence d’applications de stationnement connues) et y saisit les données de sa carte bancaire.
Notifications de colis
Les victimes reçoivent des e-mails ou des SMS indiquant qu’un colis ne peut pas être livré ou est bloqué à la douane. Le code QR joint est censé permettre de suivre l’envoi ou d’effectuer un petit paiement supplémentaire, mais il mène directement à un piège destiné à dérober des données.
Fausses factures et relances
Les escrocs remplacent le code QR de paiement légitime figurant sur les factures papier (par exemple, sur les relances ou les factures des fournisseurs d’énergie) par leur propre code afin d’intercepter les paiements.
Escroqueries sur les petites annonces de Tutti, Ricardo, etc.
De prétendus acheteurs ou vendeurs envoient un code QR censé servir à un paiement sécurisé (par exemple via un service de dépôt fiduciaire). Ce code redirige toutefois vers une page falsifiée sur laquelle les victimes saisissent involontairement leurs identifiants de banque en ligne ou les données de leur carte bancaire.
Faux remboursements Twint
Des cybercriminels envoient des e-mails ou des SMS de hameçonnage dans lesquels ils, sous prétexte d'un remboursement (par exemple via de faux messages de Booking.com), incitent les victimes à se rendre sur un faux site TWINT ou bancaire pour valider leur demande à l'aide d'un code QR.
 
 
 
 
Questions fréquentes sur le quishing
Quelle est la différence entre le quishing et le phishing ?

Le quishing est une forme particulière de phishing. La différence principale est la suivante : avec le quishing, vous ne voyez souvent l’adresse Internet réelle qu’après avoir scanné le code QR. La règle bien connue « vérifier avant de cliquer » ne fonctionne donc que dans une certaine mesure.

Au quotidien, on distingue trois différences essentielles :

  1. L’adresse Internet est intégrée dans une image (code QR) et est plus difficile à détecter pour de nombreux filtres anti-spam et de sécurité.
  2. Le support passe souvent de l’ordinateur ou d’une lettre au smartphone, où on est souvent moins vigilants.
  3. La fraude fonctionne également hors ligne, par exemple via des courriers, des horodateurs, des prospectus ou des autocollants dans les lieux publics.

De ce fait, le quishing semble souvent plus fiable que les e-mails de phishing classiques et n’est pas immédiatement identifié comme une tentative de fraude par de nombreuses personnes.

Que se passe-t-il lorsque je scanne un code QR ?

Scanner un code QR n’est généralement pas dangereux. Un code QR n’est pas un programme, mais contient uniquement des informations que votre smartphone peut lire et afficher.

Le danger survient généralement après, lorsque vous saisissez des données personnelles sur un site web, autorisez un paiement ou installez une application. C’est précisément ce à quoi visent les attaques de quishing. Le but est de vous inciter à divulguer des mots de passe, des données de carte bancaire, des identifiants ou des codes de confirmation.

Il faut faire particulièrement attention lorsque, après avoir scanné le code QR, un site Internet s’ouvre immédiatement, surtout si des données de paiement vous sont demandées ou si vous devez installer une application en dehors de l’App Store officiel. Dans ce cas, vous devez immédiatement interrompre le processus.

Règle générale : ce n’est pas le scan qui pose problème, mais ce que vous faites ensuite.

Qui paie lorsque vous perdez de l’argent après une attaque de quishing ?

Après un incident de quishing, les banques et les émetteurs de cartes examinent comment le préjudice est survenu et si les obligations de diligence applicables ont été respectées. Il n’existe pas de droit automatique au remboursement.

Si vous avez saisi vos données sur un site frauduleux ou autorisé vous-même un paiement, les établissements financiers examinent individuellement si et dans quelle mesure un remboursement est possible. De nombreux établissements effectuent dans certains cas des remboursements à titre gracieux.

Le TCS Livret Cyber Protection comble cette lacune. Il couvre les préjudices financiers jusqu’à CHF 5’000.– par sinistre, la fraude lors d’achats en ligne jusqu’à CHF 1’000.– ainsi que les frais de justice jusqu’à CHF 300’000.–.

J’utilise l’authentification à deux facteurs. Est-ce suffisant pour me protéger du quishing ?

Oui. Selon notre partenaire Bolttech, environ 84 % des cyberincidents signalés ont entraîné un préjudice financier réel. Outre les pertes financières, il existe un risque de piratage de compte et d’autres formes d’usurpation d’identité.

J’ai scanné le code QR et saisi mes données. Que faire maintenant ?

Important : commencez par bloquer tout flux d’argent potentiel, puis sécurisez vos accès.

Procédez dans cet ordre :

  1. Bloquez immédiatement les cartes de crédit ou les comptes concernés.
  2. Contactez votre banque ou TWINT afin que les paiements suspects puissent être bloqués.
  3. Modifiez ensuite vos mots de passe depuis un appareil sécurisé.
  4. Déconnectez-vous de toutes les sessions et de tous les appareils actifs.
  5. Conservez les preuves, telles que des photos de la lettre, des captures d’écran ou l’adresse du site Internet.
  6. Signalez l’incident à l’Office fédéral de la cybersécurité (OFCS) et, si nécessaire, à la police.

