Quishing: un attacco di phishing nascosto in un QR code

Condividi su:

I QR code sono diventati uno strumento comune per accedere rapidamente a siti web, servizi e informazioni. La loro diffusione li ha però resi anche un elemento utilizzabile nelle campagne di phishing. 

Il quishing, “QR code” e “phishing”, è la pratica che utilizza un codice QR per indirizzare l’utente verso una pagina fraudolenta o un contenuto dannoso. La tecnica sfrutta un meccanismo che,  invece di presentare direttamente un link, incorpora la destinazione nel codice e la rende visibile solo dopo la scansione.

Per le aziende, questo introduce un ulteriore elemento da considerare nella gestione del phishing, soprattutto perché l’interazione può spostarsi dal computer aziendale a uno smartphone

Cos’è il quishing

Il quishing è una forma di phishing in cui il QR code viene utilizzato come mezzo per raggiungere la destinazione scelta dall’attaccante.

L’obiettivo non cambia rispetto ad altre campagne di phishing: ottenere credenziali, informazioni personali o dati finanziari, indurre l’utente a scaricare un contenuto o portarlo verso una pagina contraffatta.

A cambiare è il modo in cui l’utente viene accompagnato fino a quella destinazione. Il collegamento non viene mostrato direttamente come testo o pulsante, ma viene codificato all’interno di un QR code.

Questo rende il controllo della destinazione meno immediato e può ridurre la possibilità che l’utente riconosca un indirizzo sospetto prima di aprirlo.

Come funziona un attacco di quishing

Un attacco di quishing può essere costruito in modi diversi, ma il meccanismo alla base rimane simile: l‘utente viene invitato a scansionare un QR code che conduce a una destinazione controllata dall’attaccante. 

Il QR code contiene un link

Il codice può essere inserito all’interno di un allegato, di un documento o di altri contenuti digitali. Può anche essere utilizzato in contesti fisici, per esempio sostituendo un QR code legittimo con uno che rimanda a un sito fraudolento.

Una volta scansionato, il codice può aprire una pagina che riproduce quella di un servizio conosciuto e richiede all’utente di autenticarsi, inserire informazioni o completare una determinata procedura.

La destinazione non è immediatamente visibile

Uno degli elementi caratteristici del quishing è che l’URL non viene mostrato direttamente nel contenuto che l’utente sta visualizzando.

Questo può rendere meno immediata la valutazione del collegamento. Un QR code inserito in un messaggio apparentemente legittimo può infatti sembrare innocuo, mentre la destinazione reale viene rivelata solo dopo la scansione.

Per questo, la scansione non dovrebbe essere considerata un’azione neutra: anche un QR code può essere un collegamento verso una pagina di phishing.

L’interazione può passare a un altro dispositivo

Nel caso delle campagne rivolte alle aziende, c’è un ulteriore aspetto da considerare.

Un QR code ricevuto sul computer può portare l’utente a utilizzare lo smartphone per proseguire. L’attacco si sposta quindi su un dispositivo che potrebbe non essere gestito dall’organizzazione e che potrebbe avere livelli di protezione differenti.

Proprio questo passaggio dal dispositivo aziendale a quello personale è uno degli elementi che rende il quishing interessante per gli attaccanti.

Perché il quishing viene utilizzato negli attacchi di phishing

Il quishing non introduce un nuovo obiettivo per il phishing, ma modifica il modo in cui l’utente raggiunge la pagina fraudolenta.

Il QR code può rendere meno evidente la destinazione del collegamento e, nel caso delle campagne veicolate tramite posta elettronica, può anche complicare l’analisi automatica dei contenuti. Si è osservata nel primo trimestre 2026 una forte crescita del QR code phishing, con milioni di attacchi rilevati e un utilizzo significativo di PDF contenenti QR code.

Nel secondo trimestre 2026, i PDF sono rimasti il principale formato utilizzato per distribuire questi attacchi, mentre i QR code inseriti direttamente nel corpo delle e-mail hanno rappresentato una quota molto più ridotta.

