Ultimo prezzo

Quishing: come proteggersi dalle truffe tramite QR Code

I QR Code sono entrati nella quotidianità come strumenti semplici e immediati per accedere a menu, effettuare pagamenti, scaricare applicazioni, consultare documenti o raggiungere rapidamente una pagina web. La loro diffusione, però, ha attirato anche l’attenzione dei criminali informatici, che possono sfruttarli per indirizzare le persone verso siti fraudolenti e sottrarre credenziali, dati personali o informazioni finanziarie.

Da questa tecnica nasce il quishing, termine formato dall’unione di “QR Code” e “phishing”. Il meccanismo è quello tipico dell’ingegneria sociale: la vittima viene indotta a compiere volontariamente un’azione apparentemente legittima, ma la destinazione nascosta dietro il codice è controllata dall’attaccante.

Il fenomeno sta assumendo una rilevanza crescente. Secondo Microsoft Threat Intelligence, nel primo trimestre del 2026 il volume degli attacchi di phishing tramite QR Code è passato da 7,6 milioni a gennaio a 18,7 milioni a marzo, con un incremento del 146%. Uno dei motivi della loro efficacia è che il collegamento malevolo può essere incorporato all’interno di un’immagine, rendendo più complessa la sua individuazione da parte di alcuni sistemi tradizionali di analisi delle email.

Comprendere come funzionano queste truffe diventa quindi importante non soltanto per gli utenti, ma anche per le aziende. In organizzazioni sempre più digitalizzate e interconnesse, la cybersecurity dipende infatti dall’integrazione tra tecnologie di protezione, monitoraggio delle minacce e comportamenti consapevoli delle persone.

Cos’è il Quishing

Il quishing è una forma di phishing nella quale un QR Code viene utilizzato come strumento per indirizzare la vittima verso una risorsa digitale controllata da un criminale informatico. Una volta scansionato il codice con uno smartphone o un altro dispositivo, l’utente può essere portato su un sito costruito per imitare un servizio legittimo, una pagina di autenticazione, un portale aziendale o un sistema di pagamento.

L’obiettivo può essere quello di acquisire

  • username e password,
  • dati bancari,
  • numeri di carta di credito,
  • informazioni personali,
  • codici necessari per accedere a servizi digitali.

In altri casi, il collegamento può indirizzare verso il download di software dannoso o verso procedure che inducono l’utente a installare applicazioni non affidabili.

Il quishing appartiene quindi alla più ampia famiglia degli attacchi di social engineering. Il CERT-AGID definisce il phishing come una frode informatica che mira ad acquisire informazioni riservate o a indurre la vittima a eseguire determinate operazioni sfruttando soprattutto l’interazione umana.

La particolarità del QR Code è che l’indirizzo di destinazione non è normalmente leggibile a colpo d’occhio. In un’email tradizionale è possibile, almeno in molti casi, osservare direttamente il testo di un collegamento o verificarne l’URL prima di aprirlo. Con un codice grafico, invece, la destinazione viene decodificata solo attraverso il dispositivo utilizzato per la scansione.

Questo passaggio può ridurre l’attenzione dell’utente. La familiarità con i QR Code e la rapidità con cui vengono normalmente utilizzati possono infatti indurre a considerarli automaticamente affidabili, soprattutto quando compaiono in un contesto apparentemente credibile.

Il rischio può presentarsi anche fuori dall’email. Il National Cyber Security Centre segnala che i QR Code vengono sempre più utilizzati nelle campagne di phishing e raccomanda particolare cautela quando un codice viene ricevuto tramite messaggi o comunicazioni inattese. Anche il contesto fisico può essere sfruttato: un codice stampato su un foglio, un adesivo o un cartello può diventare il punto di ingresso verso una frode online.

Come funziona la truffa del QR Code

Una truffa tramite QR Code inizia generalmente con la costruzione di un contesto credibile. L’attaccante cerca di convincere la vittima che la scansione sia necessaria per compiere un’azione normale o urgente:

  • verificare un account,
  • consultare un documento,
  • effettuare un pagamento,
  • confermare un’identità,
  • accedere a un servizio,
  • risolvere un presunto problema di sicurezza.

