• BitMAT
  • BitMATv
  • Top Trade
  • Linea EDP
  • Itis Magazine
  • Industry 5.0
  • Sanità Digitale
  • ReStart in Green
  • Speciale Stampanti
  • Contattaci
Close Menu
LineaEDPLineaEDP
    Facebook X (Twitter) Vimeo Instagram LinkedIn RSS
    Trending
    • Kaspersky SAS 2026: cyber-spionaggio, vulnerabilità e IA sotto i riflettori
    • WeAreProject tra i fornitori del Voucher Cloud & Cybersecurity 2026
    • Thales lancia Luna 8: il nuovo HSM per la crittografia post-quantum
    • Deloitte: identità digitale e IA per valutare il rischio e prevenire le frodi
    • Phishing via QR code: i cybercriminali eludono le difese aziendali
    • Veeam Software ottiene la certificazione ACN ed entra nel Catalogo dell’Agenzia per la Cybersicurezza Nazionale per i servizi cloud
    • Proofpoint: BlueMoon sfrutta zero-day di Chrome e Windows
    • Cyber Resilience Act, scatta oggi l’obbligo di segnalare vulnerabilità e incidenti
    Facebook X (Twitter) Vimeo Instagram LinkedIn RSS
    LineaEDPLineaEDP
    • Cio
    • Cloud
    • Mercato
    • News
    • Tecnologia
    • Case History
    • Report
    • Sicurezza
    • IOT
    LineaEDPLineaEDP
    Sei qui:Home»Featured»Phishing via QR code: i cybercriminali eludono le difese aziendali

    Phishing via QR code: i cybercriminali eludono le difese aziendali

    By Redazione LineaEDP14/09/20265 Mins Read
    Facebook Twitter LinkedIn Reddit Telegram WhatsApp Email

    Il “quishing”, ovvero il phishing condotto attraverso i QR code, si è affermato come una valida alternativa alle tecniche di attacco tradizionali anche perché i QR code sono ormai presenti ovunque

    Phishing-as-a-Service

    La familiarità può generare disattenzione. Nel mondo della cybersecurity, però, può anche alimentare un senso di falsa sicurezza, molto più pericoloso. È il caso dei QR code, ormai presenti ovunque: su menu, parchimetri, addirittura sui lampioni (utili a segnalare i guasti in modo rapido e preciso) e, sempre più spesso negli ultimi anni, anche nelle e-mail. Da ciò deriva la crescita di un nuovo modo per nascondere link dannosi, aggirare alcuni filtri di sicurezza tradizionali e spostare l’interazione dal PC aziendale a uno smartphone personale, spesso meno protetto.

    Gli attaccanti continueranno a sperimentare e innovare per evitare il rilevamento, anche attraverso nuove tecniche di quishing pensate per colpire collaboratori inconsapevoli. Per questo, le organizzazioni devono capire come funziona questa minaccia e come riuscire a proteggersi.

    Perché il quishing è così pericoloso

    Il QR code è un codice a barre bidimensionale che può contenere URL, dettagli di pagamento, contatti e altri dati, permettendo agli utenti di accedere rapidamente a un sito o a un’app. È proprio questa sua semplicità a renderlo interessante per gli hacker. I QR code sono ormai entrati nell’uso quotidiano, soprattutto dopo la diffusione delle interazioni contactless durante la pandemia e le persone sono sempre più abituate a scansionarli senza troppe verifiche.

    Per i criminali informatici, inserirli in una campagna di phishing è semplice: basta sostituire un link o un allegato dannoso con un QR code, spesso generato in pochi secondi anche tramite kit di phishing già predisposti. Il rischio principale è che il QR code sposti la vittima da un ambiente aziendale relativamente protetto a un dispositivo mobile personale, potenzialmente non gestito e con controlli di sicurezza più deboli.

