Truffa quishing con QR code 2026: come un QR code falso dirotta il tuo pagamento in pochi secondi

Il quishing nasconde il phishing dentro un QR code che aggira il tuo filtro antispam. Scopri i 6 luoghi in cui i QR code falsi colpiscono nel 2026 e come verificare un link prima di scansionarlo.

TL;DR

Una truffa quishing con QR code nasconde un link di phishing dentro un QR code perché superi i filtri antispam di email e SMS, poi ti manda a una pagina di pagamento o di accesso contraffatta. Adesivi QR falsi coprono ormai parchimetri, menu dei ristoranti e SMS di "riconsegna" dei pacchi, e nel 2025 il phishing via QR è cresciuto di circa cinque volte. Visualizza l'URL completo prima di scansionare, non inserire mai i dati della carta da un codice che non ti aspettavi e scansiona prima un messaggio o un link sospetto con Truvizy.

Parcheggi in uno spazio libero e il parchimetro ha un QR code ordinato che ti invita a scansionare e pagare dal telefono. Scansioni, si apre una pagina di pagamento dall'aspetto familiare, digiti il numero della carta e te ne vai. Due giorni dopo compaiono addebiti che non hai mai fatto. Il codice era un adesivo, applicato sopra quello reale da uno sconosciuto, e hai appena consegnato la tua carta a una truffa quishing con QR code. È il trucco che cresce più in fretta nel phishing in questo momento: un link dannoso ripiegato dentro un quadrato di puntini che il tuo filtro antispam non vede nemmeno.

Il quishing funziona perché sposta l'attacco dai canali in cui abbiamo imparato a diffidare all'unico dispositivo di cui ci fidiamo di più. I gateway email e i filtri SMS sono addestrati a intercettare gli URL sospetti, ma un QR code è un'immagine, quindi l'indirizzo pericoloso entra senza essere letto. In un tratto del 2025, le email di phishing basate su QR sono passate da circa 47.000 ad agosto a oltre 249.000 a novembre, e le analisi di inizio 2025 hanno individuato oltre 4,2 milioni di minacce di phishing QR. Sia l'FBI sia la FTC hanno emesso avvisi ai consumatori contro la scansione di QR code non verificati in SMS, email e spazi pubblici.

Risposta rapida

Cos'è una truffa quishing? (E perché un QR code batte un filtro antispam)

Una truffa quishing, abbreviazione di phishing via QR code, veicola un attacco di phishing tramite un codice scansionabile invece che tramite un link scritto. Il criminale codifica un indirizzo web dannoso come immagine QR e lo colloca dove è probabile che tu lo scansioni: un adesivo stampato, un SMS, un'email, un volantino o una fattura falsa. Quando la fotocamera legge il codice, il telefono propone di aprire l'indirizzo, che carica una pagina costruita per sembrare una banca, un corriere, un ente dei pedaggi o una schermata di accesso. Tutto ciò che segue la scansione è normale phishing. Il QR code è soltanto l'involucro.

È proprio quell'involucro il vero vantaggio. Gli strumenti di sicurezza che proteggono la casella di posta e i messaggi analizzano il testo alla ricerca di URL già noti come dannosi e sospetti, ma non possono leggere ciò che c'è dentro un'immagine senza uno sforzo aggiuntivo, quindi un link nascosto in un QR code spesso passa dritto. La scansione ti fa anche saltare da un computer di lavoro monitorato a un telefono personale, che di solito ha un filtraggio più debole e uno schermo piccolo che nasconde la destinazione reale. Per una guida completa alla verifica di qualsiasi indirizzo, la nostra guida su se un sito web è affidabile si abbina bene a tutto ciò che trovi qui.

I 6 luoghi in cui i QR code falsi colpiscono le persone nel 2026

Il quishing compare ovunque un QR code sembri già normale. Secondo gli avvisi dell'FBI e della FTC, questi sono i sei contesti che generano più segnalazioni nel 2026:

La versione con adesivo fisico è particolarmente costosa. In un caso del 2025, adesivi QR falsi applicati sopra i codici legittimi in circa 200 punti vendita hanno causato un calo del 15% nelle scansioni autentiche e circa 2,3 milioni di dollari di costi per il contenimento del danno. Un adesivo costa pochi centesimi e trasforma una superficie affidabile in una trappola di pagamento.

