Tessera di socio
TCS Mastercard
Fattura


Riconoscere il quishing (truffa tramite codici QR) e come proteggersi.

Sospettate che un codice QR non sia autentico? Oppure avete già scansionato un codice QR e temete una truffa? Scoprite come riconoscere i codici QR manipolati, come proteggervi e come reagire correttamente in caso di emergenza.
 
 

Gli aspetti più importanti sul quishing in breve.

  • Sospettate che un codice QR non sia autentico? Scoprite qui come verificare l’autenticità di un codice QR.
  • Avete scansionato il codice QR e avete già inserito i vostri dati? Scoprite qui i passi da intraprendere subito.

Cos’è il quishing?

Il quishing è una truffa attuata tramite codici QR falsi. I truffatori cercano di attirarvi tramite un codice QR su un sito web falso per intercettare password, dati della vostra carta di credito, dati di accesso o pagamenti.

Il termine è composto dalle parole «QR code» e «phishing» e si pronuncia «quiscing». Anziché un link sospetto, vedrete solo un codice QR, che sembra affidabile e spesso non si distingue da uno autentico.

Il quishing è inoltre una variante di phishing. Altre varianti di phishing sono lo smishing (truffa tramite SMS) e il vishing (truffa tramite chiamate con voce falsificata o artificiale).

Tipicità della Svizzera: molti attacchi sfruttano la fiducia che riponiamo nei codici QR nel quotidiano. Ciò include fatture QR, lettere di presunti servizi pacchi o codici QR presenti su parchimetri, menu di ristoranti e presso stazioni di ricarica. Proprio questa fiducia viene sfruttata dai criminali.

Cos’è il quishing?

Il quishing è una truffa attuata tramite codici QR falsi. I truffatori cercano di attirarvi tramite un codice QR su un sito web falso per intercettare password, dati della vostra carta di credito, dati di accesso o pagamenti.

Il termine è composto dalle parole «QR code» e «phishing» e si pronuncia «quiscing». Anziché un link sospetto, vedrete solo un codice QR, che sembra affidabile e spesso non si distingue da uno autentico.

Il quishing è inoltre una variante di phishing. Altre varianti di phishing sono lo smishing (truffa tramite SMS) e il vishing (truffa tramite chiamate con voce falsificata o artificiale).

Tipicità della Svizzera: molti attacchi sfruttano la fiducia che riponiamo nei codici QR nel quotidiano. Ciò include fatture QR, lettere di presunti servizi pacchi o codici QR presenti su parchimetri, menu di ristoranti e presso stazioni di ricarica. Proprio questa fiducia viene sfruttata dai criminali.

 
 

Casi di phishing aumentati del 25%

Solo nella seconda metà del 2025, l’Ufficio federale della cibersicurezza (UFCS) ha registrato 6’299 segnalazioni di phishing, 903 casi in più rispetto all’anno precedente. Anche la statistica criminale di polizia del 2025 lo conferma: i reati di phishing sono aumentati del 24,9% rispetto all’anno precedente. I mittenti più spesso utilizzati illecitamente per il phishing provengono dai settori dei servizi postali (24%), dei trasporti pubblici (20%) e dal settore finanziario (19%).

Come funziona il quishing?
1. Scansionate un codice QR manipolato

I truffatori collocano codici QR falsi in luoghi fisici (ad esempio su parchimetri o nei menu) oppure li inviano in formato digitale, tramite e-mail o per posta.

Voi scansionate il codice QR con il vostro smartphone e pensate di accedere a un sito web o a un servizio legittimo. In realtà, il codice rimanda a un sito Internet manipolato, che sembra autentico.

Scansione di un codice QR manomesso
2. Venite reindirizzati a un sito Internet manipolato

Sul sito Internet manipolato, spesso vi viene chiesto, con il pretesto di una particolare urgenza, di inserire dati sensibili come password, dati di accesso all’e-banking o informazioni relative alla carta di credito.

reindirizzamento verso un sito web manomesso
3. I vostri dati vengono rubati e utilizzati in modo illecito

I truffatori intercettano in tempo reale i dati che avete inserito e li utilizzano per effettuare prelievi di denaro non autorizzati o per commettere furti d’identità.

uso improprio dei propri dati in tempo reale
 
 

Come riconoscere un codice QR falso?

Le falsificazioni di codici QR sono sempre più professionali, pertanto occorre prestare attenzione ai seguenti segnali d’allarme:

 
 

1. Il codice QR sembra essere stato incollato sopra un altro

Controllate fisicamente, ad esempio sul parchimetro, se il codice QR è stato semplicemente applicato sopra la superficie oppure se è stato incollato sopra il codice QR originale.

