Quishing: quando un semplice QR code incollato su un parchimetro sostituisce l'SMS truffa

Guide

Torna al blog
L'équipe Envoyer SMS Gratuit29 agosto 202611 min di lettura
CategoriaGuide

Parcheggi in centro città. Il parchimetro mostra un adesivo pulito, ben centrato, con un logo comunale credibile e quella dicitura ormai banale: «Paga la sosta senza monete — scansiona». Tiri fuori il telefono, scansioni, si apre un modulo, inserisci la targa e la carta di credito. Trenta secondi, nessuna app da installare. È esattamente il gesto che le città ti incoraggiano a compiere da anni.

Solo che l'adesivo è stato incollato la notte precedente sopra quello vero.

Nessun link visibile, nessun errore di ortografia, nessun tono allarmistico. Il quishing — crasi di QR code e phishing — non ha nulla a che vedere con l'SMS minaccioso a cui abbiamo imparato a resistere. Non ti mette sotto pressione: ti rende un servizio. E un lettore che si sente aiutato non si sente in pericolo.

Primo piano del volto di una donna che tiene uno smartphone nero all'orecchio

Perché il QR code è diventato il punto cieco della vigilanza

Da dieci anni, tutta l'educazione del pubblico contro il phishing si basa su una sola competenza: leggere un indirizzo. Individuare il trattino di troppo, il .xyz al posto del .it, il nome della banca seguito da una parola parassita. Cybermalveillance.gouv.fr, l'ANSSI o i servizi bancari ripetono lo stesso consiglio da anni: verifica il link prima di cliccare.

Il QR code annulla di colpo questa competenza. Un quadrato di pixel neri non dice nulla. Non si può sorvolare, non si può leggere, non si può confrontare. Si scansiona — vale a dire che gli si accorda fiducia in anticipo.

Tre fattori aggravano la situazione:

  • La banalizzazione post-2020. Menù dei ristoranti, biglietterie, colonnine di ricarica, istruzioni di montaggio dei mobili, etichette dei prodotti: il gesto di scansionare è diventato un riflesso, senza il minimo sospetto associato.
  • La rottura di contesto. L'SMS fraudolento arriva in un flusso (la tua messaggistica) dove altri messaggi fungono da punto di riferimento. Il QR code, invece, è fisico: prende in prestito la credibilità del supporto su cui è incollato. Un adesivo su un arredo urbano ufficiale sembra ufficiale.
  • Il cambio di schermo. Spesso scansioni il codice esposto su un supporto esterno con il telefono tenuto a braccio teso, in piena luce, di fretta. È il peggior contesto possibile per leggere con attenzione una barra degli indirizzi troncata.

Lo smishing classico non è scomparso — lo dimostrano le ondate di falsi SMS bancari o amministrativi segnalate negli ultimi mesi dalla stampa locale. Ma il QR code offre ai truffatori qualcosa che l'SMS non dà più loro: l'assenza totale di filtro. Nessun operatore può analizzare un adesivo.

Dove si trovano concretamente

Le segnalazioni giunte alle associazioni dei consumatori e agli enti locali disegnano una geografia piuttosto stabile.

Supporto manomessoPretesto esibitoCiò che il truffatore ottiene
Parchimetro, parcheggio sotterraneoPagamento della sostaCarta di credito, targa, identità
Colonnina di ricarica elettricaAvvio della sessione di ricaricaCarta di credito, creazione di un account
Bici e monopattini in sharingSblocco rapido del veicoloCoordinate bancarie
Manifesto di car pooling / annuncioContatto del venditoreCredenziali di una piattaforma
Lettera cartacea «ufficiale»Regolarizzazione di una pratica, rimborsoDati personali completi
Pacco ricevuto con volantino «regalo»Recensione in cambio di un buono acquistoAccount e-commerce, abbonamento nascosto
Dehors di un bar, tavolo del ristoranteMenù o pagamento del contoCarta di credito

Due varianti meritano un'attenzione particolare.

La falsa lettera amministrativa. Ricevere una lettera cartacea resta, per molti, una garanzia di serietà. Campagne che imitano enti pubblici — servizio sanitario, casse pensionistiche, amministrazione fiscale — sostituiscono ormai l'indirizzo web con un QR code, proprio perché un QR code si contraffà più facilmente di quanto un sito istituzionale si possa verificare. Ricordiamo il principio richiamato da Ameli: l'ente sanitario non chiede mai coordinate bancarie tramite messaggio o lettera non sollecitata per «sbloccare» un rimborso.

