# QR codes piégés sur les horodateurs et bornes de recharge : le quishing s'installe dans la rue

> Des autocollants frauduleux collés sur les horodateurs, parcmètres et bornes de recharge électrique redirigent vers de faux sites de paiement, puis vers un SMS piégé. Comment repérer un QR code trafiqué et réagir.

- Source: https://www.envoyer-sms-gratuit.com/fr/blog/2026-09-27/arnaque-sms-quishing-qr-code-place-parking-borne-recharge
- Published: 2026-09-27 (27 septembre 2026)
- Author: L'équipe Envoyer SMS Gratuit
- Language: fr
- Categories: Guide
- Tags: Cybersécurité, SMS, Guide, France 2026, Smartphone, Protection des données

---
« Paiement du stationnement — scannez pour régler en 30 secondes, sans application. »

La phrase est imprimée en noir sur un autocollant blanc, propre, plastifié, collé bien droit sur la façade de l'horodateur. Le QR code en dessous fonctionne parfaitement. La page qui s'ouvre affiche le nom de votre ville, un plan de la zone, un logo municipal et un formulaire de paiement. Trois minutes plus tard, vous recevez même un SMS de confirmation avec un numéro de ticket.

Tout est faux, sauf le débit sur votre carte.

Le **quishing** — contraction de *QR* et de *phishing* — est la forme la plus discrète de l'hameçonnage moderne. Elle n'a besoin d'aucune usurpation d'expéditeur, d'aucune base de données volée, d'aucun SMS Blaster caché dans un coffre de voiture. Elle a besoin d'une imprimante, d'un rouleau d'adhésif et de dix secondes devant un équipement de voirie.

![Mains tenant un smartphone Samsung à écran éteint en extérieur, devant une végétation floue](/images/blog/2026-09-27-arnaque-sms-quishing-qr-code-place-parking-borne-recharge/hero.jpg)

## Pourquoi le QR code est devenu la faille parfaite

Un lien web, on peut le lire. On peut repérer le tiret suspect, l'extension `.top` ou `.xyz`, le sous-domaine qui fait semblant (`ants-gouv.verif-doc.net`). C'est même la première règle de prévention rappelée par **Cybermalveillance.gouv.fr** : survoler, lire, vérifier le nom de domaine avant de cliquer.

Un QR code, lui, est **illisible pour un humain**. C'est un chèque en blanc graphique : vous ne découvrez la destination qu'une fois le lien ouvert, parfois après deux redirections. Et l'ergonomie des smartphones n'aide pas — beaucoup d'appareils affichent l'URL en tout petit, tronquée, pendant une seconde et demie, dans une barre de notification que personne ne lit.

Trois caractéristiques en font un outil de choix pour les escrocs :

- **La confiance liée au support physique.** Un panneau municipal, une borne de recharge, un menu de restaurant : le mobilier urbain bénéficie d'une présomption d'authenticité qu'aucun SMS ne recevra jamais.
- **L'invisibilité aux filtres.** Aucun opérateur téléphonique, aucun antispam ne peut analyser un autocollant collé dans la rue. Là où un SMS de masse contenant une URL malveillante finit par être bloqué, le QR code passe par le canal le plus imparable : vos yeux.
- **Le contexte d'urgence intégré.** On scanne un QR code de stationnement parce qu'on est pressé, en double file, sous la pluie, avec un rendez-vous dans huit minutes. Les conditions exactes dans lesquelles la vigilance s'effondre.

L'**ANSSI** et l'**Arcep** rappellent régulièrement que la sophistication technique d'une fraude compte moins que le moment où elle intervient. Le quishing de rue est la démonstration parfaite de ce principe.

## Les quatre décors les plus utilisés en France

### 1. Les horodateurs et parcmètres

C'est le cas le plus documenté depuis 2024, avec des signalements dans des dizaines de communes françaises — Charleville-Mézières, Rouen, Lyon, Toulouse, Nice, plusieurs stations balnéaires en saison. Le mode opératoire est constant : un autocollant est apposé sur ou à côté de l'écran de l'horodateur, souvent en recouvrant un ancien QR code officiel.

Le faux site reproduit les codes graphiques des applications de stationnement légitimes. Il demande la plaque d'immatriculation, la durée, puis les **coordonnées bancaires complètes** : numéro à 16 chiffres, date d'expiration, cryptogramme. Certaines variantes vont plus loin et proposent un « abonnement mensuel à 1 € » qui masque en réalité un prélèvement récurrent.

### 2. Les bornes de recharge pour véhicules électriques

Le décor est idéal : une borne de recharge est un équipement technique, souvent mal signalé, avec plusieurs opérateurs concurrents, des applications multiples et des tarifs illisibles. Le conducteur ne sait pas toujours **à qui** il est censé payer. Un QR code frauduleux collé sur le fût de la borne, avec la mention « paiement sans badge », trouve immédiatement sa cible — surtout sur les longs trajets, quand on veut repartir vite.