2. Errori di ortografia e di grammatica

I codici QR falsi sono spesso applicati anche su materiale pubblicitario contraffatto. Controllate che non contenga errori di ortografia o di grammatica.

3. URL errato

L’URL visualizzato dopo la scansione del codice QR contiene errori di battitura, cifre invertite, caratteri speciali oppure un’estensione di dominio estera (ad esempio «.com» invece di «.ch»).



Riconoscere il furto di dati prima che costi caro, con TCS IDProtect

Se i vostri dati personali vengono rubati, TCS IDProtect vi informa immediatamente non appena vengono individuati in Internet. In questo modo potete reagire rapidamente, proteggere i vostri account e limitare tempestivamente le conseguenze finanziarie.

Per saperne di più su TCS IDProtect

Perché il quishing è particolarmente pericoloso?

Porträt von Melissa Wong, Cyber-Spezialistin bei Bolttech, TCS-Partner.

«Quasi 9 casi su 10 segnalati dalla nostra clientela sono legati alla criminalità informatica o al phishing. Si tratta quindi delle minacce più frequenti per i privati. Altri fenomeni, come il cyberbullismo, il furto d’identità o l’uso improprio di account e carte online, vengono segnalati con minore frequenza.»

Melissa Wong, specialista in cibersicurezza presso Bolttech, partner TCS

Come posso proteggermi dal quishing?
1. Utilizzate la funzione di anteprima della fotocamera del vostro smartphone

Se si tratta di un codice QR fisico, ad esempio su un parchimetro, verificate che il codice QR originale non sia stato coperto con un altro codice. Utilizzate inoltre l’anteprima del link sul vostro smartphone e controllate attentamente l’indirizzo Internet visualizzato prima di cliccare sul link.

2. Agite senza fretta

Non lasciatevi prendere dalla fretta e inserite dati sensibili, come password o informazioni di pagamento, solo se siete certi che il sito Internet sia autentico.

3. Verificate l’autenticità dell’URL

Ecco come verificare se un URL è autentico:

  1. Copiate l’URL del sito Internet sospetto. 
  2. Visitate quindi la pagina https://www.ibarry.ch/it/controlli-di-sicurezza/check-a-website/ e incollate l’URL copiato nell’apposito campo.
  3. Cliccate su «Verificare». 
  4. Riceverete immediatamente una valutazione che vi indicherà se il sito è affidabile oppure no.
4. Chiamate la vostra banca o il presunto mittente

In caso di dubbi sull’autenticità di un codice QR, di un’e-mail o di un sito Internet, contattate direttamente la vostra banca o l’azienda in questione per verificarne l’autenticità. A tale scopo, utilizzate i dati di contatto riportati sui siti ufficiali delle banche e delle aziende e non quelli indicati in un’e-mail o su un sito Internet raggiunto tramite un’e-mail.

5. Attivate l’autenticazione a due fattori

In generale, attivate l’autenticazione a due fattori per i vostri account online. Questa aggiunge un’ulteriore misura di sicurezza al semplice inserimento della password, ad esempio l’immissione di un codice segreto ricevuto dal fornitore del servizio.

6. Configurate i passkey

I passkey sono ancora più sicuri dell’autenticazione a due fattori. Sostituiscono le password tradizionali con l’impronta digitale, il riconoscimento facciale o l’autenticazione tramite dispositivo. Anche se i truffatori vi attirano su un sito Internet falso, i passkey non possono essere semplicemente trasferiti o comunicati ad altri. Scoprite di più qui sui passkey.

7. Mantenete aggiornati le app e il sistema operativo

Assicuratevi che il sistema operativo del vostro PC e le app sul vostro smartphone siano sempre aggiornati. Questo contribuisce a colmare le lacune di sicurezza.

 
 

Ho scansionato un codice QR sospetto. Cosa devo fare?

Non ogni codice QR scansionato comporta automaticamente un danno. Ciò che conta è cosa è successo dopo la scansione. Avete chiuso subito la pagina? Avete inserito dati personali? Oppure è già stato effettuato un pagamento? La seguente panoramica vi aiuta a valutare la situazione.

La vostra situazione

Azione consigliata

Avete solo scansionato il codice QR sospetto:

Chiudete il browser e non inserite alcun dato.

Avete inserito i vostri dati di accesso:

Cambiate immediatamente le password e attivate l’autenticazione a due fattori.

Avete già inserito i dati della carta di credito:

Fate bloccare immediatamente la carta.

