Un code QR ne se lit pas avec les yeux. Il se lit avec un appareil photo, en un instant, et c’est pour cela que nous lui faisons confiance sans y penser : nous le montrons, nous le photographions, nous le scannons. Les attaques par codes QR reposent entièrement sur cette confiance.
Elles l’exploitent dans deux directions. Dans la première, quelqu’un lit un code que vous avez publié et se sert de ce qu’il contient : un billet, une réservation, le mot de passe du Wi-Fi. Dans la seconde, quelqu’un place devant vous un code qu’il a préparé, et c’est vous qui le scannez.
Cet article explique les mécanismes les plus répandus, un par un. C’est le complément, du côté des menaces, de la recommandation qui invite à ne pas publier de photos avec des codes QR : avant de partager une photo, recadrez le code hors champ ou couvrez-le d’un rectangle plein.
Une précision utile : on explique ici comment fonctionnent ces attaques du point de vue des personnes qui les subissent, pour les reconnaître et s’en protéger. Ce ne sont pas des instructions opérationnelles.
Scénario de départ
Vendredi, vous publiez une story avec les billets du concert au premier plan. Samedi matin, vous photographiez votre carte d’embarquement sur la table du bar, à l’aéroport. Dimanche, chez des amis, l’arrière-plan d’une photo de groupe laisse voir le carton portant le code du Wi-Fi, accroché au réfrigérateur.
Lundi, au retour, vous vous garez en centre-ville. Sur l’horodateur, un autocollant : « Payez facilement avec le code QR ». Vous le scannez, une page de paiement s’ouvre, vous saisissez les données de votre carte.
En quatre jours, vous avez croisé les deux directions : sur les trois premières photos, c’est vous qui exposez un code ; dans le dernier cas, c’est le code de quelqu’un d’autre qui vient jusqu’à vous.
Pourquoi les attaques par codes QR fonctionnent si bien
Un code QR est un carré de modules blancs et noirs qu’un appareil photo traduit en texte : une adresse web, un code, un mot de passe. Sa construction est détaillée dans l’article sur comment fonctionne un code QR ; ici, un seul point compte : personne ne peut savoir ce qu’il y a dans un code en le regardant.
Trois caractéristiques en découlent, et les attaques les exploitent :
- ils se lisent même de loin et depuis une photo : un appareil photo récent lit un code petit, agrandi depuis un écran ou partiellement couvert ;
- ils valent pour la personne qui les présente : beaucoup de codes, comme les billets et les codes de retrait, ne vérifient pas qui les montre, seulement qu’ils sont valables ;
- ils masquent la destination : un lien contenu dans un code QR ne se voit pas tant qu’on ne l’a pas ouvert, et sur un téléphone l’adresse de la page s’affiche en petit, quand elle s’affiche.
1. Billets dupliqués
En termes simples. Le code d’un billet électronique est lu depuis une photo publiée puis reproduit, pour entrer à votre place.
Comment cela fonctionne. Pour beaucoup de spectacles, de trains et de musées, le billet est le code lui-même : le lecteur, à l’entrée, vérifie qu’il est valable et pas encore utilisé. La personne qui en détient une copie lisible peut le présenter avant vous.
Pourquoi cela fonctionne. Le système accepte la première présentation. La personne qui se présente ensuite, souvent la titulaire du billet, découvre au tourniquet qu’il apparaît déjà validé.
Impacts possibles. Entrée refusée, temps perdu à prouver l’achat, parfois le coût d’un nouveau billet.
Signaux d’attention. Des notifications de billet transféré ou réémis que vous n’avez pas demandées, des connexions inhabituelles à l’espace personnel de la billetterie.
Comment se protéger. Ne publiez pas le billet avec le code lisible ; si c’est déjà arrivé, demandez à l’organisateur, par le canal officiel, si le code peut être réémis — l’ancien cesse alors de valoir.
2. Accès à la réservation
En termes simples. À partir d’une carte d’embarquement ou d’un titre de transport photographié, on récupère les données qui ouvrent la gestion de la réservation.
