facebook-pixel

Truffa con QR Code: Come Proteggersi dal Quishing nel 2026

T
Team Sicurezza Lunyb
··10 min read

Negli ultimi due anni, le truffe basate su codici QR sono esplose in Italia. Il fenomeno ha persino un nome: quishing, crasi di "QR" e "phishing". Basta inquadrare un codice apparentemente innocuo con lo smartphone per ritrovarsi su un sito clone, scaricare malware o autorizzare pagamenti fraudolenti. In questa guida ti spiego come funzionano queste truffe, come riconoscerle e soprattutto come proteggerti.

Cos'è una truffa con QR code (quishing)

Il quishing è una tecnica di phishing che sfrutta i codici QR per indirizzare la vittima verso siti web malevoli, indurla a scaricare app dannose o a fornire dati sensibili come credenziali bancarie e password. A differenza del phishing tradizionale via email, il QR code aggira molti filtri di sicurezza perché il contenuto malevolo è nascosto in un'immagine.

Il meccanismo è semplice: il truffatore crea un QR code che punta a un URL malevolo e lo posiziona in luoghi strategici, spesso sovrapponendolo a codici legittimi (parcometri, menu di ristoranti, poster pubblicitari, bollettini postali). Quando l'utente lo scansiona, viene reindirizzato senza sospetti.

Perché il quishing è così efficace

  1. Fiducia visiva: i QR code sono ormai parte della quotidianità e li scansioniamo senza pensarci.
  2. URL non visibili: il codice nasconde il vero indirizzo di destinazione, che diventa visibile solo dopo la scansione (e non sempre in modo chiaro).
  3. Bypass dei filtri: antivirus ed email gateway non analizzano il contenuto delle immagini con la stessa efficacia dei link testuali.
  4. Contesto mobile: sugli smartphone gli URL sono spesso troncati e le schermate più piccole rendono più facile ingannare l'utente.

I tipi più comuni di truffa con QR code in Italia

1. QR code sui parcometri

È la truffa più diffusa nelle grandi città italiane. I criminali applicano adesivi con QR code falsi sopra quelli originali dei parcometri o dei sistemi di pagamento della sosta. L'utente crede di pagare la sosta e invece inserisce i dati della carta su un sito clone. In alcuni casi vengono attivati abbonamenti ricorrenti a servizi fantasma.

2. False multe e cartelle esattoriali

Sul parabrezza dell'auto compare un finto verbale con QR code per "pagare la multa online con sconto del 30%". Il codice porta a un finto portale del Comune o dell'Agenzia delle Entrate-Riscossione, dove vengono sottratti dati e denaro.

3. Phishing bancario tramite lettera fisica

Arriva a casa una lettera apparentemente della tua banca (Intesa Sanpaolo, Unicredit, Poste Italiane) che ti invita a "verificare l'identità" scansionando un QR code. Il codice porta a una pagina di login identica a quella ufficiale, dove le tue credenziali vengono rubate in tempo reale.

4. QR code nei menu dei ristoranti

Dopo il COVID i menu digitali sono ovunque. I truffatori sostituiscono gli adesivi sui tavoli con codici che portano a siti di phishing o richiedono il download di app malevole per "vedere il menu".

5. Falsi pacchi e corrieri

Un avviso di giacenza (falso) invita a scansionare un QR code per riprogrammare la consegna, richiedendo un piccolo pagamento di sblocco. Il sito ruba i dati della carta.

6. Ricariche elettriche e distributori

Alle colonnine di ricarica per auto elettriche vengono applicati QR code falsi che simulano il pagamento della ricarica. Anche i distributori automatici e le stazioni di bike sharing sono target frequenti.

Come riconoscere un QR code sospetto

Prima di scansionare qualsiasi codice, controlla questi segnali di allarme che possono aiutarti a individuare una truffa.

Segnale d'allarme Cosa osservare Livello di rischio
Adesivo sovrapposto Bordi rialzati, colla visibile, disallineamento con il resto della stampa Molto alto
Qualità di stampa scadente Pixel visibili, colori sbiaditi, materiale diverso dall'originale Alto
Contesto insolito QR code in luoghi improbabili (volantini per strada, adesivi su lampioni) Alto
Urgenza o offerte troppo vantaggiose "Sconto immediato", "multa da pagare entro 24 ore" Molto alto
Richiesta di installare app Reindirizzamento a APK esterni o store non ufficiali Critico
URL abbreviato sconosciuto Domini strani dopo la scansione, redirect multipli Alto

Come proteggersi dalle truffe con QR code

La protezione dal quishing richiede una combinazione di comportamenti prudenti e strumenti tecnici. Ecco un piano d'azione completo.

