facebook-pixel

Truffa con QR Code: Come Proteggersi dal Quishing nel 2026

T
Team Sicurezza Lunyb
··11 min read

I QR code sono ovunque: menu dei ristoranti, cartelloni pubblicitari, pacchi di consegna, parcometri e perfino bollette. Questa diffusione capillare ha attirato l'attenzione dei cybercriminali, che hanno dato vita a una nuova forma di phishing chiamata quishing. In Italia, il Garante per la Protezione dei Dati Personali e la Polizia Postale hanno lanciato allarmi crescenti su queste truffe, che nel 2025 hanno registrato un aumento del 400% rispetto all'anno precedente.

In questa guida completa scoprirai cosa sono le truffe con QR code, come riconoscerle, quali sono gli schemi più comuni in Italia e, soprattutto, come proteggere te stesso, la tua famiglia e la tua azienda.

Cos'è il Quishing: la Truffa con QR Code

Il quishing (crasi di "QR" e "phishing") è una tecnica di truffa che sfrutta i codici QR per indurre le vittime a visitare siti web fraudolenti, scaricare malware o fornire dati personali e bancari. A differenza del phishing tradizionale via email, il quishing bypassa molti filtri di sicurezza perché il link malevolo è nascosto dentro un'immagine.

Quando scansioni un QR code con lo smartphone, non puoi vedere in anticipo l'URL di destinazione come faresti passando il mouse sopra un link in un'email. Questo rende i QR code uno strumento ideale per i truffatori, che possono reindirizzarti a pagine clonate di banche, servizi di pagamento o portali governativi.

Perché il Quishing Funziona Così Bene

  • Fiducia inconsapevole: siamo abituati a scansionare QR code senza pensarci due volte.
  • Mancanza di anteprima: non vedi dove ti porta il codice prima di aprirlo.
  • Dispositivi mobili meno protetti: gli smartphone hanno spesso meno difese rispetto ai PC.
  • Schermi piccoli: è più difficile individuare URL sospetti sul telefono.
  • Senso di urgenza: molte truffe sfruttano scadenze finte (multe, pacchi, bollette).

I 7 Tipi di Truffa con QR Code Più Diffusi in Italia

Conoscere gli schemi più comuni è il primo passo per difendersi. Ecco le varianti di quishing che la Polizia Postale ha segnalato con maggiore frequenza nell'ultimo anno.

1. QR Code sui Parcometri

I truffatori incollano adesivi con QR code falsi sopra quelli ufficiali dei parcometri comunali. Quando l'automobilista scansiona il codice per pagare la sosta, viene reindirizzato a un sito clone che raccoglie i dati della carta di credito. Casi documentati in diverse città italiane tra cui Milano, Roma e Bologna.

2. False Multe sul Parabrezza

Volantini che imitano verbali di infrazione vengono lasciati sui parabrezza, con un QR code per "pagare la multa online con sconto del 30%". Il codice porta a un sito di phishing che simula il portale ufficiale del Comune.

3. Truffa del Pacco in Giacenza

Finte email o SMS di Poste Italiane, SDA o DHL contengono un QR code per "riprogrammare la consegna" o pagare un presunto dazio doganale. Il risultato: dati bancari rubati o installazione di malware bancari come Anubis o Cerberus.

4. Bollette e Fatture Contraffatte

Fatture di luce, gas o acqua inviate per posta con un QR code aggiuntivo che promette "pagamento rapido". L'IBAN visualizzato dopo la scansione non è quello del fornitore reale, ma di un conto controllato dai truffatori.

5. Menu dei Ristoranti Modificati

In alcuni locali turistici, criminali hanno sostituito i QR code dei menu con versioni che reindirizzano a sondaggi falsi che chiedono dati personali in cambio di "sconti" o "premi fedeltà".

6. Falsi Avvisi Bancari

Lettere cartacee che sembrano provenire dalla tua banca ti invitano a scansionare un QR code per "verificare la tua identità" o "sbloccare operazioni sospette". Il link porta a una pagina che replica fedelmente il login dell'home banking.