Avete effettuato un pagamento tramite TWINT o tramite la vostra banca:

Contattate immediatamente la vostra banca o TWINT e fate bloccare i conti interessati.

Avete scaricato e installato un software:

Disinstallate il programma e controllate il dispositivo con un programma antivirus.

La vostra situazione

Avete solo scansionato il codice QR sospetto:

Azione consigliata

Chiudete il browser e non inserite alcun dato.

La vostra situazione

Avete inserito i vostri dati di accesso:

Azione consigliata

Cambiate immediatamente le password e attivate l’autenticazione a due fattori.

La vostra situazione

Avete già inserito i dati della carta di credito:

Azione consigliata

Fate bloccare immediatamente la carta.

La vostra situazione

Avete effettuato un pagamento tramite TWINT o tramite la vostra banca:

Azione consigliata

Contattate immediatamente la vostra banca o TWINT e fate bloccare i conti interessati.

La vostra situazione

Avete scaricato e installato un software:

Azione consigliata

Disinstallate il programma e controllate il dispositivo con un programma antivirus.

Segnalate i codici QR sospetti.

Avete individuato un codice QR sospetto o siete stati reindirizzati a un sito Internet insolito? Segnalate i presunti attacchi di quishing alle autorità competenti (Ufficio federale della cibersicurezza o la polizia specializzata in cibercriminalità), al vostro reparto IT oppure al fornitore del servizio interessato. Informatevi regolarmente sulle minacce informatiche attuali e condividete le vostre conoscenze con familiari e amici.

 
 

Ecco come il TCS vi supporta prima e dopo un incidente informatico.

  • Consulenza personalizzata 24 ore su 24: in caso di emergenza non dovete cercare da soli la soluzione. Le nostre e i nostri Case Manager vi assistono giorno e notte, coordinano i passi successivi e si assicurano che riceviate il supporto necessario.
  • Sistema di allarme precoce in caso di uso illecito dei dati: con TCS IDProtect ricevete una notifica se dati personali, come indirizzi e-mail, numeri di telefono o dati di carte di credito compaiono in fughe di dati accertate, in modo da evitare danni maggiori.
  • Servizio di blocco carte in caso di emergenza (in esclusiva per i soci del TCS): in caso di uso illecito dei dati di pagamento o di smarrimento di una carta, basta una chiamata da parte del titolare del TCS Libretto Cyber Protezione. Il servizio di blocco carte vi aiuta a far bloccare rapidamente le carte interessate.
  • Protezione da danni finanziari: se un attacco informatico provoca un danno finanziario, il TCS Libretto Cyber Protezione vi offre un sostegno fino a CHF 5’000.–.
  • Supporto legale da parte di personale esperto: se i vostri dati vengono utilizzati in modo illecito o se ne derivano conseguenze legali, potete contare sul supporto di 80 avvocati e giuristi del TCS. Le spese processuali sono coperte fino a CHF 300’000.–.
  • Assistenza tecnica da parte di specialisti di cibersicurezza: che si tratti di un hackeraggio, di un furto di dati o di una truffa online, insieme al nostro partner bolttech vi aiutiamo ad analizzare l’incidente, a proteggere i vostri account e a definire le ulteriori misure necessarie.

Quali sono le forme più comuni di quishing in Svizzera?

Parchimetri e parcheggi
I criminali coprono i codici QR autentici, presenti sui parchimetri, con adesivi fraudolenti. Chi scansiona il codice viene reindirizzato a una pagina di pagamento falsa (ad esempio con il design di app per parcheggio note) e vi inserisce i dati della propria carta di credito.
Notifiche relative a pacchi
Le vittime ricevono e-mail o SMS che informano che un pacco non può essere consegnato oppure è fermo in dogana. Il codice QR allegato dovrebbe apparentemente consentire di accedere al tracciamento della spedizione o di effettuare un piccolo pagamento aggiuntivo, ma conduce direttamente a una pagina fraudolenta, progettata per rubare dati.
Fatture e solleciti di pagamento falsificati
I truffatori sostituiscono il codice QR di pagamento legittimo riportato sulle fatture cartacee (ad es. su solleciti di pagamento o fatture di fornitori di energia) con un proprio codice, allo scopo di intercettare i pagamenti.
Truffe in annunci su Tutti, Ricardo e altre piattaforme
Presunti acquirenti o venditori inviano un codice QR che dovrebbe, apparentemente, consentire di effettuare un pagamento sicuro (ad esempio tramite un servizio fiduciario). In realtà, il codice reindirizza a una pagina manipolata, sulla quale le vittime inseriscono inavvertitamente i propri dati di e-banking o della carta di credito.
Rimborsi Twint contraffatti
I criminali inviano e-mail o SMS di phishing in cui, con il pretesto di un rimborso (ad esempio tramite messaggi falsi di Booking.com), inducono gli utenti a confermare tramite codice QR l’accesso a un sito web contraffatto di TWINT o di una banca.
 
