· 7 min

Quishing: Cos'è, Come Funziona e Come Proteggersi dalle Truffe QR Code

Quishing o QR phishing: come gli attaccanti usano i QR code per rubare password e dati bancari. Casi reali, segnali di allarme e come proteggersi.

Quishing: Cos'è, Come Funziona e Come Proteggersi dalle Truffe QR Code

Il quishing è il phishing realizzato tramite un QR code. Invece di un link in un'email, l'attaccante posiziona un QR fisico o digitale che, quando scansionato, porta a un sito web fraudolento progettato per rubare password, dati bancari o installare malware.

Risposta rapida

  • "Quishing" = QR + phishing. Il QR è solo il veicolo; l'attacco avviene sul sito web verso cui reindirizza.
  • Casi comuni: adesivi falsi su parcometri, menù di ristoranti manomessi, QR di pagamento falsi, caricatori falsi negli aeroporti, email con QR allegati.
  • Prima di scansionare: controlla che il QR non sia un adesivo apposto sopra un altro.
  • Durante la scansione: la maggior parte dei telefoni moderni mostra l'URL prima di aprirlo. Leggilo.
  • Non inserire mai password o dati bancari su un sito web raggiunto scansionando un QR fisico sconosciuto.

Cos'è il quishing?

Il quishing (da QR + phishing) è un tipo di attacco in cui il criminale informatico usa un QR code per portare la vittima su un sito web malevolo senza destare sospetti.

Funziona perché:

  • L'utente non può vedere l'URL prima di scansionare (il QR è opaco all'occhio umano).
  • I QR code non si distinguono visivamente come legittimi o malevoli.
  • Il telefono abbassa le difese che avrebbe con un'email o un link web (in un'email il dominio è visibile; in un QR non lo è).

L'obiettivo finale dell'attaccante può essere:

  • Rubare credenziali (bancarie, social media, email aziendale).
  • Addebitare pagamenti su siti fraudolenti che imitano quelli reali.
  • Installare malware o spyware sul telefono.
  • Raccogliere dati personali da rivendere.

Come funziona un attacco di quishing?

Lo schema tipico ha tre passaggi:

  1. L'attaccante crea un QR che punta a un sito web sotto il suo controllo. Il sito di solito imita visivamente un brand noto (banca, parcometro, servizio pubblico, ristorante).
  2. Lo posiziona dove la vittima lo scansionerà senza sospetti: incollato sopra il QR originale su un cartello pubblico, all'interno di un'email apparentemente legittima, su un caricatore falso, su un adesivo sopra un menù di ristorante.
  3. La vittima scansiona, raggiunge il sito falso e inserisce i suoi dati pensando che sia quello reale.

L'ultimo passo è phishing classico. La novità è il primo: il QR come amo che l'utente non può ispezionare.

Casi documentati comuni

I più frequenti:

  • Parcometri: adesivi con QR falsi incollati sopra quello reale. Il guidatore scansiona, raggiunge un gateway di pagamento falso, "paga" il parcheggio e i dati della carta vanno all'attaccante.
  • Ristoranti: un adesivo sopra il QR del menù digitale. Il sito falso chiede un'email o dei dati "per visualizzare il menù".
  • Avvisi falsi di tasse o multe: un QR su una lettera postale che sembra ufficiale.
  • Caricatori pubblici negli aeroporti: QR con istruzioni di "configurazione" false.
  • Email aziendali: il QR arriva allegato in un PDF per "validare la sessione Microsoft 365" o simile. Aggira i filtri antiphishing delle email perché l'URL vive all'interno di un'immagine.
  • Pubblicità pubbliche manomesse su metro, autobus e arredo urbano.

Il pattern comune: luoghi in cui le persone si aspettano di scansionare un QR e non lo mettono in discussione.

Come individuare un QR sospetto prima di scansionare

Controllo visivo rapido:

  • È un adesivo incollato sopra qualcosa? Guarda bene. Un adesivo sopra un cartello stampato è il segnale più chiaro di manomissione.
  • È il QR in un posto improvvisato (carta spillata, angolo rotto)? Sii sospettoso.
  • Corrisponde al brand che afferma di essere? Logo pixelato, colori strani, errori tipografici nel testo vicino.
  • L'hai ricevuto via email e non ti aspettavi un QR? Verifica prima attraverso un altro canale.

In caso di dubbio, non scansionare. Trova il sito ufficiale da solo.

