Spiral QR
AccediInizia
Sicurezza e privacy

Phishing tramite QR code (quishing): riconoscerlo e ridurre il rischio

Comprendi il phishing tramite QR, perché una destinazione nascosta può convincere e quali controlli riducono il rischio di falsi login o pagamenti.

Risposta rapida

Risposta rapida

Il quishing è una forma di phishing che usa un QR code per trasportare il link o l’azione malevola. Un attaccante può inserire il codice in un’e-mail, documento, pacco, poster, cartello di parcheggio o adesivo applicato sopra un QR legittimo. Può condurre a una falsa pagina di login o pagamento convincente. Le protezioni sono simili a quelle del phishing tradizionale: mettere in dubbio urgenze inattese, verificare la fonte tramite un altro canale, controllare la destinazione e non fornire dati sensibili finché dominio e contesto non risultano affidabili.

Punti chiave

  • Il QR nasconde la destinazione leggibile dall’uomo finché non viene decodificato.
  • Un attaccante può copiare il branding cambiando l’URL sottostante.
  • La sostituzione fisica è possibile perché un adesivo può coprire un QR legittimo.
  • Urgenza, avvisi sull’account, premi e richieste di pagamento sono tattiche comuni di pressione nel phishing.
  • Una verifica indipendente è più affidabile dell’aspetto del messaggio o del cartello.

Cosa fare

  1. 1Fermati quando una richiesta QR è inattesa o urgente.
  2. 2Controlla mittente, posizione fisica e possibili segni di manomissione.
  3. 3Visualizza il dominio e confrontalo con il dominio ufficiale noto dell’organizzazione.
  4. 4Apri l’app ufficiale o naviga manualmente verso il servizio quando viene richiesta un’azione sensibile.
  5. 5Segnala QR sospetti all’organizzazione o all’amministratore competente.
Errori comuni da evitare

Errori comuni da evitare

  • Supporre che un QR in un’e-mail brandizzata non richieda le normali verifiche anti-phishing.
  • Scansionare un codice sconosciuto soltanto per vedere cosa succede.
  • Fidarsi di una pagina di login perché logo e colori sembrano corretti.
  • Inserire credenziali dopo più redirezioni verso domini sconosciuti.

Domande frequenti

Cos’è il quishing?

È phishing che usa un QR code come percorso verso una destinazione malevola o ingannevole.

Come differisce il phishing QR dal phishing e-mail?

L’ingegneria sociale è simile, ma la destinazione è codificata in un’immagine invece di essere mostrata come testo di link.

Un truffatore può sostituire un vero QR con uno falso?

Sì. La sostituzione con adesivi è un motivo per controllare i QR pubblici alla ricerca di manomissioni.

Cosa controllare prima di aprire un link QR?

Fonte, contesto, dominio visualizzato e coerenza dell’azione richiesta.

Cosa fare se un QR dice che il mio account verrà chiuso?

Non affidarti al QR. Apri il servizio tramite un percorso di fiducia e verifica direttamente l’account.

Un QR falso può sembrare identico a uno vero?

Il pattern cambia se cambia il contenuto, ma una persona normalmente non può riconoscere la destinazione guardando soltanto il disegno.

Devo scansionare un QR ricevuto in un pacco o messaggio inatteso?

Tratta con cautela ogni invito QR inatteso e verifica mittente o scopo prima di interagire.

Come riduce un’azienda il rischio di QR alterati?

Usa posizionamenti durevoli e brandizzati, controlla i codici pubblici, impiega domini riconoscibili, protegge gli account di gestione e permette di segnalare materiali sospetti.

Fonti e approfondimenti

Le affermazioni tecniche o sensibili alle policy si basano, dove possibile, su fonti primarie o autorevoli.

Pronto a provare il workflow QR?

Crea un QR ed esplora l’approccio statico, dinamico, normale o Spiral adatto al tuo caso d’uso.

Prova Spiral QR