Il "quishing": truffe con codici QR e link negli SMS
Il QR del parchimetro, del menù del ristorante o dell'SMS del pacco. I truffatori usano codici QR e link abbreviati per nascondere dove ti portano. Ti spieghiamo come controllarli prima di cliccare.
NoCall
Guide chiare con i passi per agire di fronte a chiamate e messaggi sospetti.
Scansiona un codice QR e il telefono apre direttamente un sito web. Non hai letto nessun indirizzo, non hai digitato nulla, non hai deciso dove andare: il QR ha deciso per te. Quella comodità è esattamente ciò che sfrutta il quishing (QR + phishing): codici QR e link abbreviati che nascondono la destinazione per portarti su siti falsi dove rubarti dati o denaro.
Il quishing non è una tecnica separata dallo smishing (come il falso SMS di multa della DGT): è lo stesso inganno con il link meglio nascosto. Dove il falso SMS della DGT o dei pacchi ti lascia ancora vedere un dominio sospetto se fai attenzione, il QR non ti fa vedere nulla finché non lo hai già scansionato.
Dove appaiono i QR falsi
- Parchimetri e zone di sosta. Adesivi con un QR falso piazzati sopra il QR vero del comune o dell'app di pagamento. Scansioni, arrivi su un sito che imita il pagamento della sosta e inserisci la carta. È la variante cresciuta di più in Spagna.
- Menù di ristoranti e dehors. Un QR incollato sopra l'originale. Qui l'obiettivo di solito è farti installare un'app falsa o portarti su un sito di phishing con qualsiasi scusa.
- Multe e avvisi sul parabrezza. Falsi avvisi di sanzione con QR "per pagare con lo sconto". Stesso amo del falso SMS di multa, su carta.
- Pacchi e consegne. QR su adesivi o negli SMS ("scansiona per riprogrammare la consegna"), variante della frode dei pacchi.
- Email e SMS con QR. Il messaggio ti chiede di scansionare un QR invece di cliccare su un link, a volte con la scusa della "verifica in due passaggi" o della "sicurezza". Serve anche a saltare i filtri antiphishing, che controllano i link ma non le immagini.
- Criptovalute e pagamenti. QR che conterrebbero un indirizzo di pagamento o un "rimborso". Una volta inviato il denaro, non si torna indietro.
La regola: guarda la destinazione prima di entrare
Con un link normale puoi leggere l'indirizzo prima di cliccare. Con un QR no, quindi bisogna aggiungere quel passaggio a mano:
- Scansiona, ma non entrare ancora. Quasi tutti i telefoni mostrano l'URL completa prima di aprirla. Quello è il momento di decidere: leggila tutta, senza fretta.
- Controlla il dominio. Deve essere quello ufficiale del servizio, senza trattini di troppo né estensioni strane. Se il QR del parchimetro ti porta su un dominio che non è quello del comune o dell'app ufficiale, è falso.
- Se qualcosa non torna, non entrare: vai tu sul canale ufficiale. Apri l'app ufficiale del parcheggio, della banca o del negozio e fai l'operazione lì. Lo stesso metodo per verificare una chiamata o un SMS della tua banca.
- Diffida dei QR con fretta. "Scansiona subito", "ultimo avviso", "il tuo pacco viene restituito oggi". L'urgenza è la firma della frode, nei QR come negli SMS.
E un consiglio fisico per i QR incollati in strada: guarda se c'è un adesivo sopra un altro. Se il QR del parchimetro è su un adesivo che sembra aggiunto dopo, o copre un altro codice sotto, non usarlo. Paga dall'app ufficiale che hai installata.
Cosa fare se hai già scansionato e dato dati
- Hai inserito la carta sul sito di destinazione: chiama subito la tua banca, blocca la carta e chiedine una nuova. Tieni d'occhio gli addebiti delle settimane successive.
- Hai scaricato un'app dal QR: disinstallala, fai girare l'antivirus del telefono e rivedi i permessi che le hai dato (SMS, accessibilità e notifiche sono quelli pericolosi).
- Hai solo scansionato e chiuso: quasi di sicuro non è successo nulla. Scansionare da solo non installa nulla né dà dati; il rischio inizia quando interagisci con il sito.
- Sporgi denuncia con foto del QR (se era in strada, foto dell'adesivo e della sua posizione) e screenshot del sito. Lo 017 dell'INCIBE orienta gratis.
- Se il QR ti è arrivato via SMS o chiamata, segnala il numero nell'elenco dei numeri spam.
Domande rapide
Scansionare un QR può hackerare il mio telefono? Scansionare da solo, no: il QR contiene solo testo (di solito un URL). Il pericolo è nel sito a cui ti porta e in ciò che fai lì: inserire dati, scaricare file o dare permessi. Per questo la difesa è controllare la destinazione prima di entrare.
I link abbreviati (bit.ly e simili) sono la stessa cosa? Lo stesso problema, sì: nascondono la destinazione. Gli abbreviatori legittimi permettono l'anteprima (molti con un "+" alla fine dell'URL), ma la regola pratica è la stessa: se non sai dove porta e ti spinge a cliccare, non cliccare e vai tu sul canale ufficiale.
La mia banca può mandarmi un QR legittimo? Sì, per esempio per collegare l'app o confermare operazioni... dentro processi che HAI avviato TU. Un QR della banca che ti arriva senza che tu abbia chiesto nulla segue la regola generale: non usarlo ed entra tu nell'app ufficiale.
Come proteggo una persona anziana da questo? Con una frase: "non pagare nulla scansionando un QR per strada; usa l'app che hai già". I parchimetri sono il punto di contatto più frequente. Trovi altri consigli in come proteggere gli anziani dalle truffe telefoniche.
Il riassunto sta in una riga: il QR è un link che non puoi leggere, quindi leggilo prima di entrare. Scansiona, guarda l'URL, e se non è il dominio ufficiale, chiudi e vai tu sul canale ufficiale. Quel secondo di pausa smonta tutto il quishing.
Fonti e revisione
Revisionato:
La numerazione, gli strumenti degli operatori e le procedure di segnalazione possono cambiare. Verifica i passaggi sensibili presso l’autorità ufficiale indicata nel link.
Dettagli dell'articolo
Contenuti editoriali esaminati da NoCall con un contesto pratico per individuare chiamate e messaggi sospetti.
Hai ricevuto una chiamata sospetta?
Cerca il numero su NoCall prima di condividere dati, richiamare o cliccare qualsiasi link.
Cerca un numero di telefono o il nome di un'azienda (Enel, TIM e Vodafone...) per verificare se è stato segnalato come spam.