7. Ricariche di Veicoli Elettrici

Alle colonnine di ricarica pubbliche, QR code fraudolenti sovrapposti a quelli originali indirizzano verso app false o moduli di pagamento che catturano i dati della carta.

Come Riconoscere un QR Code Sospetto

Non tutti i QR code sono truffe, ovviamente. Ecco i segnali d'allarme principali da osservare prima di scansionare.

Segnali Visivi di Pericolo

  1. Adesivo sovrapposto: se il QR code sembra incollato sopra un altro, è quasi certamente una truffa.
  2. Qualità di stampa diversa: colori sbiaditi, bordi irregolari o carta differente rispetto al contesto.
  3. Assenza di logo ufficiale: le aziende serie accompagnano quasi sempre il QR con il proprio brand.
  4. Posizionamento strano: QR code in luoghi dove non te li aspetteresti (angoli nascosti, scontrini anonimi).
  5. Testo con errori: refusi, grammatica scorretta o loghi di bassa qualità intorno al codice.

Segnali Contestuali

  • Comunicazioni non richieste che includono QR code (soprattutto per "urgenze" di pagamento).
  • Mittenti sconosciuti o indirizzi email leggermente diversi da quelli ufficiali.
  • Offerte troppo vantaggiose (sconti del 70-90%, premi, rimborsi inattesi).
  • Richieste di pagamento tramite canali inusuali (criptovalute, bonifici su IBAN esteri).

Come Proteggersi: 10 Regole Fondamentali

Ecco il decalogo pratico per difenderti dal quishing nella vita quotidiana.

1. Usa l'Anteprima dell'URL

Le app di fotocamera moderne (iOS 11+, Android 8+) mostrano l'URL del QR code prima di aprirlo. Leggi sempre l'indirizzo prima di toccarlo. Diffida di URL abbreviati sconosciuti o domini che imitano quelli ufficiali (es. posteitaliane-pagamenti.com invece di poste.it).

2. Verifica il Dominio con Attenzione

I truffatori usano trucchi tipografici: unicredit-it.com, intesasanpaolo.secure-login.com, poste-italiane.net. Il dominio reale è sempre quello più a destra prima della prima barra: in sito.truffa.com/poste.it, il dominio è truffa.com, non poste.it.

3. Non Inserire Mai Credenziali Dopo Aver Scansionato un QR Code

Se un QR code ti porta a una pagina di login, chiudi tutto. Apri manualmente il browser e digita l'indirizzo ufficiale della banca o del servizio. Questa semplice abitudine neutralizza la stragrande maggioranza delle truffe.

4. Controlla Fisicamente il QR Code

Prima di scansionare un codice su parcometri, cartelli o menu, passa il dito sopra: se senti un adesivo sovrapposto o il bordo si solleva, non scansionare e segnala all'esercente o alle autorità.

5. Usa Shortener Affidabili e Trasparenti

Se sei tu a creare QR code (per il tuo business, eventi, materiali promozionali), usa servizi che offrono trasparenza sull'URL di destinazione e statistiche di tracciamento. Piattaforme come Lunyb permettono di generare link brevi con dashboard analitiche, così da monitorare eventuali anomalie. Se vuoi approfondire, leggi la nostra guida su come tracciare i click sui link nel 2026.

6. Mantieni Aggiornato lo Smartphone

Gli aggiornamenti di sistema contengono patch di sicurezza fondamentali. Un telefono non aggiornato è molto più vulnerabile a exploit lanciati da pagine malevole raggiunte via QR code.

7. Installa un Antivirus Mobile

Soluzioni come Bitdefender Mobile Security, Kaspersky o Malwarebytes offrono protezione in tempo reale contro siti di phishing e malware. Molte includono un modulo specifico anti-quishing.

8. Attiva l'Autenticazione a Due Fattori

Anche se cadessi in una truffa e consegnassi le tue credenziali, l'autenticazione a due fattori (2FA) impedirebbe l'accesso al tuo account. Attivala su banca, email, social e servizi di pagamento.

