EditorialeMinacce

Il "quishing": truffe con codici QR e link negli SMS

Il QR del parchimetro, del menù del ristorante o dell'SMS del pacco. I truffatori usano codici QR e link abbreviati per nascondere dove ti portano. Ti spieghiamo come controllarli prima di cliccare.

T
Di Team NoCall
Redazione NoCall
5 min di lettura

NoCall

Guide chiare con i passi per agire di fronte a chiamate e messaggi sospetti.

#quishing#codice QR#smishing#link abbreviati#parchimetro

Scansiona un codice QR e il telefono apre direttamente un sito web. Non hai letto nessun indirizzo, non hai digitato nulla, non hai deciso dove andare: il QR ha deciso per te. Quella comodità è esattamente ciò che sfrutta il quishing (QR + phishing): codici QR e link abbreviati che nascondono la destinazione per portarti su siti falsi dove rubarti dati o denaro.

Il quishing non è una tecnica separata dallo smishing (come il falso SMS di multa della DGT): è lo stesso inganno con il link meglio nascosto. Dove il falso SMS della DGT o dei pacchi ti lascia ancora vedere un dominio sospetto se fai attenzione, il QR non ti fa vedere nulla finché non lo hai già scansionato.

Dove appaiono i QR falsi

  • Parchimetri e zone di sosta. Adesivi con un QR falso piazzati sopra il QR vero del comune o dell'app di pagamento. Scansioni, arrivi su un sito che imita il pagamento della sosta e inserisci la carta. È la variante cresciuta di più in Spagna.
  • Menù di ristoranti e dehors. Un QR incollato sopra l'originale. Qui l'obiettivo di solito è farti installare un'app falsa o portarti su un sito di phishing con qualsiasi scusa.
  • Multe e avvisi sul parabrezza. Falsi avvisi di sanzione con QR "per pagare con lo sconto". Stesso amo del falso SMS di multa, su carta.
  • Pacchi e consegne. QR su adesivi o negli SMS ("scansiona per riprogrammare la consegna"), variante della frode dei pacchi.
  • Email e SMS con QR. Il messaggio ti chiede di scansionare un QR invece di cliccare su un link, a volte con la scusa della "verifica in due passaggi" o della "sicurezza". Serve anche a saltare i filtri antiphishing, che controllano i link ma non le immagini.
  • Criptovalute e pagamenti. QR che conterrebbero un indirizzo di pagamento o un "rimborso". Una volta inviato il denaro, non si torna indietro.

La regola: guarda la destinazione prima di entrare

Con un link normale puoi leggere l'indirizzo prima di cliccare. Con un QR no, quindi bisogna aggiungere quel passaggio a mano:

  1. Scansiona, ma non entrare ancora. Quasi tutti i telefoni mostrano l'URL completa prima di aprirla. Quello è il momento di decidere: leggila tutta, senza fretta.
  2. Controlla il dominio. Deve essere quello ufficiale del servizio, senza trattini di troppo né estensioni strane. Se il QR del parchimetro ti porta su un dominio che non è quello del comune o dell'app ufficiale, è falso.
  3. Se qualcosa non torna, non entrare: vai tu sul canale ufficiale. Apri l'app ufficiale del parcheggio, della banca o del negozio e fai l'operazione lì. Lo stesso metodo per verificare una chiamata o un SMS della tua banca.
  4. Diffida dei QR con fretta. "Scansiona subito", "ultimo avviso", "il tuo pacco viene restituito oggi". L'urgenza è la firma della frode, nei QR come negli SMS.

E un consiglio fisico per i QR incollati in strada: guarda se c'è un adesivo sopra un altro. Se il QR del parchimetro è su un adesivo che sembra aggiunto dopo, o copre un altro codice sotto, non usarlo. Paga dall'app ufficiale che hai installata.

Cosa fare se hai già scansionato e dato dati

  • Hai inserito la carta sul sito di destinazione: chiama subito la tua banca, blocca la carta e chiedine una nuova. Tieni d'occhio gli addebiti delle settimane successive.
  • Hai scaricato un'app dal QR: disinstallala, fai girare l'antivirus del telefono e rivedi i permessi che le hai dato (SMS, accessibilità e notifiche sono quelli pericolosi).
  • Hai solo scansionato e chiuso: quasi di sicuro non è successo nulla. Scansionare da solo non installa nulla né dà dati; il rischio inizia quando interagisci con il sito.
  • Sporgi denuncia con foto del QR (se era in strada, foto dell'adesivo e della sua posizione) e screenshot del sito. Lo 017 dell'INCIBE orienta gratis.
  • Se il QR ti è arrivato via SMS o chiamata, segnala il numero nell'elenco dei numeri spam.

Domande rapide

Scansionare un QR può hackerare il mio telefono? Scansionare da solo, no: il QR contiene solo testo (di solito un URL). Il pericolo è nel sito a cui ti porta e in ciò che fai lì: inserire dati, scaricare file o dare permessi. Per questo la difesa è controllare la destinazione prima di entrare.

I link abbreviati (bit.ly e simili) sono la stessa cosa? Lo stesso problema, sì: nascondono la destinazione. Gli abbreviatori legittimi permettono l'anteprima (molti con un "+" alla fine dell'URL), ma la regola pratica è la stessa: se non sai dove porta e ti spinge a cliccare, non cliccare e vai tu sul canale ufficiale.

La mia banca può mandarmi un QR legittimo? Sì, per esempio per collegare l'app o confermare operazioni... dentro processi che HAI avviato TU. Un QR della banca che ti arriva senza che tu abbia chiesto nulla segue la regola generale: non usarlo ed entra tu nell'app ufficiale.

Come proteggo una persona anziana da questo? Con una frase: "non pagare nulla scansionando un QR per strada; usa l'app che hai già". I parchimetri sono il punto di contatto più frequente. Trovi altri consigli in come proteggere gli anziani dalle truffe telefoniche.

Il riassunto sta in una riga: il QR è un link che non puoi leggere, quindi leggilo prima di entrare. Scansiona, guarda l'URL, e se non è il dominio ufficiale, chiudi e vai tu sul canale ufficiale. Quel secondo di pausa smonta tutto il quishing.

Fonti e revisione

Revisionato:

La numerazione, gli strumenti degli operatori e le procedure di segnalazione possono cambiare. Verifica i passaggi sensibili presso l’autorità ufficiale indicata nel link.

Dettagli dell'articolo

Contenuti editoriali esaminati da NoCall con un contesto pratico per individuare chiamate e messaggi sospetti.

Autore: Team NoCall5 min di lettura

Hai ricevuto una chiamata sospetta?

Cerca il numero su NoCall prima di condividere dati, richiamare o cliccare qualsiasi link.

Cerca un numero di telefono o il nome di un'azienda (Enel, TIM e Vodafone...) per verificare se è stato segnalato come spam.

Il "quishing": truffe con codici QR e link negli SMS | NoCall