# QR code truccati su parcometri e colonnine di ricarica: il quishing arriva in strada

> Adesivi fraudolenti applicati su parcometri e colonnine di ricarica elettrica reindirizzano a falsi siti di pagamento e, subito dopo, a un SMS trappola. Come riconoscere un QR code manomesso e come reagire.

- Source: https://www.envoyer-sms-gratuit.com/it/blog/2026-09-27/arnaque-sms-quishing-qr-code-place-parking-borne-recharge
- Published: 2026-09-27 (27 settembre 2026)
- Author: L'équipe Envoyer SMS Gratuit
- Language: it
- Categories: Guide
- Tags: Cybersécurité, SMS, Guide, France 2026, Smartphone, Protection des données

---
« Pagamento della sosta — scansiona e paga in 30 secondi, senza app. »

La frase è stampata in nero su un adesivo bianco, pulito, plastificato, incollato ben dritto sulla facciata del parcometro. Il QR code sottostante funziona perfettamente. La pagina che si apre mostra il nome della tua città, una mappa della zona, un logo comunale e un modulo di pagamento. Tre minuti dopo ricevi persino un SMS di conferma con un numero di ticket.

È tutto falso, tranne l'addebito sulla tua carta.

Il **quishing** — crasi di *QR* e *phishing* — è la forma più discreta del phishing moderno. Non ha bisogno di falsificare un mittente, di rubare un database, di nascondere un SMS Blaster nel bagagliaio di un'auto. Ha bisogno di una stampante, di un rotolo di nastro adesivo e di dieci secondi davanti a un impianto di arredo urbano.

![Mani che tengono uno smartphone Samsung con lo schermo spento all'aperto, davanti a una vegetazione sfocata](/images/blog/2026-09-27-arnaque-sms-quishing-qr-code-place-parking-borne-recharge/hero.jpg)

## Perché il QR code è diventato la falla perfetta

Un link web si può leggere. Si può notare il trattino sospetto, l'estensione `.top` o `.xyz`, il sottodominio che finge di essere qualcos'altro (`ants-gouv.verif-doc.net`). È anche la prima regola di prevenzione ricordata da **Cybermalveillance.gouv.fr**: passarci sopra, leggere, verificare il nome di dominio prima di cliccare.

Un QR code, invece, è **illeggibile per un essere umano**. È un assegno in bianco in forma grafica: scopri la destinazione solo dopo aver aperto il link, a volte dopo due reindirizzamenti. E l'ergonomia degli smartphone non aiuta: molti dispositivi mostrano l'URL in caratteri minuscoli, troncato, per un secondo e mezzo, in una barra di notifica che nessuno legge.

Tre caratteristiche lo rendono uno strumento ideale per i truffatori:

- **La fiducia legata al supporto fisico.** Un cartello comunale, una colonnina di ricarica, il menu di un ristorante: l'arredo urbano beneficia di una presunzione di autenticità che nessun SMS otterrà mai.
- **L'invisibilità ai filtri.** Nessun operatore telefonico, nessun antispam può analizzare un adesivo incollato in strada. Là dove un SMS di massa contenente un URL malevolo finisce per essere bloccato, il QR code passa attraverso il canale più inattaccabile: i tuoi occhi.
- **Il contesto d'urgenza incorporato.** Si scansiona un QR code per la sosta perché si ha fretta, in doppia fila, sotto la pioggia, con un appuntamento tra otto minuti. Esattamente le condizioni in cui la vigilanza crolla.

L'**ANSSI** e l'**Arcep** ricordano regolarmente che la sofisticazione tecnica di una frode conta meno del momento in cui viene messa in atto. Il quishing di strada è la dimostrazione perfetta di questo principio.

## I quattro scenari più sfruttati

### 1. I parcometri e le colonnine di pagamento della sosta

È il caso più documentato dal 2024, con segnalazioni in decine di comuni francesi — Charleville-Mézières, Rouen, Lione, Tolosa, Nizza, diverse località balneari in alta stagione. Il modus operandi è sempre lo stesso: un adesivo viene applicato sopra o accanto al display del parcometro, spesso coprendo un vecchio QR code ufficiale.

Il falso sito riproduce la grafica delle app di sosta legittime. Chiede la targa, la durata, poi i **dati bancari completi**: numero a 16 cifre, data di scadenza, codice di sicurezza. Alcune varianti vanno oltre e propongono un « abbonamento mensile a 1 € » che in realtà nasconde un addebito ricorrente.

### 2. Le colonnine di ricarica per veicoli elettrici

Lo scenario è ideale: una colonnina di ricarica è un impianto tecnico, spesso segnalato male, con più operatori in concorrenza, applicazioni multiple e tariffe illeggibili. L'automobilista non sa sempre **a chi** dovrebbe pagare. Un QR code fraudolento incollato sulla colonna della stazione, con la dicitura « pagamento senza tessera », trova subito il suo bersaglio — soprattutto nei viaggi lunghi, quando si vuole ripartire in fretta.

