I servizi digitali e i dispositivi connessi a Internet sono ormai parte integrante delle nostre attività quotidiane, sia in ambito professionale che privato. Questa progressiva digitalizzazione porta con sé innumerevoli vantaggi, ma anche nuove sfide e insidie legati alla sicurezza informatica. In linea con la campagna nazionale Cyber Sapere promossa dal Ministero dell'Università e della Ricerca (MUR), è fondamentale che ogni cittadino e utente impari a riconoscere e contrastare le minacce informatiche emergenti, tra cui spicca per pericolosità il cosiddetto QRishing.
I QR Code (Quick Response Code) rappresentano l'evoluzione tecnologica del tradizionale codice a barre. Essi permettono di collegare in modo immediato il mondo fisico a quello digitale tramite una semplice scansione con la fotocamera dello smartphone. All'interno di questi codici bidimensionali possono essere integrati link a siti web, testi, contatti o download multimediali.
La loro estrema diffusione li ha resi uno strumento standard per la consultazione rapida di informazioni (si pensi ai menù dei ristoranti, ai biglietti di trasporto o alle locandine informative). Accanto ai codici statici, esistono i QR Code dinamici, che consentono di modificare nel tempo il link di destinazione senza dover ristampare il codice stesso. Questa versatilità, tuttavia, è stata intercettata e sfruttata dai criminali informatici. Il QRishing è una specifica variante del phishing (la classica truffa online via e-mail o messaggi) che utilizza i QR Code come vettore principale per ingannare la vittima. Nel 2025, i dati indicano che ben il 12% di tutti gli attacchi di phishing a livello globale ha incluso un QR Code al suo interno. L'inganno fa leva su un limite biologico: a differenza di un indirizzo web testuale, l'occhio umano non è in grado di decifrare o interpretare visivamente un QR Code prima di averlo scansionato, nascondendo del tutto la reale destinazione del collegamento.
Furto di credenziali
I siti civetta imitano le pagine di autenticazione di servizi bancari, istituzionali o lavorativi al solo scopo di sottrarre combinazioni di username e password.
Malware
La scansione del codice può avviare il download e l'installazione in background di spyware o trojan sul telefono, esponendo foto, messaggi e accessi privati.
Frodi finanziarie
Modificando il link del QR Code, i truffatori intercettano i flussi di pagamento (ad esempio i pagamenti di sanzioni o utenze), indirizzando i fondi verso conti terzi.
Ispeziona visivamente il supporto
Prima di scansionare un QR Code esposto in un luogo pubblico (cartelloni, avvisi, parchimetri), verificare attentamente che non sia stato sovrapposto un adesivo contraffatto al codice originale.
Controlla l'anteprima dell'URL
Quando si inquadra un QR Code, la maggior parte degli smartphone mostra una notifica con l'anteprima del collegamento. Analizzare con attenzione l'indirizzo web prima di fare clic per aprirlo: se il dominio appare confuso, abbreviato o insolito, interrompere l'operazione.
Evita l'inserimento di dati sensibili
Le istituzioni bancarie, le pubbliche amministrazioni e i gestori di servizi essenziali non utilizzano quasi mai un QR Code come canale unico, improvviso o obbligatorio per richiedere dati bancari, password o informazioni riservate.
Valuta criticamente il contesto
Diffidare di QR Code inviati tramite e-mail non sollecitate, allegati a messaggi di mittenti sconosciuti o privi di una chiara ed esplicita descrizione del contenuto.