Digital Link

Che cos'è il quishing? Come funzionano le truffe con i codici QR, e perché il codice di un marchio non è il rischio

3 settembre 2026

Casandra

Di Casandra

Autrice specializzata in standard GS1 e normativa UE sull’etichettatura.

Un adesivo con un codice QR sospetto posto sopra un codice stampato autentico, a illustrazione di una truffa quishing contro il codice affidabile di un marchio

Il quishing è phishing condotto tramite un codice QR. Qualcuno ti indirizza verso un sito web malevolo usando un codice al posto di un link, e poiché la maggior parte dei codici QR è anonima, non puoi sapere dove porta finché non lo scansioni. È un rischio reale, ma vale la pena essere precisi su dove il rischio vive davvero: nei codici casuali e anonimi che chiunque può generare e attaccare ovunque, non nel codice di un marchio stampato nella sua stessa confezione e che si risolve verso il suo dominio.

Quella distinzione conta, perché il passaggio ai codici a barre 2D sui prodotti ha reso alcuni clienti nervosi, come se ora ogni codice fosse una trappola. Non lo è. Questa guida spiega come funziona il quishing, perché un codice responsabile come un GS1 Digital Link è costruito per evitarlo, e come distinguere un codice sicuro da uno sospetto.

Che cos'è il quishing?

La risposta diretta: il quishing, una fusione di "QR" e "phishing", è una truffa in cui un aggressore usa un codice QR per inviarti verso un sito web fraudolento o per innescare un'azione dannosa. Il codice è soltanto il metodo di consegna. Funziona per la stessa ragione per cui funzionano i link di phishing, perché nasconde la destinazione, ed è probabilmente peggio perché un quadrato stampato non ti dà nessuna anteprima al passaggio del mouse e nessun indirizzo visibile da ispezionare prima di impegnarti.

Gli aggressori amano i codici QR perché costano poco, sembrano ufficiali e possono essere collocati nel mondo fisico dove le persone si fidano di ciò che le circonda: un parchimetro, il tavolo di un ristorante, un manifesto, una lettera.

Come funziona davvero una truffa di quishing

Un attacco di quishing tipico ha tre mosse. Primo, l'aggressore genera un codice QR che punta a un sito da lui controllato, spesso un clone convincente di una vera pagina di accesso o di pagamento. Secondo, colloca quel codice dove una vittima se ne aspetta uno legittimo, di frequente come un adesivo attaccato sopra un codice autentico. Terzo, la vittima scansiona, arriva sulla pagina falsa e consegna una password o i dati della carta credendo che sia il servizio vero.

L'elemento chiave in quasi tutti i casi è l'anonimato. Il codice non porta alcuna prova di chi lo ha creato o di dove dovrebbe portare. Chiunque può crearne uno, e nulla del simbolo stesso ne risponde.

Il codice GS1 Digital Link di un marchio è tutt'altra cosa rispetto a un adesivo casuale, perché è legato a una catena responsabile. L'identità nel codice è concessa in licenza da GS1 a un'azienda reale e registrata, e si risolve attraverso un indirizzo noto anziché un URL misterioso. Un adesivo fraudolento non può falsificare quella catena. Al massimo può essere una copia che punta dove non dovrebbe, che è esattamente lo stesso rischio già esistente con un indirizzo web stampato o un numero di telefono su una confezione, e non è peggio.

In altre parole, il codice stampato nella grafica di un prodotto dal suo produttore, che si risolve verso il dominio di quel produttore, si colloca all'estremità sicura dello spettro. L'estremità pericolosa è l'adesivo anonimo senza un proprietario responsabile. La transizione verso codici standardizzati e di proprietà del marchio spinge l'intero ecosistema verso l'estremità sicura, non lontano da essa.

Come riconoscere un codice QR falso

Non devi temere ogni codice. Ti serve lo stesso buon senso di strada che già usi con i link e i numeri di telefono. I segnali qui sotto separano un codice di cui puoi fidarti da uno di cui non dovresti.

SegnaleCodice affidabileCodice sospetto
CollocazioneStampato nel prodotto o nel materiale stessoUn adesivo attaccato sopra un altro codice
LuogoSu un prodotto, in materiali ufficialiAppiccicato a un lampione, un parchimetro o una superficie qualsiasi
DestinazioneSi risolve verso il dominio del marchioDominio strano, accorciatore di link, nome scritto male
RichiestaMostra informazioniChiede subito una password o un pagamento
ContestoCoerente con dove sei e cosa ti aspettiArriva non richiesto, per lettera o email, con urgenza

Se un codice è un adesivo sovrapposto a un altro codice, o ti porta su una pagina che pretende credenziali, fermati. È lo schema di cui diffidare.

Cosa possono fare i marchi per proteggere i loro clienti

I marchi non sono impotenti qui, e le scelte che riducono il rischio di quishing sono le stesse che rendono un codice più utile. Stampa il codice direttamente nella grafica anziché applicarlo come adesivo separato, così la manomissione è più difficile e più visibile. Risolvi verso il tuo dominio così che la destinazione sia verificabile. Usa un'identità responsabile e basata su standard come GS1 Digital Link così che il codice sia legato alla tua azienda anziché a un generatore anonimo. Per i beni di alto valore, aggiungi dietro la scansione una verifica di autenticità così che un cliente possa confermare che il prodotto è genuino.

Nulla di tutto ciò è esotico. È la differenza tra un codice a cui tiene solo uno scanner e un codice di cui un cliente può fidarsi, ed è trattato più in profondità nella nostra guida pilastro su se i codici QR sui prodotti sono sicuri.

Vuoi pubblicare codici che si risolvono verso il tuo dominio attraverso una catena responsabile? Crea un account gratuito e provalo.

Domande frequenti

Che cosa significa quishing?

Il quishing è phishing condotto tramite un codice QR. Un aggressore usa un codice, anziché un link, per inviare una vittima verso un sito web fraudolento o per sollecitare un'azione dannosa. Il codice nasconde la destinazione, ed è questo che rende la tecnica efficace.

I codici QR sui prodotti sono pericolosi?

Non quando fanno parte di un sistema responsabile. Il rischio che le persone temono viene dai codici anonimi che chiunque può stampare e attaccare ovunque. Un codice stampato nella confezione di un prodotto dal marchio, che si risolve verso il dominio del marchio stesso, si colloca all'estremità sicura dello spettro. Fai attenzione ai codici attaccati sopra altri codici o collocati in luoghi pubblici qualsiasi.

Come faccio a capire se un codice QR è una truffa?

Controlla collocazione, destinazione e intento. Diffida di un codice che è un adesivo sovrapposto a un altro codice, che si risolve verso un dominio strano o scritto male o un accorciatore di link, o che chiede subito una password o un pagamento. Un codice affidabile è stampato nel materiale stesso e si risolve verso un dominio coerente con il marchio.

Non rende la frode impossibile, ma elimina l'anonimato su cui il quishing si basa. Un codice GS1 Digital Link è concesso in licenza a un'azienda registrata e si risolve attraverso un indirizzo noto, quindi un adesivo fraudolento non può impersonare quella catena responsabile. Riduce l'attacco allo stesso rischio di copia che esiste già con qualsiasi indirizzo stampato.

Sii un leader nella transizione dai codici a barre ai codici QR GS1