9. Usa Carte Virtuali o Prepagate per Pagamenti Online

Per transazioni avviate da QR code (specialmente in contesti pubblici), preferisci carte virtuali usa-e-getta o prepagate con saldo limitato. Servizi come Revolut, N26 o HYPE offrono questa funzionalità gratuitamente.

10. Diffida dell'Urgenza

La leva psicologica preferita dei truffatori è l'urgenza: "Paga entro 24 ore", "Il tuo account sarà bloccato", "Ultima consegna oggi". Nessuna istituzione seria chiede pagamenti immediati tramite QR code non verificabili.

Confronto: App Sicure vs App Rischiose per Scansionare QR Code

Non tutte le app di scansione QR offrono lo stesso livello di sicurezza. Ecco un confronto delle opzioni più diffuse.

App Anteprima URL Rilevamento Phishing Pubblicità invasive Raccomandata
Fotocamera iOS (nativa) Sì Parziale (Safari) No ✅ Sì
Fotocamera Google Pixel Sì Sì (Google Safe Browsing) No ✅ Sì
Google Lens Sì Sì No ✅ Sì
Kaspersky QR Scanner Sì Sì (database aggiornato) No ✅ Sì
App generiche gratuite (Play Store) Variabile Spesso no Sì ❌ No

Pro e Contro delle App di Scansione Dedicate

Pro:

  • Rilevamento proattivo di URL malevoli
  • Storico delle scansioni per audit
  • Funzioni avanzate (decodifica contenuti vCard, WiFi, ecc.)

Contro:

  • Molte app gratuite monetizzano con pubblicità invasive
  • Alcune richiedono permessi eccessivi (rubrica, posizione)
  • App poco conosciute possono essere esse stesse malware

Consiglio: nel 95% dei casi, la fotocamera nativa del tuo smartphone è l'opzione più sicura. Non serve installare app di terze parti.

Cosa Fare Se Sei Caduto in una Truffa QR Code

Se sospetti di aver fornito dati sensibili dopo aver scansionato un QR code sospetto, agisci immediatamente seguendo questi passi.

Procedura di Emergenza in 6 Passi

  1. Blocca immediatamente la carta contattando il numero di emergenza della tua banca o usando l'app di home banking.
  2. Cambia tutte le password degli account potenzialmente compromessi, iniziando da banca ed email.
  3. Attiva il 2FA su tutti i servizi critici se non l'avevi già fatto.
  4. Controlla i movimenti degli ultimi giorni e segnala eventuali transazioni non autorizzate.
  5. Denuncia alla Polizia Postale tramite il portale commissariatodips.it o recandoti in commissariato.
  6. Segnala al Garante Privacy se sono stati compromessi dati personali, visitando garanteprivacy.it.

Diritti Previsti dal GDPR

In base al Regolamento Generale sulla Protezione dei Dati (GDPR), hai diritto a:

  • Essere informato se un'azienda ha subito una violazione che coinvolge i tuoi dati.
  • Chiedere la cancellazione dei tuoi dati (diritto all'oblio).
  • Ottenere assistenza gratuita dal Garante per situazioni di furto d'identità.

Protezione per le Aziende: Prevenire il Quishing nei Dipendenti

Il quishing non colpisce solo i privati. Le aziende italiane sono bersaglio di campagne mirate che spesso superano i filtri email tradizionali.

Best Practice Aziendali

  • Formazione periodica: organizza workshop semestrali sulla sicurezza, includendo esempi reali di quishing.
  • Simulazioni di phishing: piattaforme come KnowBe4 o Cofense permettono di testare la preparazione dei dipendenti.
  • Policy chiare sui pagamenti: nessun pagamento aziendale deve essere avviato tramite QR code ricevuti via email o SMS.
  • Protezione mobile aziendale: implementa soluzioni MDM (Mobile Device Management) sui dispositivi aziendali.
  • Uso di link brevi tracciabili: per campagne marketing proprie, piattaforme come le migliori piattaforme di gestione link offrono controllo completo sui redirect.