### 3. Les avis de contravention et les avis de passage

Des faux « avis de stationnement impayé » glissés sous les essuie-glaces, imprimés sur papier jaune ou vert, avec un QR code de règlement. Même logique pour les faux avis de passage de transporteur accrochés à une boîte aux lettres : plus besoin d'envoyer un SMS de colis, il suffit de laisser un papier.

### 4. Les terrasses, les affiches et les vitrines

QR code de menu recouvert, affiche de concert ou de brocante détournée, autocollant « Wi-Fi gratuit » dans une salle d'attente. Ici, l'objectif n'est pas toujours le paiement immédiat : c'est souvent la **collecte de numéro de téléphone et d'e-mail**, revendus ou réutilisés pour une campagne de smishing ciblée quelques semaines plus tard.

![Gros plan sur la main d'une personne tenant un smartphone noir au-dessus d'une table blanche](/images/blog/2026-09-27-arnaque-sms-quishing-qr-code-place-parking-borne-recharge/body-1.jpg)

## Le SMS, deuxième étage de l'arnaque

C'est le point que la plupart des articles de prévention oublient : **le QR code n'est presque jamais la fin de l'histoire**. Il sert à capter une donnée, et cette donnée sert ensuite à écrire un SMS parfaitement crédible.

Le scénario complet ressemble à ceci :

| Étape | Ce que vous vivez | Ce qui se passe réellement |
|---|---|---|
| 1 | Vous scannez le QR code de l'horodateur | Vous atterrissez sur un domaine créé la semaine précédente |
| 2 | Vous saisissez plaque, téléphone, carte | Les données partent en clair vers un serveur tiers |
| 3 | Vous recevez un SMS « ticket validé n° 48219 » | Le SMS est envoyé par les escrocs pour éteindre tout doute |
| 4 | 3 à 20 jours plus tard : « échec de paiement, régularisez » | Deuxième prélèvement, ou vol du code 3-D Secure |
| 5 | Un appel « de votre banque » vous demande de confirmer | Fraude au faux conseiller, avec des données exactes en main |

Le SMS de confirmation joue un rôle psychologique essentiel : il transforme une opération douteuse en transaction réussie. Vous rangez votre téléphone rassuré, vous ne surveillez pas votre compte, et vous n'associerez pas le prélèvement anormal du 14 du mois à ce parking du 2.

C'est aussi ce SMS qui rend la fraude si difficile à tracer : au moment où la victime comprend, elle a supprimé le message, effacé l'historique du navigateur et oublié le nom de la rue.

> Une règle simple à retenir : un QR code ne vous confirme jamais rien. Seule une application officielle que **vous** avez installée, ou un site que **vous** avez tapé vous-même, peut le faire.

## Comment repérer un QR code trafiqué en dix secondes

La bonne nouvelle, c'est que cette fraude est physique — donc détectable à l'œil nu. Avant de scanner quoi que ce soit dans l'espace public :

- **Touchez le code.** Un autocollant collé par-dessus se sent au doigt : bord surélevé, angle qui se décolle, bulle d'air. Les QR codes officiels sont sérigraphiés, gravés ou imprimés à même le panneau, sous plastique dur.
- **Regardez l'alignement et la typographie.** Une police différente du reste du panneau, une accentuation manquante, un logo pixelisé, une mention « Ville de… » sans logo officiel : autant de signaux.
- **Cherchez les doublons.** Deux QR codes sur le même équipement, dont un ajouté à la va-vite, est le scénario le plus courant.
- **Vérifiez le domaine avant d'ouvrir.** Les administrations et collectivités françaises utilisent des domaines en `.gouv.fr` ou `.fr` identifiables. Un lien en `.top`, `.icu`, `.shop`, `.online`, un raccourcisseur (`bit.ly`, `cutt.ly`), ou un domaine long bourré de tirets : on referme.
- **Méfiez-vous du cryptogramme.** Aucun service de stationnement public ne vous demandera jamais votre code à 3 chiffres sur une page atteinte par QR code sans passage par 3-D Secure.

Un accessoire tout bête aide plus qu'on ne l'imagine : un [support de téléphone pour voiture](https://www.amazon.fr/s?k=support+t%C3%A9l%C3%A9phone+voiture+magn%C3%A9tique&tag=ds050-21), qui permet de garder le smartphone à hauteur d'yeux et de lire l'URL tranquillement au lieu de scanner à bout de bras, portière ouverte, moteur tournant.

### Le réflexe qui règle 90 % du problème

Payer son stationnement autrement. Les applications officielles de stationnement en France sont téléchargeables depuis les magasins d'applications, et une fois installées, **elles ne nécessitent plus aucun QR code**. Le paiement par carte directement sur l'horodateur, quand il existe, reste également imbattable : pas de page web, pas de formulaire, pas de numéro de téléphone communiqué.

