Nessun upload, 100% locale, nessun account

Articolo

Truffe con QR code: controlla prima di fidarti

Un link di phishing è facile da ispezionare: passa il mouse sopra e l'indirizzo reale compare nell'angolo dello schermo. Un QR code nasconde quella stessa informazione dietro un pattern di quadrati neri, quindi scansionarne uno è più vicino a cliccare un link alla cieca. Il quishing, abbreviazione di QR phishing, sfrutta esattamente questo divario. Sia l'FBI sia il Better Business Bureau hanno pubblicato avvisi per i consumatori a riguardo, il che è un buon segno che valga la pena dedicargli qualche secondo di cautela.

Cos'è davvero il quishing

Il quishing è phishing consegnato tramite un QR code invece che un link o un allegato email. Il codice in sé è inerte, è solo testo codificato, di solito un URL, ma scansionarlo e seguire dove porta può farti atterrare su una falsa pagina di login costruita per rubare una password, una pagina di pagamento pensata per prendere denaro con un pretesto falso, o un invito a installare qualcosa che non intendevi. La truffa dipende interamente da cosa succede dopo la scansione, non dal codice come immagine statica.

Diagramma che contrappone un collegamento ipertestuale sorvolato col mouse che rivela il suo indirizzo di destinazione con un QR code scansionato che non offre alcuna anteprima prima di essere seguito.

Dove compare

I casi comuni segnalati dall'FBI e dal BBB includono un adesivo fraudolento posto sopra un QR code legittimo su un parchimetro o un menu di ristorante, un falso avviso di consegna con un QR code che chiede una piccola "tassa di riconsegna", e volantini stampati o email che usano un codice invece di un link scritto specificamente perché è più difficile per un lettore metterlo in dubbio. Qualsiasi QR code che chiede pagamento, credenziali di accesso, o dettagli personali fuori da un contesto atteso merita lo stesso sospetto di un link inaspettato.

Perché funziona

Scansionare un QR code e toccare "apri" è diventata un'abitudine veloce, quasi automatica per molte persone, in un modo in cui cliccare un link raramente lo è più dopo anni di avvisi sul phishing. L'URL di destinazione è spesso abbreviato o non familiare, quindi anche chi effettivamente controlla non può facilmente capire se punta all'azienda reale o a un dominio simile. Alcune app di scansione peggiorano la cosa aprendo il link immediatamente, senza alcun passaggio di conferma, nell'istante in cui il codice viene riconosciuto.

Controllare un QR code prima di fidarti

Preferisci uno scanner che ti mostri prima il testo o l'URL decodificato e ti lasci decidere, invece di uno che apre automaticamente il link. Uno strumento come Scansiona QR decodifica un QR code da una foto o dalla tua fotocamera interamente nel tuo browser, così puoi leggere la destinazione come testo semplice prima di aprire qualsiasi cosa, senza che l'immagine o il risultato vengano inviati da nessuna parte. Una volta che vedi l'URL, controlla il dominio effettivo invece del testo circostante, e considera urgenza, una richiesta di pagamento, o un adesivo non corrispondente su un codice ufficiale come motivi per fermarti.

Diagramma checklist: decodifica il QR code in testo semplice, controlla il dominio, poi decidi se aprirlo.

Se hai già scansionato un codice pericoloso

Chiudi la scheda senza inserire nulla se non l'hai già fatto. Se hai digitato una password o un dettaglio di pagamento su una pagina che ora sospetti fosse falsa, cambia quella password e controlla eventuali attività non familiari sull'account o sulla carta interessati, gli stessi passi che faresti dopo aver cliccato un link email dannoso. Agire nei primi minuti conta più di quale strumento specifico abbia segnalato il problema.

Strumenti citati in questo articolo

Domande frequenti

Cos'è il quishing?

Il quishing è un attacco di phishing consegnato tramite un QR code invece che un link o un'email. Il QR code codifica una destinazione, di solito un URL, che porta a una falsa pagina di login, una richiesta di pagamento fraudolenta, o un download indesiderato. La parola fonde "QR code" e "phishing".

Scansionare un QR code può installare malware da solo, senza che io faccia altro?

Un QR code da solo codifica solo testo, il più delle volte un URL; scansionarlo con un semplice decodificatore che mostra solo quel testo non esegue nulla. Il rischio viene da cosa succede dopo: aprire un link dannoso, scaricare un file da esso, o inserire credenziali su una pagina falsa a cui porta. Controllare la destinazione decodificata prima di aprirla elimina la maggior parte del pericolo.

Come controllo se un adesivo QR code fisico è sicuro prima di scansionarlo?

Guarda attentamente per un adesivo posto sopra un altro codice, che è un metodo di quishing comune su parchimetri e menu. Per qualsiasi cosa che coinvolge un pagamento, verifica direttamente con l'azienda tramite un canale diverso, come il loro numero di telefono indicato, invece che il codice da solo. Dove possibile, decodifica prima il codice in testo semplice e leggi il dominio effettivo prima di aprirlo, allo stesso modo in cui controlleresti un link prima di cliccarlo.

Fonti