Quishing (phishing con codici QR)

Detto anche: phishing con codice QR, phishing QR, truffa del codice QR, QR phishing

Definizione

Il quishing è il phishing tramite un codice QR: un truffatore usa un codice per mandare le persone su un sito web falso che ruba password, dati di pagamento o informazioni personali, oppure che installa software indesiderato.

Come funziona il quishing

In un attacco di quishing, un codice QR sostituisce il link sospetto del normale phishing. Il codice può arrivare in un'email, in un SMS, in una lettera o in un volantino, oppure essere incollato sopra un codice vero in un luogo pubblico. Poiché le persone non riescono a leggere a occhio un codice QR, spesso non vedono la destinazione finché la pagina non si è aperta.

La pagina falsa di solito imita qualcosa di familiare, come una banca, un corriere, un sito per pagare il parcheggio o l'accesso al lavoro. Poi chiede una password, un numero di carta o altri dati, oppure spinge a un pagamento.

Di che cosa hanno avvertito le autorità

A gennaio 2022, l'Internet Crime Complaint Center dell'FBI ha avvertito che dei criminali manomettevano i codici QR per reindirizzare le vittime verso siti dannosi e rubare fondi. A dicembre 2023, la Federal Trade Commission degli Stati Uniti ha avvertito i consumatori che i truffatori nascondono link dannosi nei codici QR, compresi quelli sui parchimetri e nelle email e negli SMS inattesi. In diverse città sono stati segnalati adesivi falsi sulle colonnine di pagamento dei parcheggi.

  • Email con un codice QR che chiedono di verificare un account o di sistemare una consegna
  • Adesivi incollati sopra i codici veri su parchimetri e cartelli
  • SMS o lettere che dichiarano una bolletta o una multa non pagata
  • Codici che sollecitano un'azione immediata per evitare una penale

Come proteggerti

La migliore difesa è leggere l'anteprima del link prima di aprire un codice scansionato, e trattare i codici inattesi con lo stesso sospetto dei link inattesi. Non pagare né accedere tramite un codice arrivato in un'email o in un SMS non richiesti. Nel dubbio, vai direttamente al sito o all'app dell'organizzazione invece di passare dal codice.

Domande frequenti

Che cos'è il quishing?

Il quishing è un phishing che usa un codice QR invece di un link cliccabile, e manda le persone su un sito falso che ruba credenziali, dati di pagamento o informazioni personali.

Scansionare un codice QR può violare il mio telefono?

La sola scansione legge soltanto i dati. Il rischio nasce dall'aprire il link e poi inserire dati, pagare o installare qualcosa che la pagina chiede.

Perché i truffatori usano i codici QR nelle email?

Un codice QR nasconde la destinazione a chi legge e può superare i filtri email che controllano i normali link, e sposta la vittima su un telefono, dove la barra degli indirizzi è più difficile da esaminare.

Fonti e standard

Tutti i termini