Really Free QR Code Generator··10 min di lettura

Quishing: i domini più abusati sono i generatori QR

Il livello di reindirizzamento che i generatori QR "gratuiti" inseriscono nel normale materiale stampato è lo stesso su cui fanno affidamento gli aggressori — e ha eliminato l'ultima difesa disponibile agli scanner.


I tre servizi di abbreviazione più abusati nel phishing tramite QR non sono infrastrutture criminali create appositamente. La Unit 42 di Palo Alto li identifica come qrco.de, me-qr.com e qrs.ly: normali domini commerciali di reindirizzamento per generatori QR, lo stesso livello inserito in milioni di codici stampati legittimi.

Questa scoperta trasforma l'argomentazione di questo articolo da opinione a prova. Il quishing — il phishing distribuito tramite codice QR — funziona perché un quadrato stampato non è leggibile a occhio nudo. Ma *si espande* perché le aziende legittime hanno passato un decennio a insegnare al pubblico che scansionare un dominio breve sconosciuto è normale.

La telemetria della Unit 42 di febbraio 2026 registra in media più di 11.000 rilevamenti di codici QR dannosi al giorno, con un aumento del traffico attraverso gli strumenti di abbreviazione QR del 55% dalla prima metà del 2023 alla prima metà del 2024 e un ulteriore 44% fino alla prima metà del 2025. Sia l'FBI sia la FTC hanno pubblicato avvisi: l'Internet Crime Complaint Center ha pubblicato il PSA 220118 sui criminali che manomettono i codici per rubare denaro e credenziali, e nel luglio 2025 ha pubblicato un seguito sui pacchi non richiesti contenenti codici QR, mentre la FTC ha avvertito che i truffatori coprono i codici legittimi con i propri adesivi, citando in particolare i parchimetri.

Perché non si può controllare un codice QR prima di scansionarlo?

Alle persone è stato insegnato, con un certo successo, a controllare un link prima di fare clic: passare il mouse sopra, leggere il dominio, cercare errori di ortografia. Questa difesa dipende dalla possibilità di vedere l'URL.

Un codice QR la vanifica. La destinazione è codificata in uno schema che nessun essere umano può decifrare a occhio nudo. Non si può passare il mouse. Si punta una fotocamera verso un quadrato e qualcosa si apre oppure no. L'unico possibile momento di difesa è l'anteprima che alcuni scanner mostrano prima — e su uno schermo piccolo, di fretta, quell'anteprima è una stringa troncata che la maggior parte delle persone non legge.

Come si presentano i principali attacchi?

AttaccoCome funzionaPerché funziona
Adesivo sovrappostoUn adesivo QR stampato applicato sopra quello reale — parchimetri, colonnine per veicoli elettrici, cartelli da tavolo, manifesti, armadietti per consegne, cartelli per donazioniÈ il contesto circostante a convincere. La vittima si fida del parchimetro e l'adesivo eredita quella fiducia
Reindirizzamento del pagamentoLa scansione apre una pagina di pagamento convincente, clonata o genericaPagare su una pagina dall'aspetto sconosciuto è già l'esperienza normale presso i punti di pagamento per parcheggi e ricariche
Furto di credenziali tramite posta o emailUna lettera o un'email con un codice QR e un pretesto urgente: problema con la consegna, avviso fiscale, verifica dell'accountI codici sfuggono ai sistemi di sicurezza email che scansionano i link ma non le immagini e spostano la vittima sul telefono personale
Connessione a una rete Wi-Fi dannosaUn codice stampato con la dicitura "Wi-Fi gratuito per gli ospiti" che collega con un tocco a un punto di accesso gestito dall'aggressoreLa maggior parte dei telefoni propone di collegarsi automaticamente; il formato del payload è invisibile all'utente

Il NCSC sottolinea esplicitamente il punto relativo alle email: non tutti gli strumenti di sicurezza scansionano le immagini, quindi un codice QR che punta a un sito dannoso può attraversare filtri che avrebbero bloccato lo stesso link se fosse stato testo — e gli utenti tendono a scansionare con un telefono personale privo delle protezioni di un dispositivo gestito dal datore di lavoro. La nostra pagina sui codici QR Wi-Fi spiega quel formato di payload; sapere che aspetto ha permette di controllarlo.

