Phishing tramite QR code (quishing): riconoscerlo e ridurre il rischio
Comprendi il phishing tramite QR, perché una destinazione nascosta può convincere e quali controlli riducono il rischio di falsi login o pagamenti.
Risposta rapida
Il quishing è una forma di phishing che usa un QR code per trasportare il link o l’azione malevola. Un attaccante può inserire il codice in un’e-mail, documento, pacco, poster, cartello di parcheggio o adesivo applicato sopra un QR legittimo. Può condurre a una falsa pagina di login o pagamento convincente. Le protezioni sono simili a quelle del phishing tradizionale: mettere in dubbio urgenze inattese, verificare la fonte tramite un altro canale, controllare la destinazione e non fornire dati sensibili finché dominio e contesto non risultano affidabili.
Punti chiave
- Il QR nasconde la destinazione leggibile dall’uomo finché non viene decodificato.
- Un attaccante può copiare il branding cambiando l’URL sottostante.
- La sostituzione fisica è possibile perché un adesivo può coprire un QR legittimo.
- Urgenza, avvisi sull’account, premi e richieste di pagamento sono tattiche comuni di pressione nel phishing.
- Una verifica indipendente è più affidabile dell’aspetto del messaggio o del cartello.
Cosa fare
- 1Fermati quando una richiesta QR è inattesa o urgente.
- 2Controlla mittente, posizione fisica e possibili segni di manomissione.
- 3Visualizza il dominio e confrontalo con il dominio ufficiale noto dell’organizzazione.
- 4Apri l’app ufficiale o naviga manualmente verso il servizio quando viene richiesta un’azione sensibile.
- 5Segnala QR sospetti all’organizzazione o all’amministratore competente.
Errori comuni da evitare
- Supporre che un QR in un’e-mail brandizzata non richieda le normali verifiche anti-phishing.
- Scansionare un codice sconosciuto soltanto per vedere cosa succede.
- Fidarsi di una pagina di login perché logo e colori sembrano corretti.
- Inserire credenziali dopo più redirezioni verso domini sconosciuti.
Domande frequenti
Cos’è il quishing?
È phishing che usa un QR code come percorso verso una destinazione malevola o ingannevole.
Come differisce il phishing QR dal phishing e-mail?
L’ingegneria sociale è simile, ma la destinazione è codificata in un’immagine invece di essere mostrata come testo di link.
Un truffatore può sostituire un vero QR con uno falso?
Sì. La sostituzione con adesivi è un motivo per controllare i QR pubblici alla ricerca di manomissioni.
Cosa controllare prima di aprire un link QR?
Fonte, contesto, dominio visualizzato e coerenza dell’azione richiesta.
Cosa fare se un QR dice che il mio account verrà chiuso?
Non affidarti al QR. Apri il servizio tramite un percorso di fiducia e verifica direttamente l’account.
Un QR falso può sembrare identico a uno vero?
Il pattern cambia se cambia il contenuto, ma una persona normalmente non può riconoscere la destinazione guardando soltanto il disegno.
Devo scansionare un QR ricevuto in un pacco o messaggio inatteso?
Tratta con cautela ogni invito QR inatteso e verifica mittente o scopo prima di interagire.
Come riduce un’azienda il rischio di QR alterati?
Usa posizionamenti durevoli e brandizzati, controlla i codici pubblici, impiega domini riconoscibili, protegge gli account di gestione e permette di segnalare materiali sospetti.
Fonti e approfondimenti
Le affermazioni tecniche o sensibili alle policy si basano, dove possibile, su fonti primarie o autorevoli.
Guide QR correlate
Comprendi rischi QR, destinazioni affidabili, adesivi alterati, redirezioni sospette, permessi dello scanner e buone pratiche di pubblicazione.
Distingui la decodifica locale del QR dalla visita a una destinazione Web misurabile, con analytics e considerazioni sulla privacy.
Scopri come funzionano i QR dinamici, come modificare la destinazione dopo la stampa, tracciare le scansioni e quando preferirli ai QR statici.