Quishing: quando i codici QR diventano una trappola per i dati
I codici QR sono pratici e onnipresenti, ma i criminali informatici li utilizzano sempre più spesso per una nuova truffa chiamata “quishing”. In questo modo, manipolano i codici QR per ottenere dati sensibili o diffondere malware. Alina Gedde di Ergo spiega come funziona questa truffa e come proteggersi.

I codici QR sono pratici, veloci e ormai di uso quotidiano, che si tratti di ristoranti, pubblicità esterna digitale o volantini. Ma ciò che molti non sanno è che dietro quell’apparentemente innocuo motivo a quadrati può nascondersi una nuova truffa. «Quishing» è il nome dato al metodo con cui i criminali informatici manipolano i codici QR per ottenere dati personali o introdurre malware.
Che cos’è il “quishing”?
Le e-mail di phishing o i messaggi falsi che sembrano provenire dalla banca sono ormai ben noti alla maggior parte delle persone. Tuttavia, da qualche tempo sta circolando una nuova truffa, il cosiddetto «quishing». In questo caso, i criminali informatici utilizzano codici QR falsi o manipolati per ottenere dati personali sensibili o per diffondere malware. Il termine è un neologismo composto da «QR» (Quick Response Code) e «phishing» e descrive quindi una forma di attacco di phishing tramite codici QR.
«L’aspetto insidioso del quishing è che, a differenza dei link dannosi presenti nelle e-mail, i codici QR non possono essere controllati automaticamente dai software antivirus», spiega Alina Gedde, esperta di digitale presso Ergo.
Come funziona il phishing – e perché è così pericoloso
Il quishing inizia sempre con un codice QR apparentemente innocuo. I truffatori lo inseriscono su manifesti, nelle e-mail, nelle lettere o in luoghi pubblici. «Chi scansiona il codice non viene reindirizzato a un sito web affidabile, ma a un sito falso progettato in modo da sembrare autentico. Lì il sito richiede di inserire password, dati di pagamento o informazioni personali», spiega l’esperta di digitale. «In alcuni casi, dopo la scansione, si avvia immediatamente un download dannoso che infetta lo smartphone.»
Particolarmente ambiti sono i dati di accesso all’online banking o agli account di posta elettronica, i dati delle carte di credito, le coordinate bancarie o i dati personali quali nome, indirizzo, data di nascita o numero di telefono. I codici QR contraffatti promettono, ad esempio, l’accesso al tracciamento di un pacco, l’ascolto di un messaggio vocale o il pagamento rapido, ad esempio presso un parchimetro.
Riconoscere il quishing
La presenza inaspettata di codici QR su adesivi, foglietti o manifesti, soprattutto in luoghi insoliti o incollati sopra codici già esistenti, dovrebbe destare immediatamente sospetti. Anche le e-mail o gli SMS con codici QR provenienti da mittenti sospetti o che richiedono un intervento urgente sono tra i tipici segnali di allarme. Dopo la scansione, l’assenza di crittografia HTTPS o un indirizzo Internet insolito con errori di digitazione o domini sconosciuti sono indizi di una truffa. Al più tardi quando un sito web richiede direttamente password, informazioni di pagamento o dati personali, sussiste un pericolo immediato.
Proteggere i dati sensibili
La soluzione più sicura rimane quella di scansionare codici QR provenienti da fonti affidabili, come siti web ufficiali o aziende note. Molti scanner offrono un’anteprima dell’indirizzo di destinazione. Se questo appare insolito, è bene prestare attenzione. Prima di ogni inserimento, vale la pena dare un’occhiata attenta all’indirizzo nel browser: solo un dominio corretto con crittografia HTTPS è affidabile. I dati personali, come credenziali di accesso o informazioni di pagamento, non devono mai essere inseriti su siti che destano dubbi. «Chi utilizza inoltre un software di sicurezza aggiornato sullo smartphone e preferisce digitare manualmente gli indirizzi dei siti web importanti riduce notevolmente il rischio», consiglia Gedde.
Come comportarsi correttamente in caso di sospetto
Se durante la scansione si avverte una sensazione di disagio, è necessario agire immediatamente: interrompere l’operazione e non inserire più alcun dato. Chi ha già divulgato informazioni sensibili dovrebbe cambiare immediatamente le password e informare la banca o il servizio interessato. Anche una segnalazione alla polizia o al centro di assistenza ai consumatori offre protezione da ulteriori danni. Successivamente, è consigliabile effettuare un controllo approfondito dello smartphone per individuare e rimuovere eventuali malware o app indesiderate.