1. Ispeziona sempre il codice prima di scansionarlo

Passa il dito sul QR code: se senti un adesivo sovrapposto, non scansionarlo. Verifica che sia integrato nella stampa originale e non applicato successivamente. Nei parcometri e nei distributori, diffida di codici applicati con adesivi di colore diverso rispetto al resto della macchina.

2. Anteprima dell'URL prima di aprirlo

Le fotocamere di iOS (dalla 11 in poi) e Android moderne mostrano l'URL prima di aprirlo. Non toccare mai il link senza averlo letto. Controlla che il dominio corrisponda all'organizzazione attesa: intesasanpaolo.com è legittimo, intesa-sanpaolo-verifica.net no.

3. Usa app di scansione con controllo di sicurezza

Esistono scanner QR che analizzano automaticamente l'URL contro database di siti malevoli. Alcune opzioni affidabili includono Trend Micro QR Scanner, Kaspersky QR Scanner e Sophos Intercept X. Queste app ti avvisano se il link è associato a phishing o malware noto.

4. Espandi gli URL abbreviati

Se il QR code ti porta a un link accorciato (bit.ly, tinyurl, ecc.), usa un servizio di espansione URL per vedere la destinazione finale prima di aprirla. I servizi seri di link shortening come Lunyb permettono ai destinatari di verificare la destinazione dei link e offrono controlli anti-abuso lato piattaforma. Se vuoi approfondire come funzionano questi strumenti, leggi la nostra guida su come accorciare un URL in sicurezza.

5. Non inserire mai credenziali dopo aver scansionato un QR

Regola d'oro: se dopo la scansione ti viene chiesto login, password bancarie, dati della carta o codici OTP, fermati. Chiudi il browser, apri manualmente l'app o il sito ufficiale della banca/servizio e verifica se la richiesta è reale.

6. Attiva l'autenticazione a due fattori (2FA)

Anche se ti rubano la password, la 2FA (preferibilmente con app tipo Authy o Google Authenticator, non SMS) blocca l'accesso non autorizzato. Attivala su banca, email, social e cloud.

7. Mantieni aggiornati sistema operativo e app

Molte truffe sfruttano vulnerabilità note del browser o del sistema. Installa gli aggiornamenti di sicurezza appena disponibili, sia su smartphone che su computer.

8. Usa DNS con filtro anti-phishing

Configura sul tuo dispositivo un DNS con protezione integrata come Cloudflare 1.1.1.1 for Families, Quad9 o NextDNS. Questi servizi bloccano a livello di rete i domini noti per phishing e malware, offrendo una barriera aggiuntiva rispetto ai controlli del browser.

9. Diffida delle app da fonti non ufficiali

Se un QR code ti chiede di installare un'app scaricando un file APK o aprendo uno store diverso da Google Play o App Store, è quasi certamente malware. Non farlo mai, nemmeno se il messaggio sembra ufficiale.

Cosa fare se sei stato vittima di una truffa con QR code

Se hai il sospetto o la certezza di essere caduto in una truffa, agisci rapidamente. Ogni ora conta.

  1. Blocca immediatamente carte e conti: chiama il numero verde della tua banca o usa la funzione di blocco carta dell'app. Per Poste Italiane 800.902.122, per la maggior parte delle banche il numero è dietro la carta.
  2. Cambia le password dei servizi potenzialmente compromessi, partendo da email e home banking. Usa password uniche e un password manager (Bitwarden, 1Password, KeePass).
  3. Denuncia alla Polizia Postale: puoi farlo online sul portale commissariatodips.it o recandoti in un commissariato. Conserva screenshot del sito fraudolento, del QR code (se possibile) e degli SMS/email correlati.
  4. Segnala al Garante Privacy: se ci sono stati furti di dati personali significativi, il Garante per la Protezione dei Dati Personali offre canali di segnalazione dedicati.
  5. Contesta le transazioni fraudolente: hai 13 mesi per contestare un addebito non autorizzato secondo la normativa PSD2. La banca è tenuta a rimborsare, salvo dolo o colpa grave dell'utente.
  6. Monitora il credito: attiva alert su CRIF e verifica per qualche mese se ci sono richieste di finanziamento a tuo nome.
  7. Fai una scansione antivirus sul dispositivo se sospetti l'installazione di app malevole. In caso di dubbio, esegui un ripristino di fabbrica.

Il ruolo delle aziende: come proteggere clienti e dipendenti

Se gestisci un'attività che usa QR code (ristorante, e-commerce, punto vendita), hai una responsabilità nel proteggere i tuoi clienti. Ecco alcune buone pratiche.