Comment cela fonctionne. Le code d’une carte d’embarquement contient souvent le nom, le vol et la référence de réservation, cette suite de quelques caractères qui identifie le voyage. Sur les sites de beaucoup de compagnies, ces données suffisent à ouvrir la réservation, à voir l’itinéraire et, selon les cas, les coordonnées ou certaines modifications possibles.
Pourquoi cela fonctionne. La gestion de la réservation est pensée pour être commode : pas de mot de passe, seulement deux données que l’on suppose connues du seul passager.
Impacts possibles. Siège changé, enregistrement effectué par un tiers, coordonnées exposées ; surtout, des données exactes sur lesquelles bâtir un faux message de la compagnie. Les effets de cet enchaînement sont racontés dans l’article sur les conséquences d’une carte d’embarquement publiée.
Signaux d’attention. Des e-mails de modification que vous n’avez pas demandée, des messages qui citent votre vol et invitent à « confirmer vos données » ou à payer un supplément.
Comment se protéger. Couvrez le code et les références imprimées en clair avant de publier. Pour toute vérification sur le voyage, passez par le site ou l’application officiels, jamais par les liens reçus.
3. Accès au réseau Wi-Fi
En termes simples. Le code QR que l’on imprime pour permettre aux invités de se connecter contient le nom du réseau et le mot de passe, en clair.
Comment cela fonctionne. Toute personne qui scanne le code, même depuis une photo, lit le mot de passe comme s’il était écrit sur le carton. Encore faut-il se trouver à portée du réseau : le risque concerne donc surtout le voisinage ou les personnes qui connaissent le lieu.
Pourquoi cela fonctionne. Le carton est commode et visible par définition, et il finit à l’arrière-plan de photos prises à la maison, dans une boutique ou au bureau.
Impacts possibles. Connexions non autorisées, réseau ralenti, et surtout l’accès au même réseau que les téléphones, les ordinateurs, les caméras et les objets connectés. Ce qui protège réellement un réseau domestique est expliqué dans la fiche sur le pare-feu, le filtre qui décide de ce qui entre et de ce qui sort.
Signaux d’attention. Des appareils inconnus dans la liste de la box, une connexion plus lente sans raison.
Comment se protéger. Gardez le code hors des photos ; s’il a déjà été publié, changez le mot de passe du Wi-Fi et régénérez le code, afin que l’ancien ne vaille plus rien.
4. Codes de retrait et cartes dématérialisées
En termes simples. Certains codes valent l’objet qu’ils représentent : le retrait d’un colis, une carte de fidélité, une carte cadeau.
Comment cela fonctionne. Le code d’un casier à colis ou d’un point relais autorise la remise à la personne qui le présente. Les cartes dématérialisées affichent un code que la caisse lit comme la carte elle-même, avec ses points ou son crédit. La photo du « colis enfin arrivé » peut le rendre lisible.
Pourquoi cela fonctionne. Comme pour les billets, le code identifie l’objet, pas la personne.
Impacts possibles. Colis retiré par quelqu’un d’autre, points ou crédit disparus ; sur les étiquettes, le nom et l’adresse exposés en prime.
Signaux d’attention. Une notification de retrait effectué alors que vous n’avez pas encore récupéré le colis, le solde d’une carte qui diminue sans achat.
Comment se protéger. Couvrez les codes et les étiquettes sur les photos ; en cas de doute, demandez le blocage ou le remplacement du code au service qui l’a émis.
5. Codes d’association et d’accès
En termes simples. Certains services utilisent un code QR pour associer votre compte à un nouvel appareil. Si ce code est généré par quelqu’un d’autre et que c’est vous qui le scannez, l’appareil associé est le sien.
Comment cela fonctionne. C’est le mécanisme qui permet, par exemple, d’ouvrir une application de messagerie sur un ordinateur : l’ordinateur affiche un code, le téléphone le scanne et autorise l’accès. La personne qui attaque prépare un code de ce type sur son propre appareil et vous le fait parvenir avec un prétexte : « scannez pour vérifier votre profil », « pour participer au concours », « pour recevoir le paiement de la vente ». En le scannant depuis l’application, vous ne lisez pas un contenu : vous donnez une autorisation.