Il codice può essere inserito in una email di phishing, in un allegato, in un SMS, in una comunicazione cartacea oppure applicato fisicamente sopra un QR Code autentico. In tutti questi casi il principio è lo stesso: spostare l’attenzione dell’utente dal collegamento reale al gesto apparentemente innocuo della scansione.

Una volta inquadrato il codice con la fotocamera, il dispositivo interpreta le informazioni codificate e propone di aprire una pagina web. Se l’utente procede, può trovarsi davanti a una schermata graficamente molto simile a quella di un’organizzazione conosciuta.

In Italia, il CERT-AGID ha documentato campagne di phishing in cui false comunicazioni relative a presunte multe PagoPA contenevano un QR Code da scansionare con il cellulare al posto del tradizionale link nel corpo del messaggio. È un esempio concreto di come la fiducia associata a un servizio conosciuto possa essere trasferita su una destinazione fraudolenta.

La pagina malevola può quindi richiedere l’inserimento di credenziali di accesso, dati della carta di pagamento o altre informazioni sensibili. Una volta trasmesse, queste informazioni possono essere raccolte dal criminale e utilizzate per accedere agli account, effettuare operazioni fraudolente o costruire ulteriori attacchi.

In altri scenari, la pagina può tentare di convincere l’utente a scaricare un file o installare un’applicazione. È quindi importante distinguere due passaggi: la semplice scansione di un QR Code non equivale necessariamente all’infezione del dispositivo; il rischio aumenta quando si apre la destinazione proposta e, soprattutto, quando si inseriscono dati, si concedono autorizzazioni o si installa software proveniente da fonti non verificate.

Cosa è un fake QR Code e come riconoscerlo

Un fake QR Code è un codice creato o modificato per condurre l’utente verso una destinazione diversa da quella che si aspetta. Può essere interamente fraudolento oppure sostituire fisicamente un QR Code autentico.

È il caso, ad esempio, di un adesivo applicato sopra il codice originale presente su:

  • un cartello,
  • un distributore automatico,
  • un parchimetro,
  • una colonnina,
  • un materiale informativo.

A prima vista il codice può apparire perfettamente normale: per questo la sola grafica del QR Code non consente di stabilire se sia autentico.

Per orientarsi, è utile osservare alcuni segnali ricorrenti. La tabella seguente riassume gli indizi che meritano una verifica prima di procedere con la scansione o con l’apertura del collegamento.

Come riconoscere un possibile fake QR Code
Segnale da osservare Perché può essere sospetto Comportamento consigliato
Adesivo o codice sovrapposto Può nascondere il QR Code originale e reindirizzare verso un sito fraudolento. Non scansionarlo e, se possibile, verifica il codice tramite il canale ufficiale.
Richiesta inattesa o urgente L’urgenza viene spesso usata per ridurre il tempo dedicato alla verifica. Interrompi l’operazione e controlla la comunicazione con l’organizzazione interessata.
Dominio insolito o con errori Un indirizzo simile a quello ufficiale può imitare un marchio conosciuto. Leggi l’anteprima dell’URL e verifica attentamente il nome del dominio.
Richiesta di password o dati bancari Le pagine di phishing puntano spesso alla sottrazione di credenziali e informazioni finanziarie. Non inserire dati e raggiungi il servizio dal sito o dall’app ufficiale.
Download o installazione richiesti Il collegamento può tentare di distribuire software dannoso o applicazioni non affidabili. Non installare file o app provenienti da una destinazione non verificata.

 

Un primo segnale da osservare è quindi il contesto fisico. Se il QR Code sembra applicato con un adesivo, presenta bordi sollevati, copre un altro elemento grafico o appare aggiunto in un secondo momento, è prudente non utilizzarlo.

Anche il contesto digitale offre indizi importanti. Un QR Code ricevuto tramite una comunicazione inattesa, accompagnato da richieste urgenti o da minacce come la sospensione immediata di un servizio, merita una verifica ulteriore. L’urgenza è infatti una tecnica ricorrente di social engineering.

Il controllo più importante riguarda però la destinazione del collegamento. Molti smartphone mostrano un’anteprima dell’indirizzo prima di aprirlo. In questa fase è utile verificare attentamente il dominio, prestando attenzione a errori ortografici, caratteri aggiuntivi, nomi che imitano quello di un’organizzazione conosciuta o domini completamente estranei al servizio che si intende utilizzare.