In che modo i reindirizzamenti hanno eliminato l'ultima difesa?

Supponiamo che ogni azienda legittima utilizzi codici statici che codificano il proprio dominio. L'anteprima dello scanner mostrerebbe restaurant-name.com/menu, cityparking.gov/pay, yourbank.com/verify. Destinazioni riconoscibili. Un'anteprima che mostrasse x7q-cdn.click/8Hf2 risalterebbe come evidentemente sbagliata, perché sarebbe diversa da ogni codice legittimo scansionato fino a quel momento.

Questo non è il mondo in cui viviamo. Un numero enorme di codici legittimi — di ristoranti, negozi, musei, aziende di trasporto e persino enti pubblici — passa attraverso domini brevi di terze parti privi di significato per chi effettua la scansione. La conseguenza è diretta: un dominio sconosciuto nell'anteprima di un QR non segnala più nulla. Le persone sono state abituate a superarlo con una scansione, centinaia di volte, senza subire danni.

La Unit 42 enuncia chiaramente il risultato: "Anche le persone attente alla sicurezza che controllano l'anteprima dell'URL prima di scansionare non possono determinare la destinazione finale quando vengono presentati link abbreviati." Il settore dei reindirizzamenti non ha inventato il quishing. Ha rimosso l'unica euristica che le persone comuni avevano contro di esso — il meccanismo è descritto nel dirottamento dei reindirizzamenti.

Tre effetti secondari

  • Offuscamento. Un reindirizzamento può fornire destinazioni diverse a visitatori diversi — contenuti sicuri a un ricercatore, il payload reale a un telefono nella città obiettivo. Un codice statico non può farlo: il suo payload è fisso e identico per tutti.
  • Attivazione ritardata. Un codice può puntare a un luogo innocuo per settimane, superare una revisione e poi essere modificato. È la stessa possibilità di modifica che il settore vende come funzionalità.
  • Riciclaggio della reputazione. Un dominio di abbreviazione riconosciuto conferisce legittimità a qualunque destinazione inoltri.

Come proteggersi quando si scansiona un codice?

  1. Leggi il dominio nell'anteprima. Se il tuo scanner non ne mostra uno, usane uno che lo faccia. Il NCSC consiglia lo scanner integrato nel telefono anziché un'app scaricata da uno store.
  2. Considera dannoso qualsiasi codice contenuto in posta o email non richieste. Le organizzazioni legittime raramente hanno bisogno che tu scansioni un quadrato stampato per risolvere un problema urgente dell'account — entrambi gli avvisi dell'FBI citati sopra riguardano esattamente questo.
  3. Controlla fisicamente gli adesivi. Solleva un bordo. Un adesivo sopra un altro adesivo è la configurazione di quishing più comune e si può individuare con il tatto.
  4. Non inserire mai dati di pagamento in una pagina raggiunta tramite scansione. Raggiungi il servizio autonomamente, digitando l'indirizzo o aprendo l'app.
  5. Decodifica invece di scansionare quando hai dubbi. Fotografa il codice e leggi il suo payload nella nostra pagina di decodifica senza aprire nulla.

E se hai già scansionato un codice dannoso?

La sola scansione quasi mai compromette un telefono. Conta ciò che è successo dopo, quindi valuta la situazione in base a quello.

