Un caso riportato come avvenuto nell’agosto 2026 racconta di un cliente che avrebbe scansionato il QR di un menu, aperto il link e accettato un pop-up: dopo questi passaggi sarebbe stato attivato un abbonamento premium indesiderato. È un esempio di quishing, cioè phishing che usa un codice QR per nascondere o mascherare la destinazione a cui conduce.
Un QR del menu ha portato a un abbonamento indesiderato
Nel caso riferito, la sequenza non si sarebbe fermata alla scansione: il cliente avrebbe aperto il collegamento e accettato una richiesta a comparsa. Il QR serve a codificare un indirizzo o altri dati; il rischio dipende dalla destinazione e dalle azioni successive, come inserire credenziali o informazioni di pagamento, accettare una richiesta ingannevole o scaricare un file.
Come funziona una truffa con QR code
Un codice sostituito o contraffatto può portare a una pagina che imita un menu o un servizio di pagamento, chiedere dati personali oppure mostrare una richiesta fuorviante. Un adesivo applicato sopra il QR autentico è un modo possibile per sostituire la destinazione.
Il codice visibile non basta a riconoscere dove porta. Prima di continuare, controlla che non ci siano adesivi aggiunti o sollevati e, se il telefono mostra un’anteprima, leggi l’indirizzo di destinazione. Se qualcosa non torna, chiedi conferma al personale oppure raggiungi il sito o l’app ufficiale digitandone l’indirizzo o aprendola direttamente.
Che cosa misurano i dati sugli attacchi via email
Nel primo trimestre del 2026, il monitoraggio di Microsoft sugli attacchi di phishing tramite QR veicolati via email è passato da 7,6 milioni a gennaio a 18,7 milioni a marzo, un aumento del 146% tra i due mesi. Questi conteggi riguardano le minacce nelle email: non misurano gli episodi di frode con codici fisici sui tavoli né la diffusione delle truffe nei ristoranti.
I codici comparivano come immagini nel corpo delle email o negli allegati. Tra gennaio e marzo, la quota degli attacchi QR distribuiti tramite PDF è salita dal 65% al 70%; quella dei file DOC/DOCX è scesa dal 31% al 24%. I QR inseriti direttamente nel corpo dei messaggi sono aumentati del 336% a marzo e rappresentavano il 5% del volume degli attacchi QR alla fine del trimestre.
Cosa fare dopo una scansione sospetta
Interrompi l’interazione con la pagina e non inserire altri dati. Se hai digitato una password, cambiala accedendo al servizio autentico, non dal link sospetto. Controlla i movimenti dei tuoi conti e segnala eventuali attività sospette all’istituto finanziario o all’attività coinvolta. Se hai scaricato un file, esegui una scansione di sicurezza del dispositivo.