Pourquoi cela fonctionne. Le geste est identique à celui de tous les jours, et la demande vient souvent d’un contact qui paraît fiable. Le nombre d’inconnus qui peuvent vous aborder sur les réseaux sociaux dépend aussi du choix de ne suivre que des personnes connues sur les réseaux sociaux.
Impacts possibles. Quelqu’un lit vos conversations, écrit en votre nom à vos contacts, accède au compte sans connaître le mot de passe.
Signaux d’attention. Une demande de scanner un code que vous n’avez pas généré vous-même ; dans l’application, un avertissement de « nouvel appareil connecté » ; dans la rubrique des appareils associés, un ordinateur que vous ne reconnaissez pas.
Comment se protéger. Depuis l’application, ne scannez que les codes affichés à cet instant sur l’un de vos appareils, parce que c’est vous qui les avez demandés. Vérifiez de temps en temps les appareils associés et déconnectez ceux que vous ne reconnaissez pas.
6. Faux codes collés par-dessus les vrais (quishing)
En termes simples. Un autocollant portant un faux code QR est collé par-dessus l’original, sur un horodateur, un menu, une borne de recharge ou un prospectus. Cela s’appelle le quishing, contraction de QR et de phishing : l’hameçonnage (phishing) est la tromperie qui conduit à livrer ses données à une page imitant un service réel.
Comment cela fonctionne. Le faux code mène à une page qui ressemble à celle du service : paiement du stationnement, menu avec commande, inscription. La page demande les données de la carte, une connexion ou l’installation d’une application.
Pourquoi cela fonctionne. Le code se trouve exactement là où vous vous attendez à le trouver. Sur un téléphone, l’adresse de la page se remarque à peine. Même le cadenas du HTTPS protège la liaison sans garantir que le site soit le bon, comme l’explique la recommandation invitant à se connecter uniquement en HTTPS.
Impacts possibles. Données de carte dérobées, paiements versés à une personne qui n’a aucun droit de les recevoir, applications installées depuis des sources non officielles.
Signaux d’attention. Un autocollant superposé, de travers ou aux bords différents ; une adresse qui ne correspond pas au service ; une page qui réclame d’emblée un paiement ou les données complètes de la carte.
Comment se protéger. Pour les paiements et les connexions, préférez l’application ou le site officiel que vous connaissez déjà. Si vous scannez un code, lisez l’adresse avant de saisir la moindre donnée. La fiche sur la menace informatique aide à repérer ces détails.
7. Codes QR dans les e-mails, pour contourner les filtres
En termes simples. Un e-mail ou un fichier PDF ne contient aucun lien, mais un code QR à scanner avec le téléphone.
Comment cela fonctionne. Le lien est à l’intérieur d’une image, que beaucoup de filtres de messagerie analysent moins qu’un texte cliquable. Le message imite une demande de signature, une alerte de sécurité ou une facture. C’est l’une des techniques décrites dans l’article sur les logiciels malveillants dans les pièces jointes, auquel nous renvoyons pour le détail.
Pourquoi cela fonctionne. Cela déplace la tromperie de l’ordinateur, souvent mieux protégé, vers le téléphone, où la vérification est plus difficile.
Impacts possibles. Identifiants ou données de paiement livrés à une fausse page.
Signaux d’attention. Un message dont le seul contenu utile est un code à scanner « par sécurité ».
Comment se protéger. Traitez un code QR reçu par courriel comme le lien d’un inconnu : ouvrez le service depuis l’adresse que vous connaissez.
