Come funziona il quishing
Il quishing (da QR e phishing) è un phishing in cui il link malevolo non è scritto nel messaggio ma nascosto dentro un codice QR. La vittima riceve una mail, un PDF, un invito in calendario o perfino un foglio stampato, inquadra il codice con il telefono e finisce su una pagina che imita il login di Microsoft 365, della VPN aziendale, della banca o di PagoPA.
Lo schema tipico in azienda è sempre lo stesso:
- Il pretesto. "Attiva la nuova autenticazione a due fattori", "Firma il documento HR entro oggi", "La tua casella sta per essere disattivata", "Hai una multa da pagare". Il tono è urgente e l'aspetto è quello di una comunicazione interna o di un ente noto.
- Il QR code. Sta in un allegato PDF o DOCX, oppure è un'immagine nel corpo della mail. Il testo invita a scansionarlo "per motivi di sicurezza" con lo smartphone.
- Il salto sul telefono. Da qui in poi la navigazione avviene su un dispositivo personale o poco gestito, fuori dal perimetro dei controlli aziendali.
- La pagina falsa. Spesso passa attraverso redirect e CAPTCHA che filtrano i sistemi di analisi automatica e mostrano il contenuto malevolo solo a chi arriva da un telefono vero.
- Il furto. Password, codice MFA o, nei kit più evoluti, il token di sessione: l'attaccante si mette in mezzo tra vittima e servizio reale (adversary-in-the-middle) e riusa la sessione già autenticata.
L'ultimo punto è quello che preoccupa di più: un'MFA basata su codice SMS o notifica push non ferma il furto della sessione. Ne parliamo nella sezione sulle difese.
Perché aggira i filtri email
I gateway di posta sono bravi a controllare i link: li confrontano con le liste di reputazione, li riscrivono, li aprono in sandbox al momento del clic. Con il quishing quasi tutto questo salta.
- Non c'è un link da analizzare. Per il filtro il QR è un'immagine. Se la soluzione non decodifica le immagini (e quelle dentro i PDF), l'URL non viene mai visto.
- Niente riscrittura dei link. Funzioni come Safe Links proteggono il clic sul PC, ma l'utente non clicca: inquadra con un altro dispositivo.
- Il telefono è meno protetto. Spesso è personale, senza EDR né filtro DNS aziendale, con un browser che mostra l'indirizzo in modo ridotto. Verificare il dominio su uno schermo da sei pollici è più difficile.
- I log aziendali non vedono nulla. La navigazione passa sulla rete mobile: proxy e firewall non registrano la visita alla pagina falsa. Il SOC se ne accorge solo dopo, quando l'account rubato viene usato.
- Evasione attiva. Gli attaccanti spezzano il QR in più immagini, lo disegnano con caratteri o tabelle HTML, lo inseriscono in file volutamente malformati per confondere i parser.
Un QR in una mail che ti chiede di autenticarti è già un segnale d'allarme. I servizi seri non ti chiedono di passare dal telefono per confermare la password del PC.
Casi recenti e numeri
Nel 2026 il quishing è passato da curiosità a vettore principale. Secondo il rapporto di Microsoft Threat Intelligence sul primo trimestre 2026, il phishing via QR code è stato il vettore email con la crescita più rapida: da 7,6 milioni di attacchi a gennaio a 18,7 milioni a marzo.
tra gennaio e marzo 2026
in allegati PDF (marzo 2026)
nel primo semestre 2026 (ESET)
Lo stesso rapporto Microsoft indica che a marzo il 70% dei QR malevoli arrivava dentro un PDF e il 24% in documenti Word. Il Threat Report di ESET sul primo semestre 2026 stima che il QR compaia in circa l'11% delle email di phishing rilevate, con una media di 100.000 rilevamenti al mese e un picco ad aprile.
Gli attacchi mirati
A gennaio 2026 l'FBI ha pubblicato un avviso FLASH sul gruppo nordcoreano Kimsuky, che usa QR code nello spear phishing contro think tank, università ed enti governativi. Lo scopo dichiarato è proprio spostare la vittima dal PC aziendale al telefono, fuori dai controlli email, e portarla su pagine che imitano Microsoft 365, Okta o portali VPN. L'avviso segnala anche il furto e il riuso dei token di sessione, che permette di aggirare l'MFA senza far scattare allarmi di "MFA fallita".
In Italia: multe false e PagoPA
Nel nostro Paese il pretesto più sfruttato è quello dei pagamenti verso la PA. Il report di CERT-AGID sulle campagne malevole del 2025 conta 3.620 campagne in Italia, di cui 328 a tema PagoPA con finte sanzioni stradali. Alcune varianti, segnalate anche dalla Polizia Postale, usano un QR code da scansionare al posto del classico link, perfino su finti avvisi lasciati sul parabrezza. Per un'azienda il rischio è doppio: il dipendente che paga una multa falsa con la carta aziendale e quello che, con lo stesso trucco, consegna le credenziali di posta.
Difese tecniche
Non esiste un singolo prodotto che risolve il quishing. Serve un insieme di controlli che coprano la mail, il telefono e soprattutto l'identità, perché è lì che l'attacco porta.