De nombreuses victimes perdent un temps précieux parce qu’elles ont honte ou essaient d’abord de résoudre l’incident par elles-mêmes. Ce qui compte, ce n’est pas la raison pour laquelle cela s’est produit, mais la rapidité avec laquelle vous réagissez.

Avec le TCS Livret Cyber Protection, un Case Manager vous accompagne dans les démarches à suivre en cas de besoin.

Faut-il avoir honte de tomber dans le piège d’un code QR frauduleux ?

Non. Les attaques de quishing et autres fraudes en ligne sont désormais si bien conçues que même les personnes prudentes et les professionnels de l’informatique peuvent se faire avoir.

Contrairement à un e-mail ou à une adresse Internet, un code QR ne permet pas de savoir au premier coup d’œil où il mène réellement. C’est précisément pour cette raison que les criminels misent sur les codes QR.

Ce qui compte, ce n’est pas la raison pour laquelle cela s’est produit, mais la rapidité avec laquelle vous réagissez. En signalant rapidement l’incident, en bloquant vos cartes et en sécurisant vos comptes, vous pouvez souvent limiter considérablement les dégâts.

Comment reconnaître un code QR falsifié sur un horodateur ou sur une borne de recharge ?

Bien souvent, vous ne reconnaîtrez pas un code QR frauduleux au premier coup d’œil. C’est pourquoi vous ne devez pas seulement regarder, mais bien observer.

Faites particulièrement attention aux signaux d’alerte suivants :

  • Le code QR est apposé sous forme d’autocollant et non imprimé ou gravé directement.
  • L’autocollant présente des irrégularités, des bulles d’air ou des coins décollés.
  • Plusieurs codes QR sont présents sur l’appareil.
  • Après avoir scanné le code QR, un site Internet inattendu s’ouvre.
  • L’adresse Internet affichée ne correspond pas à l’opérateur de l’horodateur ou de la borne de recharge.

Si vous ne pouvez pas clairement identifier qui reçoit le paiement, vous devez immédiatement annuler l’opération.

J’ai reçu une facture avec un code QR par la poste. Comment vérifier si elle est authentique ?

Oui, les factures QR peuvent elles aussi être falsifiées ou comporter des informations de paiement altérées.

Une véritable facture QR suisse comporte la croix suisse au centre du code QR et présente également les informations de paiement sous forme de texte lisible. Vérifiez donc toujours que le nom du bénéficiaire, l’IBAN et le montant de la facture correspondent aux informations fournies par l’expéditeur.

Une différence importante : une facture QR suisse contient des informations de paiement et aucune adresse Internet. Si un code QR redirige vers un site Internet, il ne s’agit pas d’une facture QR.

Ne scannez les factures QR qu’avec votre application bancaire ou avec TWINT et vérifiez à nouveau les données de paiement affichées avant de valider le paiement.

Quelqu’un peut-il prélever de l’argent sur mon compte TWINT via un code QR ?

Non. Un paiement TWINT ne peut pas être déclenché sans votre autorisation expresse.

Le risque ne réside donc pas dans un prélèvement automatique, mais dans le fait que vous confirmiez vous-même un paiement en pensant que la demande provient d’une personne ou d’une organisation de confiance.

Vérifiez donc toujours à qui l’argent est transféré et pourquoi le paiement est demandé. Vous devez redoubler de prudence lorsque l’on vous demande d’effectuer un paiement via un code QR ou un lien.

À retenir : TWINT vous protège contre les prélèvements à votre insu, mais pas contre un paiement que vous autorisez vous-même à la suite d’une fraude.

Comment le TCS peut-il m’aider avant ou après une fraude au code QR ?

Le TCS vous soutient aussi bien avant qu’après une attaque de quishing ou toute autre cyberattaque. L’objectif est de détecter les cyberincidents le plus tôt possible et de ne pas laisser les personnes concernées seules en cas d’urgence.

Si vous possédez le TCS Livret Cyber Protection, vous pouvez contacter nos Case Managers jour et nuit en cas de suspicion.

TCS IDProtect vous informe également lorsque vos données personnelles, telles que votre adresse e-mail ou votre numéro de téléphone, apparaissent sur Internet à la suite d’une fuite de données.

Nos guides vous fournissent des conseils utiles et actuels pour vous protéger contre la cybercriminalité.

Après un incident, vous recevez une assistance précisément quand une aide rapide est essentielle. Avec le TCS Livret Cyber Protection, vous pouvez joindre notre hotline d’urgence jour et nuit. Là encore, un Case Manager vous accompagne tout au long du processus et coordonne, si nécessaire, une assistance technique, juridique et financière.

 
Merci de patienter un instant
Votre commande est en cours de traitement.