RacingZone

Un colis arrive chez vous sans que vous l’ayez commandé : ce QR code à l’intérieur peut vider votre compte bancaire

Un colis arrive chez vous sans que vous l'ayez commandé : ce QR code à l'intérieur peut vider votre compte bancaire

Au Mexique, la police met en garde contre des colis jamais commandés contenant un QR code frauduleux. Un simple scan peut tout faire basculer.

Les autorités mexicaines alertent sur une nouvelle escroquerie liée à des paquets reçus sans commande préalable, à l’intérieur desquels se cache un QR code piégé. L’avertissement, rapporté par le média en ligne Infobae, vise à couper court à une vague de fraudes qui menace directement les comptes bancaires des particuliers.

Une alerte officielle de la police de Mexico

La mise en garde vient de la Secretaría de Seguridad Ciudadana de la Ciudad de México, le ministère de la Sécurité citoyenne de la capitale mexicaine. Sa Police cibernétique, l’équivalent de la police nationale spécialisée dans la cybercriminalité, décrit une méthode simple, mais redoutablement efficace.

Depuis plusieurs semaines, des habitants de Mexico reçoivent chez eux des colis qu’ils n’ont jamais commandés. Le paquet arrive comme un envoi classique, mais sans expéditeur clairement identifiable. À l’intérieur, pas de facture, pas de véritable produit… mais un QR code accompagné d’un message incitant à le scanner.

Le QR code renvoie vers un faux site ou installe un logiciel malveillant, ouvrant la porte aux escrocs sur vos données bancaires.

Les autorités mexicaines précisent que ce mode opératoire a déjà fait réagir des spécialistes en cybersécurité, non seulement au Mexique, mais aussi dans d’autres pays.

Comment fonctionne cette arnaque en trois étapes

1. Un colis surprise, sans commande préalable

Le scénario commence par un paquet non sollicité déposé au domicile. L’étiquette d’envoi peut paraître crédible, parfois avec le nom du destinataire, mais l’expéditeur est flou ou impossible à vérifier. Tout est fait pour éveiller la curiosité.

2. Un QR code présenté comme une étape « normale »

Une fois la boîte ouverte, la victime découvre un QR code imprimé sur un carton ou un papier. À côté, des instructions invitent à :

  • « réclamer » le contenu du colis ;
  • obtenir un prétendu rabais ou cadeau ;
  • vérifier les détails de la livraison ;
  • confirmer la réception pour un futur envoi.

Tout est formulé comme une démarche logique, presque administrative. Le réflexe de sortir son smartphone pour scanner le code vient alors très facilement.

3. Un faux site… ou un logiciel espion

D’après la Police cibernétique de Mexico, deux grands scénarios se présentent après le scan :

  • Le QR code renvoie vers une page frauduleuse, qui imite un service de livraison ou une boutique en ligne et demande :
    • nom et prénom ;
    • adresse complète ;
    • numéro de carte bancaire ;
    • identifiants ou mots de passe ;
    • codes de sécurité ou de validation.
  • Le QR code déclenche le téléchargement d’un logiciel malveillant sur le téléphone ou l’ordinateur :
    • vol d’identifiants enregistrés dans le navigateur ;
    • accès aux applications bancaires ;
    • possibilité de réaliser des paiements non autorisés ;
    • usurpation d’identité numérique.

    En scannant le code, la victime expose ses données personnelles et financières, et peut se retrouver avec des débits bancaires qu’elle n’a jamais validés.

    Une menace qui dépasse les simples colis

    Les autorités mexicaines soulignent que ces QR codes piégés ne se trouvent pas seulement dans les paquets. Ils apparaissent également :

    • sur des menus de restaurants ;
    • sur des parcmètres ;
    • sur des bornes de recharge pour voitures électriques ;
    • sur des affiches publicitaires ;
    • dans des mails ou messages imprimés.

    Le problème vient du fait qu’un QR code ne se « lit » pas à l’œil nu. Impossible de savoir, sans le scanner, s’il envoie vers un site légitime ou vers une plateforme créée par des escrocs. Certains malfaiteurs collent même un QR code falsifié par-dessus un autocollant authentique, ce qui rend la détection encore plus difficile.

    Les recommandations des autorités mexicaines

    Face à cette vague d’arnaques, la Police cibernétique de Mexico diffuse plusieurs consignes très concrètes :

    • ne jamais scanner un QR code provenant d’un colis non sollicité ;
    • ne pas saisir de mots de passe ni de données bancaires après un scan ;
    • vérifier directement auprès de l’entreprise de livraison si un colis est réellement en attente ;
    • garder à jour l’antivirus et le système d’exploitation de son téléphone ou de son ordinateur ;
    • en cas de doute, photographier le colis, l’étiquette et le QR code, puis signaler le tout aux autorités compétentes.

    Les autorités martèlent un principe simple : si vous n’avez rien commandé, ne scannez aucun QR code et méfiez-vous de tout colis surprise.

    Si une personne a déjà scanné un QR code suspect, la marche à suivre, selon la Police cibernétique mexicaine, est la suivante :

    • changer immédiatement tous les mots de passe, en priorité ceux des comptes bancaires et des boîtes mail ;
    • contacter sa banque pour signaler un risque de fraude si des données financières ont été saisies ;
    • lancer une analyse antivirus complète de l’appareil utilisé ;
    • faire un signalement formel auprès de la Police cibernétique.

    Un phénomène repéré aussi en Espagne et à l’international

    Infobae rapporte que ces fraudes aux QR codes, parfois associées au phénomène de « brushing » (envois de colis non sollicités), ont déjà été observées dans plusieurs pays. Les périodes de soldes et les pics d’achat en ligne favorisent ces opérations, car les gens s’attendent à recevoir beaucoup de paquets.

    En Espagne, la Garde civile, l’équivalent de la gendarmerie française, a mis en garde contre de faux colis se présentant comme des envois de la plateforme Amazon. Le QR code figure directement sur l’étiquette. Là aussi, l’objectif est de détourner la victime vers un site frauduleux ou de l’amener à installer une application malveillante.

    L’Institut national de cybersécurité espagnol (INCIBE) indique avoir documenté des cas où le QR code frauduleux se trouvait à l’intérieur de la boîte. Une fois scanné, il renvoyait vers un formulaire destiné à collecter des coordonnées bancaires.

    Les recommandations de l’INCIBE rejoignent celles du Mexique :

    • activer, lorsque c’est possible, la prévisualisation de la page web avant d’ouvrir le lien ;
    • vérifier qu’un QR code n’est pas une étiquette collée par-dessus un code légitime ;
    • refuser de saisir toute donnée personnelle ou financière sur un site non vérifié.

    Que risque un Français face à un colis suspect ?

    En France, les QR codes sont largement utilisés par les entreprises de livraison, les commerces et les services publics. Le principe de l’arnaque décrite au Mexique pourrait donc trouver un terrain favorable, même si l’affaire rapportée ici concerne d’abord l’Amérique latine et l’Espagne.

    Les organismes compétents en France pour ce type de fraudes sont notamment :

    • la gendarmerie et la police nationales, via le dépôt de plainte classique ;
    • la plateforme Pharos, qui permet de signaler en ligne un site ou un contenu frauduleux ;
    • le service national d’assistance aux victimes de cybermalveillance, accessible pour obtenir des conseils personnalisés.

    Pour un lecteur français, la règle à appliquer reste la même : un colis non commandé n’a aucune raison de vous demander un scan de QR code ou vos coordonnées bancaires.

    En cas de réception d’un colis douteux en France, le bon réflexe consiste à :

    • ne pas scanner les QR codes présents sur ou dans le paquet ;
    • contacter directement le transporteur supposé via son site officiel ou son application ;
    • se méfier des demandes de paiement de « frais de douane » ou de « déblocage » d’un colis inattendu ;
    • prévenir sa banque en cas de doute sur un partage de données bancaires ;
    • signaler l’arnaque à la police, à la gendarmerie ou sur les plateformes dédiées à la cybermalveillance.

    Comment vérifier un QR code avant de l’utiliser

    Certains outils permettent de limiter les risques liés aux QR codes. Plusieurs applications et certains smartphones proposent une prévisualisation du lien avant l’ouverture de la page. Cela donne le temps de repérer une adresse web suspecte, même si cette protection reste imparfaite.

    Un QR code légitime doit toujours être cohérent avec son contexte : un restaurant, par exemple, renverra vers un menu ou le site officiel de l’établissement, pas vers un formulaire bancaire. Idem pour un colis : un transporteur classique, ou une grande plateforme de commerce en ligne, ne demande pas la saisie de codes de carte bancaire uniquement pour « confirmer » une livraison déjà effectuée.

    QR codes et « brushing » : un même terreau pour les escrocs

    Le phénomène évoqué par Infobae s’inscrit dans un contexte plus large : celui des colis non sollicités, parfois utilisés pour gonfler artificiellement des avis en ligne, parfois pour tendre des pièges aux consommateurs. Dans de nombreux cas, la fraude ne vise pas seulement un petit achat, mais l’accès à un maximum de données personnelles, réutilisables pour d’autres arnaques ou pour de l’usurpation d’identité.

    Les QR codes sont particulièrement pratiques pour les cybercriminels, car ils contournent les réflexes de méfiance habituels liés aux liens reçus par mail ou par SMS. Un simple scan, devenu un geste banal dans la vie quotidienne, suffit à déclencher toute la chaîne de l’arnaque.

    Pour ne pas se faire piéger, mieux vaut adopter une règle stricte : aucun scan de QR code issu d’une source imprévue, aucun renseignement bancaire sur un site dont l’adresse ne correspond pas précisément à celle du service utilisé, et une vigilance accrue face aux colis qui arrivent sans avoir été commandés.

    Questions fréquentes

    Comment reconnaître un colis frauduleux contenant un QR code piégé ?

    Un colis frauduleux arrive sans que vous l'ayez commandé, sans expéditeur clairement identifiable, et contient seulement un QR code accompagné de messages vous incitant à le scanner pour réclamer le contenu, obtenir un rabais ou vérifier les détails de livraison.

    Que risque-t-on en scannant un QR code suspect ?

    Le QR code peut vous rediriger vers un faux site qui demande votre numéro de carte bancaire et vos identifiants, ou télécharger un logiciel malveillant qui vole vos mots de passe et permet aux escrocs de réaliser des paiements non autorisés sur votre compte.

    Où trouve-t-on les QR codes piégés en dehors des colis ?

    Les QR codes frauduleux apparaissent également sur des menus de restaurants, des parcmètres, des bornes de recharge pour voitures électriques, des affiches publicitaires et même des mails ou messages imprimés. Les escrocs peuvent aussi coller un faux QR code par-dessus un code authentique.

    Quelles sont les actions prioritaires après avoir scanné un QR code suspect ?

    Vous devez immédiatement changer tous vos mots de passe bancaires et de courrier électronique, contacter votre banque pour signaler une fraude potentielle, effectuer une analyse antivirus complète de votre appareil et déposer plainte auprès de la Police cibernétique.

    Cette arnaque concerne-t-elle aussi la France ?

    L'affaire rapportée concerne principalement le Mexique et l'Espagne pour l'instant, mais les QR codes sont largement utilisés en France par les entreprises de livraison et les services publics, ce qui pourrait favoriser le développement de cette arnaque sur le territoire français.

    Laisser un commentaire

    Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

    Défiler vers le haut