 
 
 
Domande frequenti sul quishing
Qual è la differenza tra quishing e phishing?

Il quishing è una forma particolare di phishing. La differenza principale è che, nel caso del quishing, l’indirizzo Internet effettivo è spesso visibile solo dopo aver scansionato il codice QR. La famosa regola «prima verificare, poi cliccare» funziona quindi solo in parte.

Nella vita di tutti i giorni vi sono tre differenze sostanziali:

  1. L’indirizzo Internet è contenuto in un’immagine (codice QR) ed è quindi più difficile da riconoscere per molti filtri antispam e sistemi di sicurezza.
  2. Il dispositivo utilizzato cambia spesso: dal computer o dalla lettera si passa allo smartphone personale, sul quale gli utenti prestano spesso meno attenzione.
  3. La truffa funziona anche offline, ad esempio tramite lettere, parchimetri, volantini o adesivi collocati negli spazi pubblici.

Per questo motivo, il quishing può sembrare più affidabile del phishing tradizionale tramite e-mail e inizialmente non viene riconosciuto come un tentativo di truffa da molte persone.

Cosa succede quando scansiono un codice QR?

La semplice scansione di un codice QR normalmente non provoca alcun danno. Un codice QR non è un programma, ma contiene semplicemente informazioni che lo smartphone può leggere e visualizzare.

Il pericolo si presenta generalmente solo in un secondo momento, ad esempio quando si inseriscono dati personali su un sito Internet, si autorizza un pagamento o si installa un’app. È proprio questo l’obiettivo degli attacchi di quishing. I truffatori cercano di indurvi a fornire password, dati della carta di credito, dati di accesso o codici di conferma.

Prestate particolare attenzione se, dopo la scansione, viene aperto immediatamente un sito Internet, vi vengono richiesti dati di pagamento oppure vi viene chiesto di installare un’app al di fuori dell’App Store ufficiale. In questi casi, interrompete immediatamente la procedura.

Regola generale: il problema non è la scansione in sé, ma ciò che fate dopo.

Chi paga se, dopo un attacco di quishing, sparisce del denaro?

Dopo un incidente di quishing, le banche e gli emittenti delle carte verificano come è avvenuto il danno e se sono stati rispettati gli obblighi di diligenza applicabili. Non esiste un diritto automatico al rimborso.

Se avete inserito i vostri dati su un sito Internet falso oppure avete autorizzato personalmente un pagamento, l’istituto finanziario valuterà caso per caso se e in quale misura sia possibile ottenere un rimborso. In determinati casi, molti istituti effettuano volontariamente pagamenti a titolo di correntezza.

Il TCS Libretto Cyber Protezione colma questa lacuna. Copre danni patrimoniali fino a CHF 5’000.– per caso, le frodi negli acquisti online fino a CHF 1’000.– e le spese giudiziarie fino a CHF 300’000.–.

Utilizzo l’autenticazione a due fattori. È sufficiente contro il quishing?

Sì. Secondo il nostro partner Bolttech, circa l’84% degli incidenti informatici segnalati ha causato un danno finanziario effettivo. Oltre alla perdita di denaro, vi è il rischio che i criminali prendano il controllo degli account e commettano ulteriori abusi dell’identità.

Ho scansionato il codice QR e inserito i miei dati. Cosa devo fare adesso?

Importante: bloccate innanzitutto eventuali trasferimenti di denaro e mettete quindi al sicuro i vostri accessi.

Procedete nel seguente ordine:

  1. Bloccate immediatamente le carte di credito o gli account interessati.
  2. Contattate la vostra banca o TWINT, in modo che sia possibile bloccare eventuali pagamenti sospetti.
  3. Modificate quindi le vostre password utilizzando un dispositivo sicuro.
  4. Disconnettetevi da tutte le sessioni attive e dai dispositivi interessati.
  5. Conservate le prove, ad esempio foto della lettera, screenshot o l’indirizzo Internet del sito.
  6. Segnalate l’accaduto all’Ufficio federale della cibersicurezza (UFCS) e, se necessario, alla polizia.