La presenza del protocollo HTTPS, da sola, non garantisce che il sito sia autentico. La verifica deve riguardare soprattutto il dominio e la coerenza tra la destinazione proposta e l’organizzazione che dovrebbe fornire il servizio.

Lo stesso principio vale per loghi, colori e grafica. Una pagina visivamente convincente non è necessariamente sicura. I criminali possono riprodurre con grande precisione l’aspetto di servizi esistenti, quindi l’identità del sito deve essere verificata attraverso il suo indirizzo e, quando possibile, raggiungendo il servizio attraverso il sito ufficiale o l’applicazione già installata anziché attraverso il QR Code ricevuto.

Come difendersi

La prima misura di protezione dal quishing è sviluppare un comportamento più consapevole nei confronti dei QR Code. La loro comodità non dovrebbe tradursi in una scansione automatica: prima di aprire un collegamento è importante chiedersi chi ha fornito il codice, perché viene richiesto di utilizzarlo e quale destinazione dovrebbe aprire.

Alcune regole semplici permettono di ridurre in modo significativo il rischio:

  • leggere l’URL decodificato prima di procedere: se il dominio non corrisponde chiaramente al servizio atteso, presenta anomalie oppure utilizza un indirizzo abbreviato che impedisce di comprenderne la destinazione, la scelta più sicura è non aprirlo;
  • raggiungere il servizio dal canale ufficiale: se il QR Code dovrebbe condurre al sito di una banca, di un ente pubblico, di un’azienda o di un altro servizio conosciuto, è preferibile digitare direttamente l’indirizzo ufficiale nel browser o utilizzare l’app già installata, eliminando così la necessità di fidarsi del collegamento incorporato nel codice;
  • non inserire dati dopo richieste inattese: quando, dopo la scansione, viene richiesto di inserire password, dati bancari, codici di autenticazione o informazioni personali, è opportuno interrompere l’operazione e verificare la comunicazione attraverso un canale ufficiale indipendente;
  • attivare l’autenticazione a più fattori, che offre un ulteriore livello di protezione degli account, pur non essendo una soluzione sufficiente da sola: alcune forme evolute di phishing cercano infatti di acquisire anche le informazioni di autenticazione, per questo restano fondamentali il controllo della destinazione e la capacità di riconoscere una richiesta anomala;
  • mantenere aggiornati smartphone e applicazioni: sistemi operativi, browser e strumenti di sicurezza aggiornati riducono l’esposizione a vulnerabilità note, mentre l’installazione di applicazioni dovrebbe avvenire soltanto attraverso store e fonti affidabili.

Nel contesto aziendale, la protezione richiede però un approccio più ampio. Il National Cyber Security Centre raccomanda una strategia multilivello contro il phishing, nella quale misure tecnologiche e organizzative riducono sia la probabilità che il messaggio raggiunga l’utente sia le conseguenze di un eventuale errore.

La formazione delle persone assume quindi un ruolo centrale. I dipendenti devono poter riconoscere una comunicazione anomala e sapere come segnalarla rapidamente, senza affidare l’intera sicurezza alla capacità individuale di individuare ogni singolo tentativo di frode.

Accanto alla sensibilizzazione, le aziende possono adottare:

  • sistemi per il monitoraggio delle minacce,
  • protezioni avanzate della posta elettronica,
  • strumenti di rilevamento degli accessi anomali,
  • processi strutturati per la gestione degli incidenti.

Questa combinazione diventa ancora più importante nelle organizzazioni che gestiscono servizi essenziali e infrastrutture digitalizzate, nelle quali la protezione del patrimonio informativo deve accompagnare l’evoluzione tecnologica.

In questo contesto, il quishing rappresenta un esempio concreto di come la sicurezza digitale non dipenda soltanto dalla tecnologia. Più i processi, i servizi e le infrastrutture diventano connessi, maggiore è la necessità di affiancare agli strumenti di difesa una cultura della sicurezza diffusa. Saper riconoscere un QR Code sospetto, controllarne la destinazione e fermarsi davanti a una richiesta inattesa sono comportamenti semplici, ma contribuiscono a costruire quella capacità di prevenzione che, insieme a monitoraggio, intelligence e protezione tecnologica, rende più resiliente l’intero ecosistema digitale.