  1. Se hai solo visualizzato una pagina e l'hai chiusa, con ogni probabilità stai bene. Prendi nota del dominio nel caso debba segnalarlo e vai avanti.
  2. Se hai inserito una password, cambiala immediatamente sul sito reale e cambiala ovunque l'abbia riutilizzata. Attiva l'autenticazione a più fattori mentre lo fai.
  3. Se hai inserito dati della carta, chiama la banca o blocca la carta subito nell'app bancaria, prima di controllare altro. Segnalalo come pagina fraudolenta, non come acquisto contestato.
  4. Se hai installato qualcosa, disinstallalo, poi controlla i permessi dell'app e qualsiasi autorizzazione di amministratore del dispositivo o di accessibilità che possa aver richiesto. Nella maggior parte dei casi su dispositivi mobili, sono questi permessi il payload.
  5. Se ti sei collegato a una rete Wi-Fi tramite un codice, dimentica la rete e considera intercettabile tutto ciò che hai inviato mentre eri collegato.
  6. Segnalalo. Negli Stati Uniti, l'IC3 dell'FBI raccoglie le segnalazioni e la FTC i reclami dei consumatori; nel Regno Unito, rivolgiti ad Action Fraud. Se il codice era un adesivo su un'infrastruttura pubblica, informa anche chi possiede la superficie — un'autorità dei parcheggi non può rimuovere una sovrapposizione di cui non è a conoscenza.

Una cosa da non fare: pensare che sia colpa tua per aver scansionato. Sia l'FBI sia la FTC hanno pubblicato avvisi proprio perché questi codici sono indistinguibili da quelli legittimi per progettazione.

Come proteggere i clienti se sei un'azienda?

Se stampi codici QR, le tue scelte determinano se i tuoi clienti possono difendersi.

  1. Usa codici statici che codificano il tuo dominio. L'anteprima mostrerà così il tuo nome, l'unico segnale di verifica disponibile al momento della scansione. È il cambiamento con il maggiore impatto che puoi apportare.
  2. Stampa l'URL in testo leggibile accanto al codice. Offre alle persone un percorso che non richiede la scansione e qualcosa con cui fare un confronto.
  3. Controlla periodicamente i tuoi codici fisici. Gli adesivi sovrapposti funzionano solo finché nessuno controlla.
  4. Non indirizzare mai i clienti attraverso un dominio che non contiene il tuo nome. Insegna loro che le destinazioni opache sono accettabili e ti impedisce di descrivere l'aspetto di un tuo codice legittimo.

C'è un allineamento utile: la scelta che ti protegge dal sequestro degli abbonamenti è la stessa che protegge i tuoi clienti dal phishing.

Domande frequenti

Che cos'è il quishing?
Il quishing è phishing che usa un codice QR come meccanismo di distribuzione invece di un link cliccabile. Il codice porta a una pagina falsa di accesso, pagamento o download. Il termine combina "QR" e "phishing".
La scansione di un codice QR può hackerare il mio telefono?
La sola scansione quasi mai compromette un dispositivo. Il pericolo è ciò che fai dopo: inserire credenziali o dati della carta nella pagina che si apre, oppure installare ciò che propone. Le indicazioni dell'FBI consigliano di controllare l'URL dopo la scansione e prima di inserire qualsiasi dato.
I codici QR nei ristoranti sono sicuri?
In genere sì — il NCSC osserva che i codici nei pub e nei ristoranti sono solitamente sicuri e consiglia molta più cautela con quelli ricevuti via email. Il rischio residuo è un adesivo sovrapposto, perciò è importante controllare il codice fisico. Vedi i codici QR dei menu dei ristoranti.
Come posso vedere dove porta un codice QR senza scansionarlo?
Fotografalo e decodifica l'immagine. Il nostro lettore mostra il payload grezzo nel browser senza aprirlo. Come controllare la vera destinazione di un codice QR spiega anche come seguire le catene di reindirizzamento.
I codici QR statici sono più sicuri di quelli dinamici?
Per chi effettua la scansione, sì, per due motivi: l'anteprima mostra la destinazione reale anziché un link breve opaco e la destinazione non può essere cambiata dopo la stampa. Un codice dinamico può essere reindirizzato in qualsiasi momento, anche dopo essere stato esaminato e approvato.

Genera un codice statico che mostri il tuo dominio nell'anteprima: codice QR per URL. Per approfondire: la verità sulle truffe con i codici QR.


Pronto per un codice QR statico?

Generane uno nel browser — niente account, niente tracciamento, niente abbonamento. Ciò che crei è tuo.