Come funzionano davvero lo scambio di adesivo QR e il quish via SMS

Ci sono due metodi dominanti e conoscerli entrambi è il modo per restare un passo avanti. Il primo è lo scambio di adesivo. Un aggressore stampa un QR code che punta a un dominio che controlla, spesso una copia quasi perfetta di una vera pagina di pagamento, poi copre fisicamente il codice legittimo su un parchimetro, un menu o un manifesto. Poiché l'insegna circostante è reale, la tua guardia resta bassa. Scansioni, la pagina contraffatta si carica e inserisci i dati della carta o dell'account che finiscono dritti al criminale.

Il secondo è il quish via SMS, cugino delle classiche truffe smishing via SMS. Qui il QR code arriva in un messaggio o in un'email, avvolto nell'urgenza: un pacco non può essere consegnato, un pedaggio è scaduto, un account va verificato. L'immagine del QR schiva i filtri URL che segnalerebbero un link normale, e lo schermo piccolo del telefono nasconde il dominio brutto e scritto male a cui il codice punta davvero.

Primo piano di un adesivo con QR code falso che si stacca da un parchimetro, con uno smartphone che sta per scansionarlo
Primo piano di un adesivo con QR code falso che si stacca da un parchimetro, con uno smartphone che sta per scansionarlo

Segnali d'allarme: come riconoscere un QR code falso prima di scansionarlo

Uno solo di questi è un motivo per fermarsi. Due o più insieme significano che quasi certamente stai guardando una truffa quishing con QR code.

Hai ricevuto in un SMS un QR code o un link che non ti convince? Scansionalo su Truvizy prima di toccarlo o pagare.

Come Truvizy rileva le truffe quishing con QR code

Il momento pericoloso nel quishing è il secondo tra la scansione di un codice e la digitazione della carta, ed è esattamente lì che Truvizy è costruito per aiutarti. Quando un QR code ti manda a una pagina sospetta, o quando arriva un SMS con un codice e una storia su un pacco o un pedaggio, puoi passare il messaggio o il link al rilevamento basato sull'IA di Truvizy invece di fidartene ciecamente. L'analisi multilivello di Truvizy soppesa la destinazione e il messaggio rispetto a schemi di truffa noti, così ottieni un verdetto chiaro prima che qualsiasi dato lasci il tuo telefono.

È proprio quel controllo anticipato il punto centrale. Una pagina di quishing è progettata per sembrare identica a quella reale, e lo schermo piccolo nasconde gli indizi che la tradirebbero su un desktop. Invia il messaggio o il link sospetto su truvizy.app, e Truvizy ti dice se stai venendo incanalato verso una pagina di pagamento o di accesso falsa mentre puoi ancora andartene pulito. In un anno in cui il phishing via QR è una delle minacce online che cresce più in fretta, verificare prima di scansionare è la differenza tra un'alzata di spalle e una carta rubata.

Cosa fare se hai scansionato un QR code falso

Se hai solo scansionato il codice e chiuso la pagina senza inserire nulla, quasi certamente sei a posto. Elimina il messaggio e vai avanti. Se hai inserito dei dati, muoviti in fretta e non incolparti, perché queste truffe sono progettate per battere le persone attente.

Chiama subito la tua banca o l'emittente della carta. Segnala la transazione come frode, contesta ogni addebito comprese le piccole "commissioni" e chiedi un nuovo numero di carta per bloccare ulteriori addebiti. I diritti di storno federali sono la tua protezione più forte su una carta di credito.

Metti in sicurezza ogni account a cui hai effettuato l'accesso. Cambia la password sul sito reale, attiva l'autenticazione a due fattori e non approvare mai una richiesta di accesso né ripetere un codice usa e getta a chiunque ti chiami in seguito sostenendo di volerti aiutare.