### 3. Le finte multe e gli avvisi di mancata consegna

Falsi « avvisi di sosta non pagata » infilati sotto i tergicristalli, stampati su carta gialla o verde, con un QR code per il pagamento. Stessa logica per i falsi avvisi di passaggio del corriere lasciati sulla cassetta della posta: non serve più inviare un SMS su un pacco, basta lasciare un foglietto.

### 4. I tavolini dei bar, i manifesti e le vetrine

QR code del menu ricoperto, manifesto di un concerto o di un mercatino manomesso, adesivo « Wi-Fi gratuito » in una sala d'attesa. Qui l'obiettivo non è sempre il pagamento immediato: molto spesso è la **raccolta di numero di telefono ed e-mail**, rivenduti o riutilizzati per una campagna di smishing mirata qualche settimana dopo.

![Primo piano della mano di una persona che tiene uno smartphone nero sopra un tavolo bianco](/images/blog/2026-09-27-arnaque-sms-quishing-qr-code-place-parking-borne-recharge/body-1.jpg)

## L'SMS, il secondo piano della truffa

È il punto che la maggior parte degli articoli di prevenzione dimentica: **il QR code non è quasi mai la fine della storia**. Serve a catturare un dato, e quel dato serve poi a scrivere un SMS perfettamente credibile.

Lo scenario completo è più o meno questo:

| Fase | Quello che vivi | Quello che succede davvero |
|---|---|---|
| 1 | Scansioni il QR code del parcometro | Finisci su un dominio creato la settimana prima |
| 2 | Inserisci targa, telefono, carta | I dati partono in chiaro verso un server di terzi |
| 3 | Ricevi un SMS « ticket convalidato n° 48219 » | L'SMS è inviato dai truffatori per spegnere ogni dubbio |
| 4 | Da 3 a 20 giorni dopo: « pagamento non riuscito, regolarizza » | Secondo addebito, oppure furto del codice 3-D Secure |
| 5 | Una telefonata « dalla tua banca » ti chiede di confermare | Frode del falso operatore bancario, con dati esatti in mano |

L'SMS di conferma ha un ruolo psicologico essenziale: trasforma un'operazione dubbia in una transazione riuscita. Rimetti via il telefono rassicurato, non controlli il conto, e non collegherai l'addebito anomalo del 14 del mese a quel parcheggio del 2.

È anche questo SMS che rende la frode così difficile da tracciare: quando la vittima capisce, ha già cancellato il messaggio, svuotato la cronologia del browser e dimenticato il nome della strada.

> Una regola semplice da ricordare: un QR code non ti conferma mai nulla. Solo un'app ufficiale che **tu** hai installato, o un sito che **tu** hai digitato, può farlo.

## Come riconoscere un QR code manomesso in dieci secondi

La buona notizia è che questa frode è fisica — quindi individuabile a occhio nudo. Prima di scansionare qualsiasi cosa nello spazio pubblico:

- **Tocca il codice.** Un adesivo applicato sopra si sente al tatto: bordo rilevato, angolo che si stacca, bolla d'aria. I QR code ufficiali sono serigrafati, incisi o stampati direttamente sul pannello, sotto plastica rigida.
- **Guarda allineamento e tipografia.** Un carattere diverso dal resto del pannello, un accento mancante, un logo pixelato, una dicitura « Comune di… » senza stemma ufficiale: sono tutti segnali.
- **Cerca i doppioni.** Due QR code sullo stesso impianto, uno dei quali aggiunto alla svelta, è lo scenario più frequente.
- **Verifica il dominio prima di aprire.** Le amministrazioni e gli enti locali usano domini identificabili e coerenti (in Francia `.gouv.fr` o `.fr`). Un link in `.top`, `.icu`, `.shop`, `.online`, un abbreviatore di URL (`bit.ly`, `cutt.ly`) o un dominio lunghissimo pieno di trattini: si chiude tutto.
- **Diffida della richiesta del codice di sicurezza.** Nessun servizio pubblico di sosta ti chiederà mai il codice a 3 cifre su una pagina raggiunta tramite QR code senza passare per il 3-D Secure.

Un accessorio banalissimo aiuta più di quanto si immagini: un [supporto per telefono da auto](https://www.amazon.it/s?k=support+t%C3%A9l%C3%A9phone+voiture+magn%C3%A9tique&tag=ds0c3d1-21), che permette di tenere lo smartphone all'altezza degli occhi e leggere l'URL con calma, invece di scansionare a braccio teso, con la portiera aperta e il motore accesso.

### Il riflesso che risolve il 90 % del problema

Pagare la sosta in un altro modo. Le app ufficiali per il pagamento della sosta si scaricano dagli store, e una volta installate **non richiedono più nessun QR code**. Il pagamento con carta direttamente sul parcometro, quando è disponibile, resta altrettanto imbattibile: nessuna pagina web, nessun modulo, nessun numero di telefono comunicato.

