University IT Services logo

QRishing: come difendersi dalle truffe tramite QR Code

I servizi digitali e i dispositivi connessi a Internet sono ormai parte integrante delle nostre attività quotidiane, sia in ambito professionale che privato. Questa progressiva digitalizzazione porta con sé innumerevoli vantaggi, ma anche nuove sfide e insidie legati alla sicurezza informatica. In linea con la campagna nazionale Cyber Sapere promossa dal Ministero dell'Università e della Ricerca (MUR), è fondamentale che ogni cittadino e utente impari a riconoscere e contrastare le minacce informatiche emergenti, tra cui spicca per pericolosità il cosiddetto QRishing.

Che cos'è il QRishing?

I QR Code (Quick Response Code) rappresentano l'evoluzione tecnologica del tradizionale codice a barre. Essi permettono di collegare in modo immediato il mondo fisico a quello digitale tramite una semplice scansione con la fotocamera dello smartphone. All'interno di questi codici bidimensionali possono essere integrati link a siti web, testi, contatti o download multimediali.

La loro estrema diffusione li ha resi uno strumento standard per la consultazione rapida di informazioni (si pensi ai menù dei ristoranti, ai biglietti di trasporto o alle locandine informative). Accanto ai codici statici, esistono i QR Code dinamici, che consentono di modificare nel tempo il link di destinazione senza dover ristampare il codice stesso. Questa versatilità, tuttavia, è stata intercettata e sfruttata dai criminali informatici. Il QRishing è una specifica variante del phishing (la classica truffa online via e-mail o messaggi) che utilizza i QR Code come vettore principale per ingannare la vittima. Nel 2025, i dati indicano che ben il 12% di tutti gli attacchi di phishing a livello globale ha incluso un QR Code al suo interno. L'inganno fa leva su un limite biologico: a differenza di un indirizzo web testuale, l'occhio umano non è in grado di decifrare o interpretare visivamente un QR Code prima di averlo scansionato, nascondendo del tutto la reale destinazione del collegamento.

I rischi principali

Un attacco di QRishing andato a buon fine può compromettere seriamente la sicurezza informatica e la
privacy dell'utente. I rischi principali si articolano su tre fronti:

 
Immagine
icone ufficiali (38).jpg

Furto di credenziali

I siti civetta imitano le pagine di autenticazione di servizi bancari, istituzionali o lavorativi al solo scopo di sottrarre combinazioni di username e password.

 
Immagine
icone ufficiali (51).jpg

Malware

La scansione del codice può avviare il download e l'installazione in background di spyware o trojan sul telefono, esponendo foto, messaggi e accessi privati.

 
Immagine
icone ufficiali (52).jpg

Frodi finanziarie

Modificando il link del QR Code, i truffatori intercettano i flussi di pagamento (ad esempio i pagamenti di sanzioni o utenze), indirizzando i fondi verso conti terzi.

Come difendersi

La prevenzione costituisce lo strumento di difesa più efficace. Per minimizzare l'esposizione al rischio e
navigare in modo sicuro, è consigliabile adottare sistematicamente i seguenti comportamenti:

 
Immagine
icone ufficiali (53).jpg

Ispeziona visivamente il supporto

Prima di scansionare un QR Code esposto in un luogo pubblico (cartelloni, avvisi, parchimetri), verificare attentamente che non sia stato sovrapposto un adesivo contraffatto al codice originale.

 
Immagine
icona laib

Controlla l'anteprima dell'URL

Quando si inquadra un QR Code, la maggior parte degli smartphone mostra una notifica con l'anteprima del collegamento. Analizzare con attenzione l'indirizzo web prima di fare clic per aprirlo: se il dominio appare confuso, abbreviato o insolito, interrompere l'operazione.

 
Immagine
icone ufficiali (38).jpg

Evita l'inserimento di dati sensibili

Le istituzioni bancarie, le pubbliche amministrazioni e i gestori di servizi essenziali non utilizzano quasi mai un QR Code come canale unico, improvviso o obbligatorio per richiedere dati bancari, password o informazioni riservate.

 
Immagine
icone ufficiali (36).jpg

Valuta criticamente il contesto

Diffidare di QR Code inviati tramite e-mail non sollecitate, allegati a messaggi di mittenti sconosciuti o privi di una chiara ed esplicita descrizione del contenuto.

Leggi La brochure informativa del MUR sulle minacce digitali legate alla scansione del QR Code, nell'ambito del loro progetto CyberSapere, in cui vengono suggerite buone pratiche comportamentali per un consapevole delle piattaforme online.

A chi è rivolto

 
Immagine
icona docenti

Docenti, ricercatori, dottorandi

 
Immagine
icona personale tecnico amministrativo bibliotecario

PTAB

 
Immagine
icona studenti

Studenti