Il «brushing» con volantino. Ricevi un piccolo pacco che non hai ordinato, con un biglietto che propone un regalo in cambio di una recensione. Il QR code porta a un modulo che raccoglie molto più del necessario.

Cosa succede davvero dopo la scansione

Contrariamente a un'idea diffusa e dura a morire, scansionare un QR code non «hackera» un telefono. Il codice contiene un solo dato: il più delle volte un indirizzo web, a volte un numero da chiamare, una rete Wi-Fi, un testo, oppure un comando di pagamento. Il pericolo viene da ciò che fai dopo.

Dominano tre scenari:

  1. La pagina di raccolta dati. Una copia molto fedele di un sito di pagamento. Inserisci la tua carta e finisce direttamente al truffatore — o, in modo ancora più subdolo, serve a convalidare un abbonamento ricorrente di pochi euro a settimana, importo volutamente basso per passare sotto la tua soglia di attenzione sull'estratto conto.
  2. L'avvio della chiamata. Il codice contiene un numero a tariffazione speciale; il dispositivo propone di chiamare, e basta un secondo di distrazione. È la meccanica del wangiri trasposta sul supporto fisico.
  3. L'installazione fuori dallo store ufficiale. Una pagina ti invita a installare un'«app per la sosta» tramite un file scaricato direttamente. Su Android, accettare un'installazione da una fonte sconosciuta apre la porta a un software capace di intercettare i tuoi SMS — quindi i tuoi codici di conferma bancaria.

Il terzo caso è il più grave, perché trasforma un furto puntuale in un accesso duraturo. È anche l'unico che richiede più conferme esplicite da parte tua: altrettanti momenti in cui puoi ancora dire no.

Una regola semplice da ricordare: un QR code legittimo non ti chiede mai di installare alcunché al di fuori dell'App Store o del Play Store. Mai.

I sei riflessi che bastano per cavarsela

1. Toccare prima di scansionare

Il gesto più efficace non costa nulla: passa il dito sul QR code. Un adesivo incollato sopra si sente — bordo leggermente sollevato, spessore, brillantezza diversa dal supporto, angolo mal allineato, logo pixellato. Su un parchimetro o una colonnina, guarda anche se il codice copre parzialmente un'informazione (numero di serie, dicitura legale). Un operatore ufficiale non nasconde mai le proprie iscrizioni.

2. Leggere l'indirizzo prima di aprire

Tutti i telefoni recenti mostrano l'URL in anteprima prima di aprire la pagina. Prenditi i due secondi necessari. Ciò che conta è la parola immediatamente prima della prima /: è il vero dominio. pagamento.comune-di-milano.it/parcheggio è plausibile; comune-di-milano.pagamento-sicuro-it.co/parcheggio non lo è affatto, anche se comincia bene.

Se fai fatica a leggere lo schermo all'aperto, in pieno sole o con occhiali progressivi, non è un dettaglio di comfort: è un fattore di rischio. Una pellicola antiriflesso per smartphone migliora nettamente la leggibilità in piena luce e, indirettamente, la tua capacità di verificare un indirizzo prima di cliccare.

3. Rifiutare la scorciatoia quando esiste un'alternativa

Esiste quasi sempre un percorso non manomettibile:

  • per la sosta, l'app ufficiale della città installata dallo store, o semplicemente le monete e la carta inserita nel parchimetro;
  • per un ente pubblico, la digitazione manuale dell'indirizzo noto (ameli.fr, impots.gouv.fr, agirc-arrco.fr) nel browser;
  • per una banca, l'app già installata, mai un link ricevuto.

Il principio è costante: non seguire mai un percorso che ti è stato porto; prendi quello che già conosci.

4. Separare i mezzi di pagamento

Molte frodi tramite QR code non fruttano nulla perché la carta utilizzata è vuota. È il ruolo delle carte virtuali usa e getta proposte dalla maggior parte delle banche, o di una carta prepagata ricaricabile riservata ai pagamenti sul campo — sosta, ricarica, acquisti in mobilità. Il massimale limita meccanicamente i danni, e un abbonamento nascosto non può prelevare ciò che non esiste.

5. Blindare il dispositivo a monte

Due impostazioni, una volta per tutte:

  • su Android, lasciare disattivata l'autorizzazione a installare applicazioni da fonti sconosciute (Impostazioni → App → Accesso speciale);
  • sia su iPhone sia su Android, attivare la protezione contro i siti fraudolenti nelle impostazioni del browser.

Per chi maneggia il telefono all'aperto, spesso con le mani occupate, una cover con portacarte integrato evita di tirare fuori contemporaneamente telefono e portafoglio su un marciapiede — il contesto tipico in cui si scansiona in fretta e male.