Buone pratiche per aziende

  • Controlla periodicamente i QR code fisici nei tuoi locali per verificare che non siano stati sostituiti o coperti da adesivi.
  • Usa QR code dinamici gestiti da piattaforme professionali di link management, che ti permettono di monitorare le scansioni, cambiare la destinazione senza ristampare e rilevare pattern anomali. Puoi valutare le opzioni disponibili nella nostra guida alle migliori piattaforme di gestione link.
  • Stampa i QR direttamente sui materiali (menu, cartelli) invece di applicarli come adesivi facilmente sostituibili.
  • Comunica il dominio ufficiale ai clienti, così sanno cosa aspettarsi dopo la scansione.
  • Forma il personale a riconoscere segnalazioni di clienti che hanno subito addebiti sospetti dopo aver scansionato un codice nel tuo locale.

Confronto: QR statici vs QR dinamici

Caratteristica QR Statico QR Dinamico
URL modificabileNo
Tracking scansioniNo
Rilevamento abusiImpossibilePossibile via analytics
CostoGratuitoSolitamente a canone
Sicurezza gestioneBassaAlta (protezione password, scadenza)
Uso consigliatoContesti personali/temporaneiAziende, marketing, pagamenti

Il quadro normativo italiano ed europeo

In Italia le truffe con QR code rientrano nel reato di frode informatica (art. 640-ter del Codice Penale), con pene fino a 3 anni di reclusione (aumentate se commessa con abuso di identità digitale). Il GDPR impone alle aziende di proteggere adeguatamente i dati personali dei clienti; una compromissione derivante da QR code non presidiati può configurare una violazione con relative sanzioni.

Il Garante per la Protezione dei Dati Personali ha più volte segnalato l'aumento del quishing, invitando cittadini e aziende alla massima prudenza. Nel 2024 sono state avviate campagne informative congiunte con la Polizia Postale.

FAQ - Domande Frequenti

Posso essere truffato solo scansionando un QR code, senza fare altro?

Nella stragrande maggioranza dei casi no: la sola scansione apre un URL, non esegue codice automaticamente. Il rischio nasce quando interagisci con il sito di destinazione (inserisci dati, scarichi file, autorizzi pagamenti). Esistono attacchi teorici che sfruttano vulnerabilità del browser, ma sono rari e mitigati dagli aggiornamenti di sicurezza.

Come faccio a vedere l'URL di un QR code prima di aprirlo?

Su iPhone e Android moderni, quando inquadri un QR con la fotocamera nativa appare una notifica con l'URL: leggila prima di toccarla. In alternativa, usa app scanner che mostrano l'URL completo e lo verificano contro database di siti malevoli, come Trend Micro QR Scanner o Kaspersky QR Scanner.

Cosa devo fare se ho pagato una finta multa via QR code?

Blocca immediatamente la carta chiamando la tua banca, contesta l'addebito (hai 13 mesi di tempo secondo la PSD2), sporgi denuncia alla Polizia Postale su commissariatodips.it conservando tutte le prove (foto del verbale, screenshot del sito) e monitora il conto per addebiti ricorrenti sospetti.

Gli antivirus per smartphone proteggono dal quishing?

Parzialmente. Molte suite di sicurezza mobile (Bitdefender, Kaspersky, Norton) includono protezione anti-phishing che blocca i domini malevoli noti, ma non possono fermare siti appena creati o richieste di dati apparentemente legittime. La vera difesa resta il comportamento consapevole dell'utente.

I QR code nei menu dei ristoranti sono sempre pericolosi?

No, la maggior parte è legittima. Attenzione però ai codici applicati come adesivi facilmente sostituibili: verifica sempre che dopo la scansione compaia il sito del ristorante e non richieste di login, download di app o inserimento di dati di pagamento. In caso di dubbio, chiedi al personale il link diretto o il menu cartaceo.

Conclusione

Le truffe con QR code sono in crescita esponenziale perché sfruttano un'abitudine ormai consolidata: fidarci di ciò che inquadriamo. La difesa più efficace è la consapevolezza: ispezionare fisicamente il codice, leggere l'URL prima di aprirlo, non inserire mai credenziali dopo una scansione, e usare strumenti (DNS filtrati, scanner di sicurezza, 2FA) che aggiungono livelli di protezione automatica.

Se sei un'azienda, investi in soluzioni di gestione link che ti permettano di monitorare e proteggere i QR code che distribuisci ai clienti. Se sei un utente, ricorda che nessuna banca, nessun Comune e nessun ente pubblico ti chiederà mai di inserire dati sensibili tramite un QR code non richiesto. Nel dubbio, non scansionare.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles