Parcheggi in centro città. Il parchimetro mostra un adesivo pulito, ben centrato, con un logo comunale credibile e quella dicitura ormai banale: «Paga la sosta senza monete — scansiona». Tiri fuori il telefono, scansioni, si apre un modulo, inserisci la targa e la carta di credito. Trenta secondi, nessuna app da installare. È esattamente il gesto che le città ti incoraggiano a compiere da anni.
Solo che l'adesivo è stato incollato la notte precedente sopra quello vero.
Nessun link visibile, nessun errore di ortografia, nessun tono allarmistico. Il quishing — crasi di QR code e phishing — non ha nulla a che vedere con l'SMS minaccioso a cui abbiamo imparato a resistere. Non ti mette sotto pressione: ti rende un servizio. E un lettore che si sente aiutato non si sente in pericolo.

Perché il QR code è diventato il punto cieco della vigilanza
Da dieci anni, tutta l'educazione del pubblico contro il phishing si basa su una sola competenza: leggere un indirizzo. Individuare il trattino di troppo, il .xyz al posto del .it, il nome della banca seguito da una parola parassita. Cybermalveillance.gouv.fr, l'ANSSI o i servizi bancari ripetono lo stesso consiglio da anni: verifica il link prima di cliccare.
Il QR code annulla di colpo questa competenza. Un quadrato di pixel neri non dice nulla. Non si può sorvolare, non si può leggere, non si può confrontare. Si scansiona — vale a dire che gli si accorda fiducia in anticipo.
Tre fattori aggravano la situazione:
- La banalizzazione post-2020. Menù dei ristoranti, biglietterie, colonnine di ricarica, istruzioni di montaggio dei mobili, etichette dei prodotti: il gesto di scansionare è diventato un riflesso, senza il minimo sospetto associato.
- La rottura di contesto. L'SMS fraudolento arriva in un flusso (la tua messaggistica) dove altri messaggi fungono da punto di riferimento. Il QR code, invece, è fisico: prende in prestito la credibilità del supporto su cui è incollato. Un adesivo su un arredo urbano ufficiale sembra ufficiale.
- Il cambio di schermo. Spesso scansioni il codice esposto su un supporto esterno con il telefono tenuto a braccio teso, in piena luce, di fretta. È il peggior contesto possibile per leggere con attenzione una barra degli indirizzi troncata.
Lo smishing classico non è scomparso — lo dimostrano le ondate di falsi SMS bancari o amministrativi segnalate negli ultimi mesi dalla stampa locale. Ma il QR code offre ai truffatori qualcosa che l'SMS non dà più loro: l'assenza totale di filtro. Nessun operatore può analizzare un adesivo.
Dove si trovano concretamente
Le segnalazioni giunte alle associazioni dei consumatori e agli enti locali disegnano una geografia piuttosto stabile.
| Supporto manomesso | Pretesto esibito | Ciò che il truffatore ottiene |
|---|---|---|
| Parchimetro, parcheggio sotterraneo | Pagamento della sosta | Carta di credito, targa, identità |
| Colonnina di ricarica elettrica | Avvio della sessione di ricarica | Carta di credito, creazione di un account |
| Bici e monopattini in sharing | Sblocco rapido del veicolo | Coordinate bancarie |
| Manifesto di car pooling / annuncio | Contatto del venditore | Credenziali di una piattaforma |
| Lettera cartacea «ufficiale» | Regolarizzazione di una pratica, rimborso | Dati personali completi |
| Pacco ricevuto con volantino «regalo» | Recensione in cambio di un buono acquisto | Account e-commerce, abbonamento nascosto |
| Dehors di un bar, tavolo del ristorante | Menù o pagamento del conto | Carta di credito |
Due varianti meritano un'attenzione particolare.
La falsa lettera amministrativa. Ricevere una lettera cartacea resta, per molti, una garanzia di serietà. Campagne che imitano enti pubblici — servizio sanitario, casse pensionistiche, amministrazione fiscale — sostituiscono ormai l'indirizzo web con un QR code, proprio perché un QR code si contraffà più facilmente di quanto un sito istituzionale si possa verificare. Ricordiamo il principio richiamato da Ameli: l'ente sanitario non chiede mai coordinate bancarie tramite messaggio o lettera non sollecitata per «sbloccare» un rimborso.
Il «brushing» con volantino. Ricevi un piccolo pacco che non hai ordinato, con un biglietto che propone un regalo in cambio di una recensione. Il QR code porta a un modulo che raccoglie molto più del necessario.
Cosa succede davvero dopo la scansione
Contrariamente a un'idea diffusa e dura a morire, scansionare un QR code non «hackera» un telefono. Il codice contiene un solo dato: il più delle volte un indirizzo web, a volte un numero da chiamare, una rete Wi-Fi, un testo, oppure un comando di pagamento. Il pericolo viene da ciò che fai dopo.
Dominano tre scenari:
- La pagina di raccolta dati. Una copia molto fedele di un sito di pagamento. Inserisci la tua carta e finisce direttamente al truffatore — o, in modo ancora più subdolo, serve a convalidare un abbonamento ricorrente di pochi euro a settimana, importo volutamente basso per passare sotto la tua soglia di attenzione sull'estratto conto.
- L'avvio della chiamata. Il codice contiene un numero a tariffazione speciale; il dispositivo propone di chiamare, e basta un secondo di distrazione. È la meccanica del wangiri trasposta sul supporto fisico.
- L'installazione fuori dallo store ufficiale. Una pagina ti invita a installare un'«app per la sosta» tramite un file scaricato direttamente. Su Android, accettare un'installazione da una fonte sconosciuta apre la porta a un software capace di intercettare i tuoi SMS — quindi i tuoi codici di conferma bancaria.
Il terzo caso è il più grave, perché trasforma un furto puntuale in un accesso duraturo. È anche l'unico che richiede più conferme esplicite da parte tua: altrettanti momenti in cui puoi ancora dire no.
Una regola semplice da ricordare: un QR code legittimo non ti chiede mai di installare alcunché al di fuori dell'App Store o del Play Store. Mai.
I sei riflessi che bastano per cavarsela
1. Toccare prima di scansionare
Il gesto più efficace non costa nulla: passa il dito sul QR code. Un adesivo incollato sopra si sente — bordo leggermente sollevato, spessore, brillantezza diversa dal supporto, angolo mal allineato, logo pixellato. Su un parchimetro o una colonnina, guarda anche se il codice copre parzialmente un'informazione (numero di serie, dicitura legale). Un operatore ufficiale non nasconde mai le proprie iscrizioni.
2. Leggere l'indirizzo prima di aprire
Tutti i telefoni recenti mostrano l'URL in anteprima prima di aprire la pagina. Prenditi i due secondi necessari. Ciò che conta è la parola immediatamente prima della prima /: è il vero dominio. pagamento.comune-di-milano.it/parcheggio è plausibile; comune-di-milano.pagamento-sicuro-it.co/parcheggio non lo è affatto, anche se comincia bene.
Se fai fatica a leggere lo schermo all'aperto, in pieno sole o con occhiali progressivi, non è un dettaglio di comfort: è un fattore di rischio. Una pellicola antiriflesso per smartphone migliora nettamente la leggibilità in piena luce e, indirettamente, la tua capacità di verificare un indirizzo prima di cliccare.
3. Rifiutare la scorciatoia quando esiste un'alternativa
Esiste quasi sempre un percorso non manomettibile:
- per la sosta, l'app ufficiale della città installata dallo store, o semplicemente le monete e la carta inserita nel parchimetro;
- per un ente pubblico, la digitazione manuale dell'indirizzo noto (ameli.fr, impots.gouv.fr, agirc-arrco.fr) nel browser;
- per una banca, l'app già installata, mai un link ricevuto.
Il principio è costante: non seguire mai un percorso che ti è stato porto; prendi quello che già conosci.
4. Separare i mezzi di pagamento
Molte frodi tramite QR code non fruttano nulla perché la carta utilizzata è vuota. È il ruolo delle carte virtuali usa e getta proposte dalla maggior parte delle banche, o di una carta prepagata ricaricabile riservata ai pagamenti sul campo — sosta, ricarica, acquisti in mobilità. Il massimale limita meccanicamente i danni, e un abbonamento nascosto non può prelevare ciò che non esiste.
5. Blindare il dispositivo a monte
Due impostazioni, una volta per tutte:
- su Android, lasciare disattivata l'autorizzazione a installare applicazioni da fonti sconosciute (Impostazioni → App → Accesso speciale);
- sia su iPhone sia su Android, attivare la protezione contro i siti fraudolenti nelle impostazioni del browser.
Per chi maneggia il telefono all'aperto, spesso con le mani occupate, una cover con portacarte integrato evita di tirare fuori contemporaneamente telefono e portafoglio su un marciapiede — il contesto tipico in cui si scansiona in fretta e male.
6. Segnalare, sempre
Un adesivo fraudolento resta al suo posto finché nessuno lo rimuove. Tre gesti utili:
- staccare il falso QR code se si tratta visibilmente di un'aggiunta, oppure fotografarlo;
- avvisare il gestore: comune, servizio di sosta, operatore della colonnina, titolare dell'esercizio;
- segnalare la pagina sulla piattaforma Cybermalveillance.gouv.fr, e l'SMS associato al 33700 quando un messaggio ha preceduto o seguito la scansione.
In caso di pagamento effettuato, blocca subito la carta, poi sporgi denuncia. La direttiva europea sui servizi di pagamento (PSD2) disciplina il rimborso delle operazioni non autorizzate: la tua banca deve rimborsare un'operazione che non hai autorizzato, salvo dimostrare una tua negligenza grave. Da qui l'importanza di conservare le prove — foto dell'adesivo, screenshot della pagina, data e ora.
Il caso particolare degli anziani e dei soggetti fragili
Il quishing colpisce in particolare le persone che hanno adottato lo smartphone tardi. Spesso hanno interiorizzato una consegna semplificata — «non cliccare sui link» — senza che il QR code rientri in quella categoria mentale. Per molti, scansionare non è cliccare.
Alcune misure di accompagnamento che funzionano:
- riformulare la consegna in termini di destinazione e non di supporto: «non si paga mai da un codice esposto all'esterno, si paga da un'app che si è installata da sé»;
- installare insieme le due o tre applicazioni davvero utili (sosta, trasporti, banca) per eliminare il bisogno di scansionare qualsiasi cosa;
- aumentare la dimensione del carattere e il contrasto per rendere leggibile l'anteprima dell'indirizzo;
- per un genitore molto riluttante alla tecnologia, accettare un uso minimale: un telefono per anziani con tasti grandi senza browser chiude la porta alla totalità di questi attacchi, e resta un'opzione perfettamente legittima.
Un libro divulgativo sulla cybersicurezza, lasciato sul tavolino del salotto, fa spesso più effetto di una spiegazione orale di dieci minuti: la lettura al proprio ritmo evita quel senso di infantilizzazione che blocca tante conversazioni familiari sull'argomento.
Cosa distingue un QR code legittimo da una trappola
| Segnale | Legittimo | Sospetto |
|---|---|---|
| Supporto | Stampato nella massa, inciso, integrato nell'arredo | Adesivo aggiunto, sovrapposto |
| Dominio visualizzato | Nome dell'ente prima della prima / | Nome dell'ente come sottodominio o con trattino |
| Richiesta | Importo, targa, sessione | Carta + documento d'identità + codice fiscale |
| Installazione | Rimando all'App Store / Play Store | Download diretto di un file |
| Urgenza | Nessuna | Conto alla rovescia, «offerta valida 15 minuti» |
| Alternativa | Pagamento classico disponibile | Il QR code è presentato come unico mezzo |
L'ultimo criterio è probabilmente il più rivelatore. Un'istituzione non elimina mai tutti gli altri canali. Quando un supporto ti spiega che la scansione è l'unica via possibile, significa che si cerca di impedirti di verificare altrove.
Il nocciolo del problema non è tecnico
Il quishing non poggia su alcuna prodezza informatica. Poggia su un'abitudine collettiva installatasi in pochi anni: quella di fidarsi di un supporto fisico perché è lì, visibile, nello spazio pubblico. Abbiamo imparato a diffidare di ciò che arriva sul nostro schermo senza essere richiesto — SMS, e-mail, telefonate — ma non di ciò che è incollato su una colonnina per strada.
La buona notizia è che la contromisura richiede meno sforzo rispetto all'SMS fraudolento. Un link ricevuto per messaggio va analizzato mentalmente in un secondo. Un QR code, invece, si tocca con un dito. Il test più affidabile contro questa truffa del 2026 è anche il più antico del mondo: verificare con la mano se qualcosa è stato incollato sopra qualcos'altro.
E se devi avvisare rapidamente una persona cara di una truffa individuata nel tuo quartiere, un messaggio breve e chiaro resta lo strumento più efficace — molto più di un lungo vocale o di uno screenshot illeggibile. Una frase, un luogo, un consiglio. È spesso tutto ciò che mancava per evitare la scansione di troppo.