Il dato aiuta anche a chiarire un punto: il quishing non coincide con la presenza di un QR code in un’e-mail. Il QR code è semplicemente uno dei possibili strumenti attraverso cui viene realizzato l’attacco.

Dove può comparire un QR code malevolo

Le campagne di quishing possono sfruttare diversi canali e supporti.

Nelle e-mail, il QR code può essere inserito direttamente nel messaggio oppure all’interno di un allegato, come un PDF. Ma lo stesso principio può essere applicato a documenti, immagini, messaggi e materiali fisici.

In quest’ultimo caso, l’attaccante può per esempio sostituire un QR code autentico con uno contraffatto, indirizzando l’utente verso una pagina diversa da quella prevista.

Il contesto, quindi, non è sufficiente per stabilire se un QR code sia affidabile. È necessario considerare anche la provenienza e soprattutto la destinazione a cui conduce.

Come riconoscere un tentativo di quishing

Riconoscere un QR code malevolo non è sempre semplice, ma alcuni elementi possono aiutare a individuare una situazione sospetta.

Una richiesta inattesa di scansione merita attenzione, soprattutto quando è associata a messaggi che invitano a intervenire rapidamente, verificare un account, confermare un pagamento o risolvere un problema.

Anche il mittente e il contenuto del messaggio devono essere verificati. La presenza di un’azienda o di un servizio conosciuto non è sufficiente a garantire l’autenticità della richiesta.

Se il QR code viene scansionato, è importante controllare l’indirizzo della pagina prima di inserire credenziali o altre informazioni. Un dominio insolito, errori nell’indirizzo o una pagina che presenta richieste inattese sono elementi che dovrebbero interrompere la procedura.

Come proteggersi dal quishing in azienda

La prevenzione parte dalla consapevolezza che un QR code può essere utilizzato esattamente come un normale link di phishing.

Quando la richiesta è inattesa, è preferibile verificare il contenuto attraverso un canale indipendente. Se, per esempio, viene richiesto di accedere a un servizio aziendale, si può raggiungere direttamente il sito ufficiale o utilizzare l’applicazione abituale senza passare dal QR code ricevuto.

La formazione degli utenti dovrebbe includere anche questo tipo di scenario, soprattutto perché la scansione dei QR code è diventata un comportamento abituale.

Sul piano tecnologico, la protezione può coinvolgere diversi livelli: sicurezza della posta elettronica, protezione dei dispositivi mobili, gestione dei dispositivi aziendali e autenticazione a due fattori. L’obiettivo è ridurre le possibilità che un singolo comportamento porti alla compromissione di un account o di un dispositivo.

Quishing: una nuova forma di phishing?

Il quishing non cambia la logica alla base del phishing: continua a sfruttare pratiche di social engineering per portare l’utente a compiere un’azione che favorisce l’attacco.

A cambiare è il percorso. Il QR code può nascondere la destinazione del collegamento, inserirsi in documenti apparentemente legittimi e spostare l’interazione su un dispositivo diverso da quello utilizzato inizialmente.

Per questo, riconoscere il quishing significa prima di tutto applicare al QR code la stessa attenzione che si riserva a un link: non è il formato a determinare se una destinazione è sicura, ma ciò che si trova dall’altra parte.

Proteggi la tua azienda dal phishing 

Il quishing è solo una delle tecniche utilizzate per portare gli utenti verso contenuti o siti fraudolenti. Per ridurre il rischio è importante combinare consapevolezza, formazione e strumenti di sicurezza adeguati.

ITCore Group affianca le aziende nella protezione di utenti, dispositivi e infrastrutture IT, individuando le soluzioni più adatte alle specifiche esigenze di sicurezza.

Vuoi approfondire la sicurezza della tua infrastruttura? Contatta ITCore Group.

Condividi su:
Dal blog:
Gli ultimi annunci di lavoro