Segnalalo. Presenta la denuncia alla FTC su reportfraud.ftc.gov e all'Internet Crime Complaint Center dell'FBI su ic3.gov, che alimentano i database usati dagli investigatori. Se un adesivo falso era su un parchimetro o un menu pubblico, avvisa l'attività così che possa rimuoverlo e proteggere la persona successiva.

Una persona controlla con calma l'anteprima di un URL sul telefono prima di decidere di non scansionare un QR code sospetto
Una persona controlla con calma l'anteprima di un URL sul telefono prima di decidere di non scansionare un QR code sospetto

Key Takeaways

Nota di analisi degli esperti: Il quishing è passato da trucco di nicchia a canale di frode di massa perché sfrutta una falla che i filtri email e SMS non sono mai stati progettati per chiudere, un indirizzo dannoso nascosto dentro un'immagine. La sua crescita esplosiva nel 2025, circa cinque volte, segue lo spostamento dei pagamenti quotidiani sui telefoni cellulari, dove gli schermi piccoli nascondono la destinazione e la fiducia è alta. Il ruolo di Truvizy è preventivo: verifica il codice o il messaggio prima di scansionare e pagare, perché una volta che un numero di carta è digitato in una pagina contraffatta la perdita è di solito già avvenuta.

Ricevi un SMS che dice che un pacco non è stato consegnato e che devi scansionare un QR code per pagare oggi una tariffa di riconsegna di 1,99 dollari. Qual è la mossa più sicura?

  1. Scansionare il codice e pagare in fretta gli 1,99 dollari così il pacco non viene restituito
  2. Scansionare il codice solo per vedere la pagina, poi decidere
  3. Non scansionarlo e controllare il pacco direttamente nell'app o sul sito ufficiale del corriere
  4. Rispondere STOP all'SMS e aspettare il pacco

Answer: I corrieri reali non mandano un SMS con un QR code che chiede una piccola tariffa per rilasciare un pacco. L'urgenza e il QR code insieme sono la truffa. Non scansionarlo. Vai direttamente all'app o al sito ufficiale del corriere e, nel dubbio, scansiona prima il messaggio su Truvizy.

Domande frequenti

Cos'è il quishing e in cosa si differenzia dal phishing tradizionale?

Il quishing è phishing veicolato tramite un QR code invece che tramite un link cliccabile. Poiché l'indirizzo dannoso è codificato come immagine, supera i filtri antispam e antilink che analizzano email e SMS alla ricerca di URL già noti come pericolosi. Quando scansioni il codice, il telefono apre una pagina di pagamento o di accesso contraffatta. L'obiettivo è lo stesso del phishing, ma l'immagine del QR è il travestimento che lo fa arrivare davanti a te.

Scansionare un QR code può davvero rubare le mie informazioni?

La sola scansione di solito apre solo una pagina web, ma è proprio quella pagina la trappola. Una pagina di quishing imita il sito reale di una banca, di un pedaggio o di un corriere e chiede il numero della carta, le credenziali di accesso o un codice usa e getta. Nel momento in cui digiti quei dati, i criminali li catturano. Secondo la FTC, i truffatori nascondono link dannosi nei QR code proprio per mandarti su siti costruiti per rubare le tue informazioni.

Come faccio a capire se un QR code su un parchimetro o su un menu è falso?

Cerca un adesivo applicato sopra il codice originale, bordi che si staccano o un codice che non corrisponde all'identità del locale. Dopo la scansione, controlla l'anteprima dell'URL prima che si carichi: un link di parcheggio o di menu legittimo usa il dominio ufficiale, non uno abbreviato o scritto male. Se la pagina chiede subito un pagamento o un accesso che non ti aspettavi, chiudila. Nel dubbio, paga alla macchina o chiedi al personale il link reale.

Quel messaggio con QR di "riconsegna pacco" o "pedaggio non pagato" è una truffa?