Tableau récapitulatif
| Attaque | Risque principal | Signaux d’attention | Défenses efficaces |
|---|---|---|---|
| Billets dupliqués | Quelqu’un entre à votre place | Billet déjà validé, transferts non demandés | Code couvert, réémission du billet |
| Accès à la réservation | Voyage modifié, faux messages crédibles | Modifications non faites, messages avec des données exactes | Code et références couverts, vérification depuis le site officiel |
| Accès au Wi-Fi | Des inconnus sur le réseau de la maison | Appareils inconnus, réseau lent | Code hors des photos, changement du mot de passe |
| Retraits et cartes | Colis ou crédit détournés | Retrait déjà effectué, solde diminué | Étiquettes couvertes, blocage du code |
| Association et accès | Compte associé à l’appareil d’un tiers | Demande de scanner un code qui n’est pas le vôtre, nouvel appareil | Ne scanner que des codes que vous avez générés, vérification des appareils |
| Quishing | Paiements et données livrés à une fausse page | Autocollants superposés, adresse différente | Application ou site officiel, lecture de l’adresse |
| Codes QR dans les e-mails | Identifiants livrés depuis le téléphone | Message ne contenant qu’un code | Accès depuis l’adresse connue |
Ce qu’elles ont en commun
Sept mécanismes différents, trois défenses qui les traversent presque tous :
- Un code publié est un code livré — le couvrir avant de partager retire la matière première des quatre premières attaques.
- Un code ne se juge pas à son apparence — avant de saisir des données, ce qui compte est l’adresse de la page, pas le petit carré qui vous y a conduit.
- Un service s’ouvre par la porte que vous connaissez — applications et sites officiels démontent le quishing, les codes QR dans les e-mails et les messages bâtis avec des données exactes.
Ce ne sont pas des mesures avancées : ce sont des pauses de quelques secondes.
Checklist de protection
- ☐ Aucune photo publiée avec des billets, cartes d’embarquement, badges ou étiquettes lisibles
- ☐ Codes couverts d’un rectangle plein, références imprimées en clair comprises
- ☐ Carton du Wi-Fi tenu hors des cadrages
- ☐ Aucun code d’association scanné si ce n’est pas vous qui l’avez généré
- ☐ Appareils associés aux applications vérifiés régulièrement
- ☐ Adresse de la page lue avant de saisir des données après un code QR
- ☐ Paiements de stationnement, d’amendes et de livraisons faits depuis l’application ou le site officiel
- ☐ Codes reçus par courriel traités comme les liens d’un inconnu
Lien avec le Framework Cyber Welfare
| Pilier | Apport de ce contenu |
|---|---|
| Conscience du risque | Comprendre qu’un code QR est un contenant de données et d’autorisations, dans les deux sens : quand vous le montrez et quand vous le scannez |
| Compétences | Reconnaître le mécanisme de chaque attaque à ses signes, y compris les codes d’association et les autocollants superposés |
| Comportements sûrs | Couvrir les codes avant de publier et s’arrêter pour lire l’adresse avant de saisir des données |
Niveau de référence : FL3 — Autonome, avec une base accessible dès FL2 — Initié dans les sections sur les billets, les réservations et le Wi-Fi.
Conclusion
Les attaques par codes QR décrites ici visent rarement une personne en particulier. Elles reposent sur des codes laissés lisibles et sur des gestes faits à la hâte.
C’est pourquoi la défense la plus efficace est une habitude : gardez votre code hors des photos, et traitez le code de quelqu’un d’autre comme le lien d’un inconnu. La position enregistrée dans les fichiers photo est un autre sujet, traité par la recommandation qui explique comment désactiver la géolocalisation des photos.
Si une photo est déjà en ligne et que vous voulez savoir si quelqu’un s’en est servi, l’article sur les signes que quelqu’un a utilisé votre code QR réunit les traces à chercher. Pour faire le point sur vos habitudes numériques, commencez par l’auto-évaluation de la résilience numérique.
Question de réflexion. Le dernier code QR que vous avez scanné, sauriez-vous dire qui l’avait mis là ?
Contenus liés
- Ne pas publier de photos avec des codes QR — la recommandation de référence
- Signes que quelqu’un a utilisé votre code QR — les indicateurs que ces attaques laissent derrière elles
- Comment masquer un code QR sur une photo — les étapes qui les rendent inefficaces
- Comment fonctionne un code QR — ce qu’il y a dans ces points noirs
- Risques des codes QR dans les photos — ce qu’elles touchent : confidentialité, intégrité, disponibilité
- Conséquences d’une carte d’embarquement publiée — ce qu’elles entraînent quand elles réussissent
Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.