Per le colonnine di ricarica, la carta o la tessera RFID del tuo operatore di mobilità elimina il problema alla radice. Un lettore di carte di ricarica compatibile o un [badge multi-rete](https://www.amazon.it/s?k=badge+recharge+voiture+%C3%A9lectrique+multi+r%C3%A9seaux&tag=ds0c3d1-21) evita di dover scansionare qualsiasi cosa su una colonnina sconosciuta.

![Mano che tiene uno smartphone con lo schermo spento all'aperto, davanti a foglie verdi](/images/blog/2026-09-27-arnaque-sms-quishing-qr-code-place-parking-borne-recharge/body-2.jpg)

## Preparare il telefono prima di averne bisogno

Alcune impostazioni, fatte una volta sola, cambiano tutto il giorno in cui scansioni un codice sbagliato.

**Disattiva l'apertura automatica dei link.** Sia su iPhone sia su Android la fotocamera può essere configurata per mostrare l'URL e attendere una conferma, invece di aprire subito il browser. È l'unica barriera davvero efficace, ed è gratuita.

**Attiva le notifiche di pagamento della tua banca.** Un avviso a ogni addebito, anche da 1 €, riduce il tempo di rilevamento da tre settimane a tre minuti. Tutte le banche offrono questo servizio gratuitamente nella loro app.

**Usa una [carta virtuale o con plafond limitato](https://www.amazon.it/s?k=portefeuille+RFID+protection+carte+bancaire&tag=ds0c3d1-21) per i pagamenti in strada.** La maggior parte delle banche e delle neobanche permette di generare un numero usa e getta. Un truffatore che intercetta un numero già scaduto non ha intercettato proprio nulla.

**Tieni il telefono carico.** Sembra un dettaglio, ma gran parte delle decisioni sbagliate in un parcheggio vengono prese di fretta, con il 6 % di batteria e la voglia di chiudere la faccenda. Un [power bank compatto](https://www.amazon.it/s?k=batterie+externe+compacte+USB-C&tag=ds0c3d1-21) nel vano portaoggetti elimina una parte di questa pressione.

**Annota ciò che hai scansionato.** Se hai un dubbio, scatta subito una foto dell'impianto e del QR code. È l'elemento che permetterà al Comune di far rimuovere l'adesivo e alla tua banca di istruire la contestazione.

## Hai scansionato e pagato: cosa fare

Il tempo conta enormemente. Nell'ordine:

1. **Blocca immediatamente la carta** contattando la tua banca (numero di emergenza disponibile 24 ore su 24) o, in mancanza, il servizio interbancario al **0 892 705 705**.
2. **Chiedi il rimborso.** L'articolo L133-18 del codice monetario e finanziario francese impone alla banca di rimborsare un'operazione di pagamento non autorizzata segnalata nei termini previsti, salvo negligenza grave dimostrata da parte tua. Presenta la richiesta **per iscritto**.
3. **Segnala l'SMS ricevuto al 33700**, la piattaforma ufficiale francese di segnalazione di SMS e chiamate fraudolente, gestita dagli operatori.
4. **Presenta denuncia** alla polizia, ai carabinieri o, in Francia, tramite la piattaforma **THESEE** su service-public.fr per le truffe online.
5. **Segnala il sito fraudolento** su **Phishing Initiative** e il QR code fisico al Comune o al gestore della colonnina: è così che l'adesivo viene rimosso.
6. **Controlla i tuoi conti per tre mesi.** I dati rubati vengono spesso rivenduti e riutilizzati con diverse settimane di ritardo, in particolare sotto forma di finte telefonate « dal tuo consulente ».

E se devi avvisare rapidamente un familiare o un collega che parcheggia nella stessa strada, basta un messaggio breve: « QR code truccato sul parcometro di via X, paga con carta direttamente sulla colonnina. » È esattamente il tipo di allerta immediata per cui l'invio di SMS online, senza installare nulla, si rivela utile.

## Cosa ci dice questa frode sul resto

Il quishing di strada non è una truffa molto sofisticata. È una truffa **ben piazzata**. Illustra un cambio di paradigma che ritroviamo in quasi tutte le campagne recenti: i truffatori non cercano più di ingannare il tuo giudizio, cercano il momento in cui non stai giudicando.

Davanti a un parcometro, sotto la pioggia, con una possibile multa che ti frulla in testa, nessuno analizza un nome di dominio. Per questo la sola difesa duratura non è la diffidenza — che è sfiancante e inapplicabile — ma **l'abitudine**: pagare sempre attraverso lo stesso canale, quello che hai scelto a mente lucida, un giorno in cui non avevi fretta.

Un [taccuino tenuto in auto](https://www.amazon.it/s?k=carnet+de+notes+format+poche&tag=ds0c3d1-21) con i numeri utili (blocco carta, assistenza, 33700) costa due euro e fa guadagnare un quarto d'ora decisivo. La prevenzione, tanto in materia di SMS fraudolenti quanto di QR code truccati, si gioca quasi sempre prima dell'incidente.

{/* image-sources: https://images.pexels.com/photos/7439/pexels-photo.jpg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 https://images.pexels.com/photos/12829/pexels-photo-12829.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 https://images.pexels.com/photos/3639946/pexels-photo-3639946.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 */}