6. Segnalare, sempre

Un adesivo fraudolento resta al suo posto finché nessuno lo rimuove. Tre gesti utili:

  • staccare il falso QR code se si tratta visibilmente di un'aggiunta, oppure fotografarlo;
  • avvisare il gestore: comune, servizio di sosta, operatore della colonnina, titolare dell'esercizio;
  • segnalare la pagina sulla piattaforma Cybermalveillance.gouv.fr, e l'SMS associato al 33700 quando un messaggio ha preceduto o seguito la scansione.

In caso di pagamento effettuato, blocca subito la carta, poi sporgi denuncia. La direttiva europea sui servizi di pagamento (PSD2) disciplina il rimborso delle operazioni non autorizzate: la tua banca deve rimborsare un'operazione che non hai autorizzato, salvo dimostrare una tua negligenza grave. Da qui l'importanza di conservare le prove — foto dell'adesivo, screenshot della pagina, data e ora.

Il caso particolare degli anziani e dei soggetti fragili

Il quishing colpisce in particolare le persone che hanno adottato lo smartphone tardi. Spesso hanno interiorizzato una consegna semplificata — «non cliccare sui link» — senza che il QR code rientri in quella categoria mentale. Per molti, scansionare non è cliccare.

Alcune misure di accompagnamento che funzionano:

  • riformulare la consegna in termini di destinazione e non di supporto: «non si paga mai da un codice esposto all'esterno, si paga da un'app che si è installata da sé»;
  • installare insieme le due o tre applicazioni davvero utili (sosta, trasporti, banca) per eliminare il bisogno di scansionare qualsiasi cosa;
  • aumentare la dimensione del carattere e il contrasto per rendere leggibile l'anteprima dell'indirizzo;
  • per un genitore molto riluttante alla tecnologia, accettare un uso minimale: un telefono per anziani con tasti grandi senza browser chiude la porta alla totalità di questi attacchi, e resta un'opzione perfettamente legittima.

Un libro divulgativo sulla cybersicurezza, lasciato sul tavolino del salotto, fa spesso più effetto di una spiegazione orale di dieci minuti: la lettura al proprio ritmo evita quel senso di infantilizzazione che blocca tante conversazioni familiari sull'argomento.

Cosa distingue un QR code legittimo da una trappola

SegnaleLegittimoSospetto
SupportoStampato nella massa, inciso, integrato nell'arredoAdesivo aggiunto, sovrapposto
Dominio visualizzatoNome dell'ente prima della prima /Nome dell'ente come sottodominio o con trattino
RichiestaImporto, targa, sessioneCarta + documento d'identità + codice fiscale
InstallazioneRimando all'App Store / Play StoreDownload diretto di un file
UrgenzaNessunaConto alla rovescia, «offerta valida 15 minuti»
AlternativaPagamento classico disponibileIl QR code è presentato come unico mezzo

L'ultimo criterio è probabilmente il più rivelatore. Un'istituzione non elimina mai tutti gli altri canali. Quando un supporto ti spiega che la scansione è l'unica via possibile, significa che si cerca di impedirti di verificare altrove.

Il nocciolo del problema non è tecnico

Il quishing non poggia su alcuna prodezza informatica. Poggia su un'abitudine collettiva installatasi in pochi anni: quella di fidarsi di un supporto fisico perché è lì, visibile, nello spazio pubblico. Abbiamo imparato a diffidare di ciò che arriva sul nostro schermo senza essere richiesto — SMS, e-mail, telefonate — ma non di ciò che è incollato su una colonnina per strada.

La buona notizia è che la contromisura richiede meno sforzo rispetto all'SMS fraudolento. Un link ricevuto per messaggio va analizzato mentalmente in un secondo. Un QR code, invece, si tocca con un dito. Il test più affidabile contro questa truffa del 2026 è anche il più antico del mondo: verificare con la mano se qualcosa è stato incollato sopra qualcos'altro.

E se devi avvisare rapidamente una persona cara di una truffa individuata nel tuo quartiere, un messaggio breve e chiaro resta lo strumento più efficace — molto più di un lungo vocale o di uno screenshot illeggibile. Una frase, un luogo, un consiglio. È spesso tutto ciò che mancava per evitare la scansione di troppo.

SMS gratuito · Senza registrazione · Verso la Francia

Envoyez votre SMS gratuit en quelques secondes

Pas de compte à créer, pas de publicité, pas de limite : écrivez votre message, indiquez le mobile, et envoyez-le gratuitement depuis votre navigateur.

Envoyer un SMS gratuit