Molte persone coinvolte perdono tempo prezioso perché si vergognano o cercano inizialmente di risolvere il problema da sole. Ciò che conta, però, non è il motivo per cui è successo, ma la rapidità con cui reagite.

Con il TCS Libretto Cyber Protezione, in caso di emergenza un Case Manager personale vi accompagna nei passi successivi.

È imbarazzante cadere nella trappola di un codice QR falso?

No. Gli attacchi di quishing e le altre forme di frode online sono ormai così sofisticati che possono ingannare anche persone prudenti e persino professionisti IT.

A differenza di un’e-mail o di un indirizzo Internet, a prima vista non è possibile capire da un codice QR dove questo conduce realmente. Proprio per questo i criminali utilizzano i codici QR.

Ciò che conta non è il motivo per cui è successo, ma la rapidità con cui reagite. Segnalando rapidamente l’incidente, bloccando le carte e mettendo in sicurezza gli account, è spesso possibile limitare notevolmente i danni.

Da cosa si riconosce un codice QR falso su un parchimetro o presso una stazione di ricarica?

Un codice QR falso spesso non è immediatamente riconoscibile. Per questo non dovreste limitarvi a guardarlo, ma dovreste anche verificarlo.

Prestate particolare attenzione ai seguenti segnali d’allarme:

  • Il codice QR è applicato come adesivo e non stampato o inciso sulla superficie.
  • L’adesivo presenta bordi, bolle d’aria o angoli sollevati.
  • Sul dispositivo sono presenti diversi codici QR.
  • Dopo la scansione si apre un sito Internet inatteso.
  • L’indirizzo Internet visualizzato non corrisponde al gestore del parchimetro o della stazione di ricarica.

Se non è possibile identificare chiaramente chi riceve il pagamento, dovreste annullare immediatamente l’operazione.

Ho ricevuto una fattura con codice QR per posta. Come faccio a verificare se è autentica?

Anche le fatture QR possono essere contraffatte o dotate di dati di pagamento manipolati.

Una fattura QR svizzera autentica presenta la croce svizzera al centro del codice QR e le informazioni di pagamento come testo leggibile. Confrontate quindi sempre il destinatario, l’IBAN e l’importo della fattura con i dati del mittente.

Una differenza importante è che una fattura QR svizzera contiene informazioni di pagamento e nessun indirizzo Internet. Se un codice QR rimanda a un sito Internet, non si tratta di una fattura QR.

Scansionate le fatture QR esclusivamente con la vostra app di e-banking o con TWINT e, prima di autorizzare il pagamento, verificate nuovamente i dati di pagamento visualizzati.

È possibile che qualcuno prelevi denaro dal mio TWINT tramite un codice QR?

No. Un pagamento tramite TWINT non può essere effettuato senza la vostra esplicita autorizzazione.

Il rischio non consiste dunque in un addebito automatico, bensì nel fatto che possiate autorizzare personalmente un pagamento perché ritenete che la richiesta provenga da una persona o da un’organizzazione affidabile.

Verificate pertanto sempre a chi viene trasferito il denaro e per quale motivo vi viene richiesto il pagamento. Prestate particolare attenzione quando vi viene richiesto di effettuare un pagamento tramite un codice QR o un link.

Ricordate: TWINT vi protegge dagli addebiti effettuati a vostra insaputa, ma non da un pagamento che autorizzate personalmente perché siete stati ingannati.

Come può aiutarmi il TCS prima o dopo una truffa con un codice QR?

Il TCS vi offre supporto sia prima sia dopo un attacco di quishing o un altro attacco informatico. L’obiettivo è individuare gli incidenti informatici il più presto possibile e garantire alle persone colpite il necessario supporto in caso di emergenza.

Se disponete del TCS Libretto Cyber Protezione, in caso di sospetto potete contattare i nostri Case Manager giorno e notte.

Con TCS IDProtect ricevete inoltre una notifica se dati personali, come indirizzi e-mail o numeri di telefono, compaiono su Internet in seguito a una fuga di dati.

Per ricevere consigli utili su come proteggervi dalla criminalità informatica, vi teniamo aggiornati con le nostre guide e i nostri articoli informativi.

Dopo un incidente, riceverete assistenza proprio quando è importante poter contare su un aiuto rapido. Con il TCS Libretto Cyber Protezione potete contattare la nostra linea telefonica di emergenza giorno e notte. Anche in questo caso, un Case Manager vi assisterà personalmente e vi accompagnerà nei passaggi successivi, coordinando se necessario il supporto tecnico, legale e finanziario.

 
La preghiamo di pazientare un momento.
Il Suo ordine è in fase di elaborazione.