Arnaque au faux QR-code sur les horodateurs : le quishing de parking en Suisse
Des escrocs collent de faux QR-codes sur les horodateurs publics. En scannant ce code, la victime est redirigée vers une fausse page de paiement qui dérobe les données de sa carte de crédit.
Comment ça marche
Le quishing (contraction de QR-code et de phishing) appliqué aux parcmètres est une technique redoutable et en forte augmentation. Les malfaiteurs impriment des autocollants contenant un QR-code frauduleux et les collent discrètement par-dessus le code officiel des horodateurs de la commune ou du parking privé.
Lorsque vous vous garez et souhaitez payer rapidement avec votre smartphone, vous scannez ce code en toute confiance. Au lieu de lancer l’application officielle (comme Twint, Parkingpay ou EasyPark), vous êtes redirigé vers une page web qui imite parfaitement le design du portail de la ville ou du prestataire. On vous demande alors d’entrer les numéros de votre carte de crédit pour régler une somme minime. Une fois les données validées, les escrocs s’en emparent pour effectuer des achats onéreux à votre insu.
Le déroulé de l’arnaque
- Vous vous garez sur une place de stationnement et vous dirigez vers l'horodateur pour payer.
- Pour gagner du temps, vous scannez le QR-code affiché sur la machine avec l'appareil photo de votre téléphone.
- Un lien s'ouvre sur une page web ressemblant à une application de stationnement officielle ou au portail de la commune.
- Vous saisissez vos données de carte de crédit et validez le paiement d'un montant dérisoire.
- Le paiement semble échouer, mais les escrocs ont récupéré vos informations bancaires et débitent des montants importants.
Exemples concrets
Fausse amende de stationnement par message
SMSCe type de message est envoyé massivement via de fausses antennes relais à proximité des parkings pour effrayer les automobilistes. La police suisse n'envoie jamais d'amendes par SMS avec des liens de paiement direct.
Faux blocage de compte de stationnement
EmailLes fraudeurs usurpent l'identité des applications de stationnement populaires. Le but est de créer un sentiment d'urgence pour vous pousser à fournir vos données bancaires sur un faux site.
Appel d'un faux service de sécurité
AppelCeci est du hameçonnage vocal (vishing) qui fait souvent suite à la saisie de vos données sur le faux QR-code. L'escroc a besoin du code de validation 3D Secure pour valider son achat frauduleux.
Signaux d’alerte
- L'autocollant du QR-code semble avoir été rajouté grossièrement par-dessus l'horodateur.
- Le scan du QR-code ne lance pas votre application de stationnement, mais ouvre un simple navigateur web.
- L'URL (adresse web) affichée en haut de l'écran ne correspond pas au service officiel de la commune.
- Le site vous demande des informations inhabituelles ou un code reçu par SMS pour un très petit montant.
Vous avez été victime de cette arnaque ?
Nos juristes vous aident à porter plainte et à faire valoir vos droits. Réponse sous 24h, en toute confidentialité.
Comment se protéger
- Regardez attentivement l'horodateur avant de scanner un QR-code : grattez légèrement l'autocollant pour vérifier s'il en cache un autre.
- Privilégiez l'ouverture directe de votre application de stationnement officielle (Twint, Parkingpay, EasyPark) depuis votre menu, plutôt que de scanner.
- Vérifiez toujours l'URL de la page sur laquelle vous êtes redirigé après un scan.
- En cas de doute sur la machine, utilisez des pièces de monnaie ou payez via l'application sans utiliser le QR-code.
Que faire si vous êtes victime
- Bloquez immédiatement votre carte de crédit ou votre compte TWINT via votre application bancaire ou en appelant la hotline d'urgence de votre banque.
- Vérifiez vos derniers relevés bancaires et contestez rapidement les transactions frauduleuses auprès de votre établissement financier.
- Signalez l'horodateur compromis à la police municipale ou à la société gérant le parking pour qu'ils retirent le faux QR-code.
- Déposez une plainte pénale auprès de la police cantonale ou municipale avec les preuves (photos de l'horodateur, relevés de compte).
Questions fréquentes
Oui, car l'argent n'est jamais parvenu à la commune ou à l'exploitant du parking. Vous risquez donc de recevoir une amende pour stationnement non payé, en plus d'avoir offert vos données bancaires aux escrocs.
Non, les applications officielles (comme Parkingpay ou EasyPark) sont très sécurisées. Le danger provient uniquement du faux QR-code physique qui vous empêche d'utiliser ces applications sécurisées en vous déviant vers un site pirate.
Cela dépend de votre banque et de la validation 3D Secure. Si vous avez validé le paiement final avec un code SMS ou via votre application bancaire, la banque considérera souvent qu'il y a eu négligence de votre part. Contactez-la le plus vite possible pour augmenter vos chances.
Un vrai QR-code est généralement imprimé directement sur la machine ou derrière une vitre protectrice. Si vous sentez un autocollant épais, mal découpé ou collé par-dessus un autre élément graphique, méfiez-vous fortement.
Ignorez-la et ne cliquez sur aucun lien. En Suisse, les amendes de stationnement sont déposées sous forme de fiche papier sur le pare-brise ou envoyées par courrier postal officiel, jamais par SMS.
Oui, la plupart des smartphones affichent l'adresse web (URL) avant d'ouvrir la page. C'est l'étape essentielle : lisez attentivement cette adresse avant de cliquer. Si elle vous semble étrange, ne continuez pas.
Sources
- Office fédéral de la cybersécurité (OFCS) - Hameçonnage, vishing, smishing
- Office fédéral de la cybersécurité (OFCS) - Conseils pour les particuliers
- Prévention Suisse de la Criminalité (PSC) - Escroquerie
Dernière mise à jour : 19 août 2026
Autres arnaques à connaître
Vous avez été victime de cette arnaque ?
Nos juristes vous aident à porter plainte et à faire valoir vos droits. Réponse sous 24h, en toute confidentialité.