    Un altro vantaggio per gli autori degli attacchi è la capacità di nascondere la destinazione reale. L’URL non compare come testo leggibile, ma è codificato all’interno del QR code, rendendo più difficile per alcuni filtri e-mail tradizionali estrarlo e analizzarlo. In alcuni casi, il codice viene ulteriormente nascosto all’interno di allegati PDF o JPEG, aumentando le probabilità che il messaggio arrivi nella casella di posta dei dipendenti. Quando il QR code è associato a un brand affidabile, come DocuSign o Microsoft, l’attacco sfrutta le stesse logiche di social engineering del phishing classico: il brand rassicura la vittima, mentre il messaggio crea urgenza, ad esempio chiedendo di proteggere l’account o di confermare i propri dati. Secondo l’ESET Threat Report H1 2026, nella prima metà del 2026 i QR code dannosi erano presenti in almeno l’11% di tutte le e-mail di phishing analizzate. ESET rileva queste campagne come QRCode/Phishing attraverso un livello dedicato dello scanner e-mail, progettato per identificare QR code nella maggior parte dei file, decodificarne gli URL e analizzarli con motori anti-phishing, anti-malware e anti-spam, bloccando gli indirizzi dannosi e segnalando o eliminando le e-mail associate.

    Gli autori delle minacce continuano a innovarsi

    Come accade per ogni evoluzione nel contesto delle minacce informatiche, gli attori malevoli continuano ad affinare le proprie tecniche per massimizzarne l’impatto. Gli attacchi di quishing non vengono utilizzati solo per installare malware e rubare credenziali, ma anche per sottrarre token MFA.

    I ricercatori esperti in sicurezza hanno osservato campagne progettate per aggirare i controlli degli app store tramite download diretti di app malevole mascherate da applicazioni legittime. In altri casi, il QR code non

    porta a un sito di phishing, ma apre direttamente un’app legittima, come un social network o un’app di pagamento, per favorire takeover di account, frodi finanziarie o altre attività dannose. I QR code possono anche essere usati per inserire link malevoli in contatti e calendari, collegare automaticamente la vittima a reti Wi-Fi controllate dagli hacker o nascondere gli URL tramite servizi di abbreviazione dei link.

    Anche gruppi APT sponsorizzati da Stati stanno integrando il quishing nelle proprie attività. Un avviso dell’FBI del gennaio 2026 ha segnalato che il gruppo nordcoreano Kimsuky ha preso di mira think tank, istituzioni accademiche ed enti governativi statunitensi e stranieri con e-mail di spearphishing contenenti QR code. Le tecniche usate variavano da questionari e pagine di registrazione fino a presunte unità di archiviazione sicure.

    Proteggere l’azienda dal QR phishing

    Per ridurre il rischio di quishing è necessario combinare persone, processi e tecnologia. Il primo passo è includere il tema nei programmi di formazione e nelle simulazioni di security awareness, invitando i dipendenti a non scansionare QR code presenti in e-mail non richieste e a segnalare qualsiasi messaggio sospetto. Se il contenuto sembra provenire da una fonte affidabile, è sempre meglio verificarlo direttamente con il mittente, usando contatti recuperati separatamente dall’email.

    Sul piano tecnico, le aziende dovrebbero adottare soluzioni di e-mail security affidabili, capaci di ridurre il rischio che le e-mail di quishing arrivino nelle inbox degli utenti, e strumenti di mobile security per bloccare siti malevoli e altre minacce sui dispositivi dei dipendenti. È inoltre importante applicare MFA resistente al phishing su tutti gli account sensibili, così da impedire agli attaccanti di accedere ai sistemi aziendali anche nel caso in cui un utente venga ingannato. Gli strumenti di mobile device management, MDM, possono aiutare a garantire che i dispositivi siano protetti secondo le policy aziendali.

    Infine, è fondamentale ridurre la superficie di attacco, applicare il principio del privilegio minimo e l’accesso just-in-time, mantenere aggiornati sistemi operativi mobile, software aziendali e strumenti di sicurezza, monitorare costantemente eventuali attività sospette e testare i piani di incident response anche negli scenari peggiori.

    Non più una novità

    I QR code sono passati dall’essere una novità ad essere una presenza abituale anche in azienda. Lo stesso vale per il quishing. La familiarità, però, non deve necessariamente generare disattenzione. Così come i collaboratori hanno imparato a diffidare del phishing tradizionale via e-mail o SMS, possono essere formati a riconoscere i segnali di un possibile tentativo di quishing. Nelle giuste condizioni, la familiarità può contribuire a potenziare la sicurezza.

    A cura di Sabrina Curti, Marketing Director di ESET Italia

    Eset
    Share. Facebook Twitter LinkedIn Reddit Telegram WhatsApp Email
    Redazione LineaEDP
    • Facebook
    • X (Twitter)

    LineaEDP è parte di BitMAT Edizioni, una casa editrice che ha sede a Milano con copertura a 360° per quanto riguarda la comunicazione rivolta agli specialisti dell'lnformation & Communication Technology.

    Correlati

    Kaspersky SAS 2026: cyber-spionaggio, vulnerabilità e IA sotto i riflettori

    14/09/2026

    WeAreProject tra i fornitori del Voucher Cloud & Cybersecurity 2026

    14/09/2026

    Proofpoint: BlueMoon sfrutta zero-day di Chrome e Windows

    11/09/2026
    Newsletter

    Iscriviti alla Newsletter per ricevere gli aggiornamenti dai portali di BitMAT Edizioni.

    Security Words

    INFRASTRUTTURA APPLICATIVA: PROTEGGIAMOLA

    29/01/2024

    PASSWORD E STRATEGIA

    29/01/2024
    BitMATv – I video di BitMAT
    TrendAI rafforza l’ecosistema: partnership, competenze e innovazione per la cybersecurity del futuro
    TrendAI punta sul canale: competenze, consulenza e servizi gestiti al centro della strategia
    Perché sono importanti i protocolli?
    Titanium: l’evoluzione del Motion Control
    IA in azienda: obblighi normativi, governance e protezione dei dati
    Defence Tech

    Kaspersky SAS 2026: cyber-spionaggio, vulnerabilità e IA sotto i riflettori

    14/09/2026

    WeAreProject tra i fornitori del Voucher Cloud & Cybersecurity 2026

    14/09/2026

    Phishing via QR code: i cybercriminali eludono le difese aziendali

    14/09/2026

    Proofpoint: BlueMoon sfrutta zero-day di Chrome e Windows

    11/09/2026
    Report

    Agenti shadow, Veeam lancia l’allarme sulla governance dell’AI

    09/09/2026

    Commercialisti, il ricambio generazionale passa dalla tecnologia

    09/09/2026

    Cybersecurity, l’AI accelera la corsa degli attaccanti

    08/09/2026

    Digitale: le imprese italiane indietro nell’adozione

    07/09/2026
    Rete BitMAT
    • Bitmat
    • BitMATv
    • Top Trade
    • LineaEdp
    • ItisMagazine
    • Speciale Sicurezza
    • Industry 4.0
    • Sanità Digitale
    • Redazione
    • Contattaci
    NAVIGAZIONE
    • Cio
    • Cloud
    • Mercato
    • News
    • Tecnologia
    • Case History
    • Report
    • Sicurezza
    • IOT
    Chi Siamo
    Chi Siamo

    LineaEDP è una testata giornalistica appartenente al gruppo BitMAT Edizioni, una casa editrice che ha sede a Milano con una copertura a 360° per quanto riguarda la comunicazione online ed offline rivolta agli specialisti dell'lnformation & Communication Technology.

    Facebook X (Twitter) Instagram Vimeo LinkedIn RSS
    • Contattaci
    • Cookies Policy
    • Privacy Policy
    • Redazione
    © 2012 - 2026 BitMAT Edizioni - P.Iva 09091900960 - tutti i diritti riservati - Iscrizione al tribunale di Milano n° 293 del 28-11-2018 - Testata giornalistica iscritta al ROC

    Type above and press Enter to search. Press Esc to cancel.