Il Futuro del Quishing: Cosa Aspettarsi nel 2026

Gli esperti di cybersecurity prevedono un'evoluzione delle truffe con QR code nei prossimi mesi. Ecco i trend emergenti.

QR Code Dinamici Malevoli

I truffatori stanno iniziando a usare QR code dinamici (che cambiano destinazione nel tempo) per aggirare i controlli: il codice appare legittimo durante i primi scan, poi viene reindirizzato verso pagine fraudolente.

AI Generativa per Siti Clone

L'intelligenza artificiale permette di creare copie quasi perfette di siti bancari e portali governativi in pochi minuti, rendendo sempre più difficile distinguere il vero dal falso.

Deepfake Audio nei Pagamenti

Alcune truffe combinano QR code con chiamate deepfake: dopo la scansione, la vittima riceve una telefonata da una voce clonata di un familiare o di un operatore bancario per "confermare" l'operazione.

Per approfondire come scegliere strumenti sicuri per gestire i tuoi link, puoi consultare la recensione completa di Lunyb o confrontare altre soluzioni come nella nostra recensione di TinyURL.

Domande Frequenti sulle Truffe con QR Code

Posso essere truffato semplicemente scansionando un QR code?

In sé, la scansione di un QR code non è pericolosa: apre semplicemente un URL o visualizza un contenuto. Il rischio arriva nel momento in cui interagisci con la pagina (inserisci dati, scarichi app, autorizzi pagamenti). Esistono però rari casi in cui vulnerabilità zero-day del browser possono essere sfruttate automaticamente: mantenere il sistema aggiornato è la miglior difesa.

Come posso verificare se un sito raggiunto tramite QR code è sicuro?

Controlla sempre: (1) la presenza del lucchetto HTTPS, (2) l'esattezza del dominio (attenzione a lettere sostituite), (3) la qualità grafica della pagina, (4) la presenza di contatti reali e informazioni legali. In caso di dubbio, cerca il nome dell'azienda su Google e accedi al sito ufficiale manualmente.

I QR code generati da shortener come Lunyb sono sicuri?

I QR code generati da piattaforme serie e trasparenti sono sicuri perché l'URL finale è controllato dall'utente che li ha creati. Il rischio dipende dalla fonte: se ricevi un QR code da un mittente sconosciuto, verifica sempre l'anteprima dell'URL prima di aprirlo, indipendentemente dal servizio utilizzato.

Cosa fare se trovo un QR code sospetto in un luogo pubblico?

Non scansionarlo, scatta una foto come prova e segnala all'esercente o all'ente che gestisce lo spazio (Comune, gestore del parcheggio, ecc.). Puoi anche inviare la segnalazione alla Polizia Postale tramite il portale ufficiale. Se possibile, rimuovi fisicamente l'adesivo per evitare che altre persone cadano nella truffa.

Il Garante Privacy può aiutarmi se sono vittima di quishing?

Sì. Il Garante per la Protezione dei Dati Personali offre supporto gratuito ai cittadini vittime di furto d'identità e violazioni di dati. Puoi presentare un reclamo tramite il sito ufficiale garanteprivacy.it, che fornisce anche guide specifiche su come comportarsi dopo una truffa online.

Conclusione

Le truffe con QR code rappresentano una delle minacce digitali in più rapida crescita del 2026. La buona notizia è che, con un po' di consapevolezza e alcune semplici abitudini di sicurezza, puoi ridurre drasticamente il rischio di cadere vittima di quishing. Verifica sempre l'anteprima dell'URL, diffida dell'urgenza, non inserire mai credenziali bancarie dopo aver scansionato un QR code sospetto e mantieni aggiornati i tuoi dispositivi.

Ricorda: la sicurezza digitale è un processo continuo. Condividi queste informazioni con amici e familiari, specialmente con chi è meno esperto di tecnologia. Un minuto di attenzione in più può salvarti da mesi di problemi.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles