Avant de scanner, vérifiez. Un outil gratuit qui contrôle 17 critères de sécurité en temps réel — sans installation, résultat immédiat.
Posez deux QR codes côte à côte : l'un mène au menu de votre restaurant préféré, l'autre à une page de phishing conçue pour voler vos coordonnées bancaires. Ils sont identiques. Le même quadrillage noir et blanc. Le même carré anodin. Vous ne verrez pas la différence — et c'est précisément ce qui fait des QR codes malveillants l'une des menaces les plus sournoises de l'ère numérique.
Contrairement à un lien suspect dans un e-mail — où un lecteur attentif peut survoler le lien et détecter "paypa1.com" au lieu de "paypal.com" — un QR code n'offre aucun aperçu visuel de sa destination. L'URL encodée est totalement opaque. Vous ne savez où il mène qu'après l'avoir scanné.
Heureusement, il existe une solution simple et gratuite : soumettre votre QR code ou votre URL à l'outil Diagnostic de DoItQR avant toute interaction. Voici exactement comment il fonctionne.
Le quishing — contraction de QR code et de phishing — progresse à une vitesse alarmante. Voici ce que disent les données en 2026 :
| Indicateur | Chiffre | Source |
|---|---|---|
| Part des attaques phishing utilisant un QR code | 12 % en 2025 (contre 0,8 % en 2021) | Keepnet Labs, 2026 |
| Hausse des attaques quishing (2023) | +587 % en un an | Keepnet Labs, 2026 |
| Utilisateurs ne vérifiant pas avant de scanner | 77 % scannent sans vérifier | Étude NordVPN, 2026 |
| Utilisateurs ayant rencontré un QR code malveillant | 15 % des personnes interrogées | NordVPN, 2026 |
| Profil de victimes | Les utilisateurs mobiles représentent 68 % des victimes | Proofpoint, 2025 |
La menace est réelle, documentée et en pleine expansion. Et les filtres de sécurité traditionnels en sont largement aveugles : un QR code est une image — les outils anti-spam analysent du texte, pas des pixels. C'est pourquoi un analyseur d'URL dédié comme DoItQR Diagnostic comble un vide critique.
DoItQR Diagnostic n'est pas un simple vérificateur binaire "lien sûr / lien dangereux". Il soumet votre requête à 17 critères de sécurité distincts, couvrant tous les vecteurs d'attaque majeurs utilisés par les campagnes de quishing modernes.
L'outil fonctionne de trois façons : en téléchargeant une image de QR code, en collant une URL directement, ou en scannant un code en direct via la caméra. Voici comment utiliser chaque méthode.
Sans inscription, sans installation, sans abonnement. Collez votre URL ou téléchargez l'image de votre QR code et obtenez un rapport de sécurité instantané.
Lancer le diagnostic →Une fois l'analyse terminée, DoItQR Diagnostic affiche un rapport structuré. Voici comment l'interpréter :
| Couleur du résultat | Signification | Action recommandée |
|---|---|---|
| 🟢 Sûr | Les 17 critères sont validés — aucune menace détectée | Vous pouvez procéder, restez toutefois vigilant |
| 🟡 Suspect | Un ou plusieurs signaux d'alerte détectés (ex : domaine récent, raccourcisseur d'URL) | Approchez avec prudence — vérifiez la source de façon indépendante |
| 🔴 Dangereux | Un ou plusieurs critères signalent une menace avérée | N'ouvrez pas le lien. Signalez la source si possible. |
Chaque critère est listé individuellement dans le rapport avec son statut validé/échoué et une brève explication de ce qui a déclenché l'alerte. Cette transparence vous permet de comprendre exactement ce qui a posé problème — pas seulement un verdict opaque "non sûr".
Voici les schémas d'attaque les plus fréquents que l'outil intercepte, issus des campagnes de quishing documentées :
Des cybercriminels collent des autocollants par-dessus les QR codes légitimes des bornes de stationnement. Le faux code redirige vers une page de paiement factice qui collecte les numéros de carte bancaire. La chaîne de redirection passe typiquement par : URL raccourcie → page de camouflage intermédiaire → formulaire de paiement frauduleux. DoItQR Diagnostic suit chaque saut.
Un SMS ou un e-mail prétend que votre colis est bloqué et inclut un QR code pour "confirmer votre adresse." Le code mène à une page imitant La Poste, Colissimo ou Chronopost, conçue pour collecter des identifiants ou des données de paiement. La détection du typosquatting intercepte des domaines comme "lapost-livraison[.]info".
Un autocollant placé sur une table ou une vitrine remplace le QR code légitime. Le scanner peut discrètement installer une extension de navigateur ou rediriger vers une fausse page de connexion. L'âge de 2 jours du domaine et l'absence de certificat SSL seraient détectés immédiatement.
Un QR code dans un e-mail professionnel prétend renvoyer vers une formation de sécurité obligatoire ou une mise à jour VPN. Il redirige via un redirecteur ouvert sur une plateforme légitime (Google, Microsoft) vers une page de vol d'identifiants. DoItQR Diagnostic suit la chaîne complète quel que soit le niveau de confiance du premier saut.
"Les escrocs peuvent remplacer un QR code légitime par un code malveillant en quelques secondes, faisant de chaque QR code public un piège potentiel." — Adrianus Warmenhoven, expert en cybersécurité chez NordVPN, 2026
Au-delà de l'utilisation de DoItQR Diagnostic, ces habitudes réduiront considérablement votre exposition :
Besoin de lire un QR code sans appareil photo ? Utilisez le scanner en ligne de DoItQR — sans application, sans installation, directement depuis votre navigateur.
Scanner un QR code →Les QR codes malveillants — les attaques de quishing — sont l'une des menaces cybersécurité à la croissance la plus rapide de 2026. Elles exploitent une vérité simple : un QR code est par nature opaque. On ne peut pas lire sa destination sans le scanner, et une fois scanné, il est peut-être déjà trop tard.
DoItQR Diagnostic inverse cette équation. En analysant 17 critères de sécurité pour chaque URL, chaque saut de redirection et chaque signal de domaine avant que vous n'interagissiez avec le lien, il vous donne en quelques secondes, gratuitement et depuis n'importe quel appareil, les informations nécessaires pour décider en toute sécurité.
Le réflexe est simple : en cas de doute, lancez d'abord le diagnostic. Un QR code malveillant est visuellement impossible à distinguer d'un code légitime. Mais il ne l'est pas pour un analyseur de sécurité dédié.
Un QR code est une boîte verrouillée. Avant de l'ouvrir, laissez DoItQR Diagnostic vous dire ce qu'il y a dedans.
Gratuit, instantané, sans inscription. Collez n'importe quelle URL ou téléchargez n'importe quelle image de QR code et obtenez votre rapport de sécurité en quelques secondes.
Analyser un QR code →