Quasi sempre sì. I corrieri e gli enti dei pedaggi legittimi non ti mandano un SMS con un QR code che chiede una piccola somma per rilasciare un pacco o saldare un addebito. Questi messaggi sfruttano l'urgenza per spingerti a scansionare e pagare in fretta. L'FBI ha ripetutamente messo in guardia sui QR code negli SMS inattesi. Non scansionarlo. Vai direttamente sull'app o sul sito ufficiale del corriere o dell'ente dei pedaggi per verificare.

Cosa devo fare se ho già inserito i miei dati dopo aver scansionato un QR code?

Agisci in fretta. Chiama la tua banca o l'emittente della carta, segnala la transazione come frode, contesta ogni addebito e chiedi un nuovo numero di carta. Cambia la password di ogni account a cui hai effettuato l'accesso sulla pagina falsa e attiva l'autenticazione a due fattori. Fai attenzione a chiamate o messaggi di truffa successivi e segnala la frode alla FTC su reportfraud.ftc.gov e all'FBI su ic3.gov.

Truffe con QR code: come una scansione può prosciugare il tuo conto bancario — Il panorama più ampio delle frodi con QR code e come proteggerti

Truffe smishing via SMS: come riconoscere un messaggio di testo falso — Perché gli SMS truffa funzionano e i segnali d'allarme in ogni SMS sospetto

Questo sito è affidabile? 7 modi gratuiti per controllare qualsiasi URL — Verifica qualsiasi link o destinazione prima di inserire i tuoi dati

FAQ

Cos'è il quishing e in cosa si differenzia dal phishing tradizionale?

Il quishing è phishing veicolato tramite un QR code invece che tramite un link cliccabile. Poiché l'indirizzo dannoso è codificato come immagine, supera i filtri antispam e antilink che analizzano email e SMS alla ricerca di URL già noti come pericolosi. Quando scansioni il codice, il telefono apre una pagina di pagamento o di accesso contraffatta. L'obiettivo è lo stesso del phishing, ma l'immagine del QR è il travestimento che lo fa arrivare davanti a te.

Scansionare un QR code può davvero rubare le mie informazioni?

La sola scansione di solito apre solo una pagina web, ma è proprio quella pagina la trappola. Una pagina di quishing imita il sito reale di una banca, di un pedaggio o di un corriere e chiede il numero della carta, le credenziali di accesso o un codice usa e getta. Nel momento in cui digiti quei dati, i criminali li catturano. Secondo la FTC, i truffatori nascondono link dannosi nei QR code proprio per mandarti su siti costruiti per rubare le tue informazioni.

Come faccio a capire se un QR code su un parchimetro o su un menu è falso?

Cerca un adesivo applicato sopra il codice originale, bordi che si staccano o un codice che non corrisponde all'identità del locale. Dopo la scansione, controlla l'anteprima dell'URL prima che si carichi: un link di parcheggio o di menu legittimo usa il dominio ufficiale, non uno abbreviato o scritto male. Se la pagina chiede subito un pagamento o un accesso che non ti aspettavi, chiudila. Nel dubbio, paga alla macchina o chiedi al personale il link reale.

Quel messaggio con QR di "riconsegna pacco" o "pedaggio non pagato" è una truffa?

Quasi sempre sì. I corrieri e gli enti dei pedaggi legittimi non ti mandano un SMS con un QR code che chiede una piccola somma per rilasciare un pacco o saldare un addebito. Questi messaggi sfruttano l'urgenza per spingerti a scansionare e pagare in fretta. L'FBI ha ripetutamente messo in guardia sui QR code negli SMS inattesi. Non scansionarlo. Vai direttamente sull'app o sul sito ufficiale del corriere o dell'ente dei pedaggi per verificare.

Cosa devo fare se ho già inserito i miei dati dopo aver scansionato un QR code?

Agisci in fretta. Chiama la tua banca o l'emittente della carta, segnala la transazione come frode, contesta ogni addebito e chiedi un nuovo numero di carta. Cambia la password di ogni account a cui hai effettuato l'accesso sulla pagina falsa e attiva l'autenticazione a due fattori. Fai attenzione a chiamate o messaggi di truffa successivi e segnala la frode alla FTC su reportfraud.ftc.gov e all'FBI su ic3.gov.