Les arnaques liées aux infractions routières utilisent des liens remplacés par des codes QR pour voler les informations de votre carte bancaire.

| 7 avril 2026
Une file de voitures différentes dans un parking

Dès que les gens commencent à déjouer un certain type d'escroquerie, les criminels déploient de nouvelles tactiques pour continuer à voler de l'argent. Maintenant que les gens ont appris à se méfier des liens dans les SMS, les escrocs ont changé d'appât, et en 2026, le « nouveau lien » est souvent un code QR dissimulé dans une fausse notification.

La dernière variante des arnaques aux péages impayés et aux infractions routières est particulièrement sournoise car elle paraît plus officielle qu'un simple message contenant une URL. Au lieu d'un lien direct, les victimes reçoivent l'image d'un avis de tribunal ou d'une administration et sont invitées à scanner un code QR pour payer une amende relativement modique.

Ces frais minimes font partie de l'arnaque. Ils paraissent tellement peu élevés qu'on paie vite, et c'est précisément pour ça que l'escroquerie fonctionne. Ces criminels ne veulent pas qu'on y réfléchisse trop.

Les éléments de base du scénario de ces nouvelles campagnes restent les mêmes : l’urgence, l’autorité et une petite somme destinée à lever les réticences.

BleepingComputer a rapporté comment les destinataires étaient informés qu'ils avaient une infraction routière en suspens et qu'ils devaient agir immédiatement, tandis que Cyber ​​Safety Watchdog a mis en lumière l'évolution de l'escroquerie au péage.

Que le message mentionne des péages, du stationnement ou des infractions au code de la route, l'important est qu'il usurpe l'identité d'une autorité gouvernementale et pousse la personne visée à prendre une décision hâtive sans prendre le temps de vérifier quoi que ce soit.

Pourquoi les codes QR aident les escrocs

Les codes QR offrent aux escrocs une couche de dissimulation supplémentaire. Au lieu d'un lien texte visible, la victime est incitée à scanner un code intégré à une image, ce qui réduit les risques d'une détection immédiate.

Les escrocs savent que les gens sont formés pour repérer les liens évidents, les domaines suspects et les courriels mal rédigés. Ils dissimulent donc le contenu malveillant dans des images, des messages et des codes QR, puis l'enrobent du langage des autorités compétentes.

Dans la campagne décrite par BleepingComputer, le code QR envoyait d'abord les victimes vers un site intermédiaire qui leur présentait un défi CAPTCHA, puis les redirigeait vers une page d'hameçonnage imitant le Département des véhicules motorisés ou un organisme d'État similaire.

Cette étape supplémentaire de CAPTCHA sert à ralentir toute analyse automatisée. Le but ultime est d'usurper l'identité d'un établissement de confiance, de créer un sentiment d'urgence, d'exiger une petite somme et de dérober les données personnelles et financières au moment du paiement.

Dans les deux campagnes, les faux sites demandent les noms, adresses, numéros de téléphone, adresses électroniques et informations de carte bancaire. Une fois ces données saisies, l'escroquerie peut se poursuivre par un vol d'identité, une fraude à la carte bancaire, et les données peuvent être revendues à d'autres criminels pour commettre d'autres fraudes.

L'impact des escroqueries est énorme

Le rapport annuel 2025 de l'IC3 du FBI indique clairement que les opérations d'escroquerie ne sont pas un phénomène secondaire ; elles constituent l'essentiel du problème. L'IC3 a reçu plus d'un million de plaintes en 2025 et les pertes déclarées ont dépassé 20,8 milliards de dollars.

Le phishing et l'usurpation d'identité ont à eux seuls représenté près de 200 000 plaintes, tandis que l'usurpation d'identité gouvernementale a atteint 32 424 plaintes et près de 800 millions de dollars de pertes déclarées.

Ces chiffres sont importants car l'escroquerie au péage s'inscrit pleinement dans le même écosystème que l'hameçonnage, l'usurpation d'identité et la fraude au paiement. Il ne s'agit pas d'un simple désagrément isolé, mais bien d'un signe évident que la fraude en ligne fait partie d'un réseau criminel organisé plus vaste.

Comment rester en sécurité

Les escrocs s'adaptent à nos habitudes plus vite qu'on ne le pense. Dès qu'une technique de défense est largement connue, les criminels en modifient légèrement le procédé.

C’est pourquoi ces messages doivent être traités avec la même suspicion que toute autre demande d’argent non sollicitée. 

  • Vérifiez le numéro de téléphone de l'expéditeur du SMS. Certaines arnaques étaient faciles à démasquer car elles provenaient de numéros de téléphone situés hors des États-Unis.
  • Recherchez le site qui gère l'infraction présumée et comparez les noms de domaine. Parfois, la différence est minime ; examinez-le donc attentivement.
  • Si vous pensez que l'infraction est plausible parce que vous avez effectivement circulé dans la zone, consultez le site web officiel du service de péage ou appelez leur service clientèle.
  • Si vous avez effectué un paiement , vérifiez que vous avez bien reçu une confirmation. Les organismes officiels envoient une confirmation après encaissement. Si vous ne la recevez pas, contactez-les pour vérifier et prenez les mesures nécessaires si vous pensez avoir été victime d'une escroquerie. Contactez immédiatement votre banque et le Centre de signalement des crimes sur Internet du FBI ( ic3.gov ). N'oubliez pas d'indiquer le numéro de téléphone de l'expéditeur du SMS et le site web mentionné dans celui-ci.
  • N'entrez jamais en contact avec l'escroc. La moindre réaction lui fournit des informations, même le simple fait que le numéro de téléphone soit occupé.
  • Si vous recevez un message suspect , Scam Guard peut vous aider à identifier si un SMS, un e-mail ou toute autre communication est une arnaque et vous guider tout au long du processus.
  • Utilisez une protection anti-malware à jour et en temps réel, qui bloquera les domaines malveillants connus.
    Malwarebytes bloque les faux sites web

Soyons réalistes, une fenêtre de navigation privée a ses limites.

Intrusions de données, transactions sur le dark web, fraudes à la carte bancaire : Malwarebytes Identity Theft Protection vous protège contre tout cela, vous alerte rapidement et inclut une assurance contre l’usurpation d’identité. 

À propos de l'auteur

Pieter Arntz

Chercheur en renseignements sur les logiciels malveillants

A été MVP Microsoft en sécurité grand public pendant 12 années consécutives. Parle quatre langues. Exhale un parfum d'acajou et de livres reliés cuir.