Retour au blog
Sécurité 7 min de lecture

Arnaque au QR code : le quishing explose, et votre commerce est une cible

Un autocollant frauduleux collé par-dessus votre QR code de caisse, et vos clients paient un escroc à votre place. Le quishing explose en France en 2026, les restaurants en tête. Les 5 réflexes pour protéger votre commerce et vos clients.

Arnaque au QR code : le quishing explose, et votre commerce est une cible

À retenir

Le quishing (QR code + phishing) explose en France depuis l'été 2026 : un autocollant frauduleux collé par-dessus votre QR de caisse ou de table détourne vos clients vers un faux site de paiement. Les restaurants sont les premiers touchés. La protection tient en 5 réflexes simples, et en un principe : un QR que le client peut vérifier avant de cliquer.

  • L'arnaque : un autocollant QR frauduleux collé PAR-DESSUS le vrai, dans votre commerce
  • Les restaurants et leurs menus QR sont la cible n°1 en France en 2026
  • Le contrôle prend 30 secondes par jour : toucher, regarder, scanner soi-même
  • Un domaine lisible et connu (ex : habitu.fr) permet au client de vérifier avant de cliquer

L'arnaque qui se colle dans votre commerce pendant que vous servez.

Le principe du quishing est d'une simplicité redoutable. L'escroc imprime des QR codes frauduleux en planches d'autocollants, entre dans un commerce comme n'importe quel client, et colle son code par-dessus le vôtre : sur le chevalet de caisse, la table, la vitrine, la borne de paiement du parking d'à côté. Votre client scanne en confiance, tombe sur une fausse page de paiement ou un faux formulaire bancaire, et se fait vider sa carte. Le phénomène, encore marginal il y a deux ans, est en pleine explosion en France cet été, et les restaurants avec menus numérisés sont la cible numéro un.

Le pire pour vous n'est même pas la fraude elle-même : c'est que le client se souvient de l'endroit où il s'est fait avoir. Votre commerce. Votre réputation. Vos avis Google.

n°1

les restaurants, cible principale du quishing en France

30 s

le contrôle quotidien qui suffit à vous protéger

313-1

l'article du code pénal : c'est une escroquerie, portez plainte

Les 5 réflexes du commerçant (à afficher en salle de pause).

  • Le contrôle du matin : passez le doigt sur chaque QR exposé (caisse, tables, vitrine). Un autocollant ajouté se sent au relief et se décolle au coin.
  • Le scan-test hebdomadaire : scannez vous-même vos QR une fois par semaine et vérifiez l'adresse qui s'affiche. 10 secondes par code.
  • L'emplacement stratégique : vos QR importants (paiement, fidélité) vivent derrière le comptoir, sous vos yeux, pas en libre-service au fond de la salle.
  • Le domaine lisible : un QR qui affiche une adresse claire et connue est vérifiable par le client avant de cliquer. Une suite de caractères aléatoires ne l'est pas.
  • L'équipe au courant : montrez un exemple de faux QR à vos employés. Celui qui débarrasse les tables est votre meilleur détecteur.

Et les QR Habitu dans tout ça ?

Les mêmes règles s'appliquent, avec deux protections structurelles : le QR de votre carte de fidélité affiche l'adresse habitu.fr, courte et vérifiable d'un coup d'œil par le client avant d'ouvrir. Et il ne demande jamais un paiement ni des coordonnées bancaires : si un « QR de fidélité » réclame une carte bleue, c'est un faux, point. Dites-le à vos clients, c'est aussi un argument de confiance.

Vous avez trouvé un faux QR : la marche à suivre.

Photographiez-le en place, décollez-le et conservez-le, puis déposez plainte : l'escroquerie est punie par l'article 313-1 du code pénal, et votre plainte aide à cartographier les campagnes en cours. Signalez le site frauduleux sur la plateforme gouvernementale dédiée. Et si des clients ont pu scanner, prévenez-les via vos canaux (notification, affichette en caisse) : un commerçant qui alerte inspire confiance, un commerçant qui se tait laisse ses clients découvrir seuls le problème sur leur relevé bancaire.

Un canal direct avec vos clients, sans QR à risque.

Une fois la carte Habitu dans le téléphone de vos clients, plus besoin de scanner quoi que ce soit pour rester en contact : les notifications arrivent directement sur leur écran verrouillé, depuis un canal authentifié. Le QR ne sert qu'une fois, à l'inscription, sous vos yeux en caisse.

Démarrer gratuitement

Questions fréquentes

C'est quoi exactement le quishing ?

+
La contraction de « QR code » et « phishing » : un QR code frauduleux qui envoie vers un faux site (fausse page de paiement, faux formulaire bancaire). L'escroc l'imprime en autocollant et le colle par-dessus un vrai QR code, sur une borne, une vitrine, une table de restaurant ou un comptoir. Le client croit scanner le code du commerce, il scanne celui de l'escroc.

Pourquoi les commerces sont-ils particulièrement visés ?

+
Parce que le QR y est devenu un geste de confiance : menus numérisés au restaurant, paiement à table, avis Google, carte de fidélité. Un client qui scanne un QR dans votre commerce baisse la garde, c'est précisément ce que l'escroc exploite. Et c'est votre réputation qui trinque : le client se souvient qu'il s'est fait avoir chez vous.

Comment vérifier qu'un QR code n'a pas été remplacé ?

+
Passez le doigt dessus : un autocollant ajouté par-dessus se sent au relief et se décolle au coin. Vérifiez visuellement chaque matin vos QR exposés (caisse, vitrine, tables), et surtout scannez-les vous-même une fois par semaine pour contrôler où ils envoient réellement.

Un QR dynamique est-il plus sûr qu'un QR imprimé ?

+
Le risque principal n'est pas dans le QR lui-même mais dans le support physique : n'importe quel QR imprimé peut être recouvert d'un autocollant frauduleux. La parade est double : un emplacement difficile à trafiquer discrètement (derrière le comptoir, sous vos yeux, plutôt qu'en libre accès), et une adresse de destination reconnaissable par le client avant qu'il ne clique.

Que faire si je découvre un faux QR code dans mon commerce ?

+
Retirez-le immédiatement, photographiez-le avant, conservez-le, et déposez plainte (c'est une escroquerie, article 313-1 du code pénal). Signalez aussi le site frauduleux sur la plateforme officielle. Prévenez vos clients récents si vous pensez que certains ont scanné, la transparence protège votre réputation bien mieux que le silence.