Sulla posta
- Verifica che la tua soluzione di sicurezza email decodifichi i QR nelle immagini, nel corpo HTML e negli allegati PDF e Office, e che analizzi l'URL estratto come farebbe con un link.
- Metti in quarantena o etichetta le mail con un QR e un invito ad autenticarsi, soprattutto se arrivano da mittenti esterni o nuovi.
- Proteggi il tuo dominio con DMARC, SPF e DKIM: molti messaggi di quishing si spacciano per l'IT interno o per l'HR.
- Aggiungi un banner visibile per i messaggi esterni e un pulsante "Segnala phishing" nel client di posta.
Sull'identità
- Passa a un'MFA resistente al phishing (chiavi FIDO2, passkey, Windows Hello for Business) almeno per amministratori, finanza e chi usa VPN e posta da remoto. Codici SMS e notifiche push non bastano contro i kit che rubano la sessione.
- Usa l'accesso condizionale: login solo da dispositivi gestiti o conformi, blocco dei Paesi non pertinenti, rivalutazione continua della sessione.
- Riduci la durata delle sessioni e attiva gli allarmi su accessi anomali: nuova posizione, nuovo dispositivo, creazione di regole di inoltro della posta.
Sul telefono e sulla rete
- Gestisci i dispositivi mobili che accedono ai dati aziendali (MDM) e valuta una protezione mobile o un filtro DNS anche fuori dall'ufficio.
- Integra gli eventi di identità e posta nel monitoraggio: un SIEM o un servizio MDR vede l'uso anomalo dell'account anche se la navigazione sul telefono è sfuggita.
- Sui PC, un EDR ben configurato ferma il secondo stadio dell'attacco: payload scaricati, script, movimenti laterali.
Prepara una procedura scritta: se un collega ha scansionato un QR sospetto e inserito la password, chi chiama, entro quanto si cambia la password e si revocano le sessioni attive? Nelle prime ore conta la velocità. Lo spieghiamo nella guida su cosa fare dopo un attacco informatico.
Formazione e simulazioni
Il quishing lavora sull'abitudine: scansioniamo QR al ristorante, al parcheggio, sui pacchi. La formazione deve rompere questo automatismo con regole semplici e ripetute.
- Un QR non è mai il modo giusto per fare login. Se una mail ti chiede di scansionare un codice per accedere a posta, VPN o gestionale, fermati e segnala.
- Leggi l'indirizzo prima di aprirlo. Le fotocamere mostrano l'anteprima dell'URL: domini sconosciuti, accorciatori e indirizzi con errori sono un segnale.
- Controlla i QR fisici. Un adesivo sopra il codice originale su un parcometro, un volantino in reception o un cartello in sala riunioni possono essere trappole.
- Segnalare è meglio che vergognarsi. Chi ha inquadrato un codice sospetto deve poterlo dire subito, senza timore di essere punito.
Le regole servono poco se non vengono messe alla prova. Una campagna di phishing simulato con QR code misura quanti colleghi scansionano, quanti inseriscono la password e, dato che conta di più, quanti segnalano. Ripetuta nel tempo, mostra se la formazione funziona. Nelle simulazioni che facciamo con il nostro servizio di phishing simulation il QR è uno dei vettori, insieme a email, SMS e telefonate. Se vuoi capire come si inserisce in un esercizio più ampio, leggi la guida alla simulazione di attacco hacker.
| Cosa misura la simulazione | Perché conta |
|---|---|
| Tasso di scansione del QR | Quanto è forte l'automatismo "vedo un QR, lo inquadro" |
| Credenziali inserite | Il rischio reale: quante persone consegnerebbero l'account |
| Tasso e tempo di segnalazione | La capacità dell'azienda di accorgersene e reagire |
| Reparti più esposti | Dove concentrare formazione e controlli tecnici |
Domande frequenti
Che cos'è il quishing?
È un attacco di phishing in cui il link malevolo è nascosto in un codice QR. La vittima lo scansiona con il telefono e arriva a una pagina falsa che ruba credenziali, dati di pagamento o la sessione già autenticata.
Perché i filtri antispam non bloccano il quishing?
Perché per molti filtri il QR è solo un'immagine: non c'è un link da controllare. In più la navigazione avviene sul telefono, fuori dai controlli di rete aziendali. Servono soluzioni che decodificano i QR anche negli allegati e un'MFA resistente al phishing.
L'autenticazione a due fattori basta contro il quishing?
Non sempre. I kit più diffusi intercettano anche il codice MFA o il token di sessione. Proteggono davvero i metodi resistenti al phishing, come chiavi FIDO2 e passkey, insieme all'accesso condizionale da dispositivi gestiti.
Cosa fare se un dipendente ha scansionato un QR sospetto?
Se ha inserito credenziali: cambio password immediato, revoca di tutte le sessioni attive, verifica di regole di inoltro e accessi recenti sull'account. Se ha solo aperto la pagina senza inserire dati, segnalalo comunque all'IT per bloccare il dominio.