Come funziona il quishing
In un attacco di quishing, un codice QR sostituisce il link sospetto del normale phishing. Il codice può arrivare in un'email, in un SMS, in una lettera o in un volantino, oppure essere incollato sopra un codice vero in un luogo pubblico. Poiché le persone non riescono a leggere a occhio un codice QR, spesso non vedono la destinazione finché la pagina non si è aperta.
La pagina falsa di solito imita qualcosa di familiare, come una banca, un corriere, un sito per pagare il parcheggio o l'accesso al lavoro. Poi chiede una password, un numero di carta o altri dati, oppure spinge a un pagamento.
Di che cosa hanno avvertito le autorità
A gennaio 2022, l'Internet Crime Complaint Center dell'FBI ha avvertito che dei criminali manomettevano i codici QR per reindirizzare le vittime verso siti dannosi e rubare fondi. A dicembre 2023, la Federal Trade Commission degli Stati Uniti ha avvertito i consumatori che i truffatori nascondono link dannosi nei codici QR, compresi quelli sui parchimetri e nelle email e negli SMS inattesi. In diverse città sono stati segnalati adesivi falsi sulle colonnine di pagamento dei parcheggi.
- Email con un codice QR che chiedono di verificare un account o di sistemare una consegna
- Adesivi incollati sopra i codici veri su parchimetri e cartelli
- SMS o lettere che dichiarano una bolletta o una multa non pagata
- Codici che sollecitano un'azione immediata per evitare una penale
Come proteggerti
La migliore difesa è leggere l'anteprima del link prima di aprire un codice scansionato, e trattare i codici inattesi con lo stesso sospetto dei link inattesi. Non pagare né accedere tramite un codice arrivato in un'email o in un SMS non richiesti. Nel dubbio, vai direttamente al sito o all'app dell'organizzazione invece di passare dal codice.