Pour les bornes de recharge, la carte ou le badge RFID de votre opérateur de mobilité règle le problème à la racine. Un lecteur de carte de recharge compatible ou un [badge multi-réseaux](https://www.amazon.fr/s?k=badge+recharge+voiture+%C3%A9lectrique+multi+r%C3%A9seaux&tag=ds050-21) évite d'avoir à scanner quoi que ce soit sur une borne inconnue.

![Main tenant un smartphone à écran éteint en extérieur, devant des feuilles vertes](/images/blog/2026-09-27-arnaque-sms-quishing-qr-code-place-parking-borne-recharge/body-2.jpg)

## Préparer son téléphone avant d'en avoir besoin

Quelques réglages, faits une fois, changent tout le jour où vous scannez un mauvais code.

**Désactivez l'ouverture automatique des liens.** Sur iPhone comme sur Android, l'appareil photo peut être réglé pour afficher l'URL et attendre une confirmation plutôt que d'ouvrir immédiatement le navigateur. C'est le seul rempart réellement efficace, et il est gratuit.

**Activez les notifications de paiement de votre banque.** Une alerte à chaque débit, même de 1 €, réduit le délai de détection de trois semaines à trois minutes. Les banques françaises proposent toutes ce service gratuitement dans leur application.

**Utilisez une [carte virtuelle ou à plafond limité](https://www.amazon.fr/s?k=portefeuille+RFID+protection+carte+bancaire&tag=ds050-21) pour les paiements de rue.** La plupart des banques et néobanques permettent de générer un numéro à usage unique. Un escroc qui récupère un numéro déjà expiré n'a rien récupéré du tout.

**Gardez votre téléphone chargé.** Cela paraît anecdotique, mais une grande partie des mauvaises décisions sur un parking sont prises dans l'urgence, avec 6 % de batterie et l'envie d'en finir. Une [batterie externe compacte](https://www.amazon.fr/s?k=batterie+externe+compacte+USB-C&tag=ds050-21) dans la boîte à gants supprime une partie de cette pression.

**Notez ce que vous avez scanné.** Si vous avez un doute, prenez immédiatement une photo de l'équipement et du QR code. C'est la pièce qui permettra à la commune de faire retirer l'autocollant et à votre banque d'instruire le litige.

## Vous avez scanné et payé : la marche à suivre

Le temps compte énormément. Dans l'ordre :

1. **Faites opposition immédiatement** auprès de votre banque (numéro d'urgence disponible 24 h/24) ou, à défaut, via le serveur interbancaire au **0 892 705 705**.
2. **Demandez le remboursement.** L'article L133-18 du code monétaire et financier impose à la banque de rembourser une opération de paiement non autorisée signalée dans les délais, sauf négligence grave prouvée de votre part. Formulez la demande **par écrit**.
3. **Signalez le SMS reçu au 33700**, la plateforme officielle de signalement des SMS et appels frauduleux, gérée par les opérateurs français.
4. **Déposez plainte** en commissariat, en gendarmerie, ou via la plateforme **THESEE** sur service-public.fr pour les escroqueries en ligne.
5. **Signalez le site frauduleux** sur **Phishing Initiative** et le QR code physique auprès de la mairie ou de l'exploitant de la borne : c'est ce qui fait retirer l'autocollant.
6. **Surveillez vos comptes pendant trois mois.** Les données volées sont souvent revendues et réutilisées avec plusieurs semaines de décalage, notamment sous forme de faux appels « de votre conseiller ».

Et si vous devez prévenir rapidement un proche ou un collègue qui gare sa voiture dans la même rue, un message court suffit : « QR code piégé sur l'horodateur rue X, paie par carte directement sur la borne. » C'est exactement le genre d'alerte immédiate pour laquelle un envoi de SMS en ligne, sans installer quoi que ce soit, rend service.

## Ce que cette fraude nous dit du reste

Le quishing de rue n'est pas une arnaque très sophistiquée. C'est une arnaque **bien placée**. Elle illustre une bascule que l'on retrouve dans presque toutes les campagnes récentes : les escrocs ne cherchent plus à tromper votre jugement, ils cherchent le moment où vous ne jugez pas.

Devant un horodateur, sous la pluie, avec une contravention potentielle qui tourne dans la tête, personne n'analyse un nom de domaine. C'est pour cela que la seule défense durable n'est pas la méfiance — elle est épuisante et inapplicable — mais **l'habitude** : payer toujours par le même canal, celui que vous avez choisi à froid, un jour où vous n'étiez pas pressé.

Un [carnet de notes gardé dans la voiture](https://www.amazon.fr/s?k=carnet+de+notes+format+poche&tag=ds050-21) avec les numéros utiles (opposition carte, assistance, 33700) coûte deux euros et fait gagner un quart d'heure décisif. La prévention, en matière de SMS frauduleux comme de QR codes piégés, se joue presque toujours avant l'incident.

{/* image-sources: https://images.pexels.com/photos/7439/pexels-photo.jpg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 https://images.pexels.com/photos/12829/pexels-photo-12829.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 https://images.pexels.com/photos/3639946/pexels-photo-3639946.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 */}