Come proteggersi durante la scansione

La maggior parte dei telefoni moderni ti dà un livello di protezione se lo usi:

  1. Aspetta che l'URL appaia prima di toccarlo. Su iPhone (iOS 11+) e Android (10+), la fotocamera mostra prima l'URL come notifica. Non aprirlo automaticamente.
  2. Leggi il dominio. Se afferma di essere "la tua banca" ma l'URL è banc4-accesso.xyz, è falso. Guarda principalmente il dominio principale (ciò che viene appena prima del primo /).
  3. Diffida degli URL abbreviati nei QR fisici. Un QR legittimo di un'azienda di solito non nasconde l'URL dietro un shortener.
  4. Non inserire credenziali su siti raggiunti scansionando un QR pubblico che non controlli. Se ti chiedono di accedere, apri l'app o il sito ufficiale da zero da solo.
  5. Per i pagamenti: se stai per pagare dopo aver scansionato un QR, verifica che l'URL sia il gateway di pagamento ufficiale e non un dominio strano che lo imita.

Cosa fare se sei già caduto in trappola

Passi immediati se hai inserito dati su un sito sospetto:

  • Cambia le password dei servizi interessati da un altro dispositivo.
  • Se hai fornito dati bancari: chiama la tua banca e blocca la carta. Controlla le transazioni recenti.
  • Abilita l'autenticazione a due fattori su ogni account critico se non ce l'avevi.
  • Segnala la frode all'autorità di cybersicurezza del tuo paese (CNAIPIC o Polizia Postale in Italia, CERT Nazionale).
  • Se sospetti malware sul tuo telefono: controlla le app installate di recente, esegui un antivirus mobile affidabile, considera di resettare il dispositivo.

Per le aziende: come proteggere i QR che posizioni

Se la tua azienda usa QR (ristoranti, eventi, trasporti, retail), sei anche un bersaglio: se un attaccante posiziona adesivi sopra i tuoi, il danno reputazionale è tuo.

Best practice:

  • Stampa il QR direttamente sulla superficie, non su un adesivo removibile. Molto più difficile da manomettere.
  • Plastifica o proteggi i cartelli QR all'aperto.
  • Controlla periodicamente i QR fisici nella tua attività, specialmente quelli di pagamento.
  • Usa il tuo dominio nella destinazione del QR. I domini generici o gli shortener sono di per sé sospetti.
  • Forma il tuo team a individuare adesivi sospetti sulle superfici della tua attività.
  • Notifica i clienti se scopri una manomissione.

È pericoloso generare i propri QR?

Generare il proprio QR non è un rischio — il QR che crei per il tuo sito web, WiFi o vCard non è malevolo. Il rischio è nei QR altrui che scansioni.

Detto questo, quando generi i tuoi QR, due cose contano:

  • Che il tuo generatore non esfiltri i dati che inserisci (particolarmente importante se codifichi password WiFi, dati personali in vCard o informazioni di pagamento). Usa generatori che girano al 100% nel browser e non richiedono un account.
  • Che il QR punti a un dominio che controlli. Evita shortener intermedi quando possibile: qualsiasi compromissione dello shortener trasforma i tuoi QR in armi per terze parti.

QRcito genera QR interamente nel tuo browser e non usa reindirizzamenti. La destinazione del QR è esattamente quello che digiti.

Conclusione

Il quishing è il phishing tradizionale in un nuovo involucro: il QR code. Il vettore di attacco preferito è un adesivo manipolato in luoghi in cui le persone si aspettano di scansionare senza pensarci. La difesa è leggere l'URL prima di aprirlo, diffidare degli adesivi sospetti e non inserire credenziali su siti raggiunti tramite QR non verificati.

Per i tuoi QR, assicurati di generarli con strumenti che non inviano i tuoi dati a un server e non introducono reindirizzamenti che non controlli.

FAQ

Il quishing è lo stesso del phishing? Quasi. Il quishing è phishing in cui l'esca è un QR invece di un link o un'email. La parte fraudolenta avviene comunque su un sito web malevolo.

Un QR code può installare un virus solo scansionandolo? Non direttamente. Il QR non contiene codice eseguibile, solo dati (di solito un URL). Il danno avviene in ciò che viene dopo: se l'URL ti porta a scaricare un'app malevola o un sito fraudolento, lì vive il rischio.

È sicuro scansionare un QR in un ristorante o su un cartello ufficiale? Di solito sì, ma controlla che non ci siano adesivi incollati sopra l'originale. Se l'URL che mostra il telefono sembra strano o usa uno shortener, non aprirlo.

Un antivirus aiuta contro il quishing? Alcuni lettori QR a pagamento hanno filtri contro i domini malevoli. La maggior parte delle fotocamere native non ce li ha, ma mostrano l'URL prima di aprirlo. Quell'URL è la tua prima linea di difesa.

Come faccio a sapere se il sito verso cui mi ha portato un QR è ufficiale? Guarda il dominio principale nella barra del browser, controlla il certificato HTTPS e confronta con il sito ufficiale cercandolo tu stesso su Google. Se non corrisponde esattamente, non inserire dati.

← Torna al blog