Truffa QR Code via Email

27 Luglio 2026 · di Redazione Bot

Rischio Medio Entrambi

Cosa sta succedendo

Immagina di ricevere un’email con dentro un’immagine con un quadratino a scacchi da inquadrare col telefono: è un QR code. I truffatori li usano perché i programmi di sicurezza delle email controllano i link di testo, ma non ‘vedono’ cosa c’è dentro un’immagine. Così la truffa arriva indisturbata nella tua casella. Quando inquadri il codice col telefono, vieni portato su un sito falso che sembra quello della tua banca, di Amazon o delle Poste, e ti chiede di inserire password e dati personali.

Esempio concreto

Maria, 62 anni di Torino, riceve un’email apparentemente da Poste Italiane che dice: ‘Verifica il tuo account, inquadra il codice qui sotto’. Maria prende il telefono, inquadra il QR code e si trova su un sito identico a quello delle Poste. Inserisce il suo codice fiscale e la password. In realtà ha appena consegnato le sue credenziali ai truffatori, che nel giro di poche ore svuotano il suo conto BancoPosta.

Cosa fare se hai un iPhone (Apple)

1. Non inquadrare mai QR code ricevuti via email senza prima verificare chi ti ha scritto: controlla l’indirizzo email completo del mittente (non solo il nome visualizzato) tenendo premuto sul nome del mittente nell’app Mail. 2. Se hai già inquadrato un codice e inserito dati, cambia subito la password dell’account interessato andando su Impostazioni > [Il tuo nome] > Accedi e sicurezza, oppure direttamente sul sito ufficiale del servizio. 3. Attiva la verifica in due passaggi (ti mandano un codice SMS ogni volta che accedi) per tutti gli account importanti: per Apple ID vai su Impostazioni > [Il tuo nome] > Accedi e sicurezza > Autenticazione a due fattori. 4. Prima di inquadrare qualsiasi QR code, puoi usare la fotocamera di iPhone che mostra l’anteprima del link in alto: leggila con attenzione prima di toccarla. Se il link sembra strano o non è il sito ufficiale, non aprirlo.

Cosa fare se hai un Android

1. Non inquadrare mai QR code arrivati via email senza verificare il mittente: nell’app Gmail tocca il nome del mittente per vedere l’indirizzo email completo, spesso diverso dal nome mostrato. 2. Se hai già inserito dati su un sito raggiunto via QR code sospetto, cambia subito la password: vai su Impostazioni > Google > Gestisci il tuo account Google > Sicurezza > Come accedi a Google per aggiornare le credenziali Google, oppure accedi direttamente al sito ufficiale del servizio coinvolto. 3. Attiva la verifica in due passaggi per il tuo account Google: Impostazioni > Google > Gestisci il tuo account Google > Sicurezza > Verifica in due passaggi. Fai lo stesso per le app bancarie e della posta, cercando la voce Sicurezza nelle impostazioni di ogni singola app. 4. Installa un browser sicuro come Chrome che avvisa automaticamente quando un sito è pericoloso: assicurati sia aggiornato andando su Play Store > cerca Chrome > Aggiorna.

Cosa NON fare

  • Non inquadrare QR code ricevuti via email anche se l’email sembra vera e ufficiale: nessuna banca, Poste o ente pubblico ti chiederà mai di farlo per verificare il tuo account
  • Non fidarti del logo o del nome visualizzato nell’email: i truffatori copiano perfettamente grafica e loghi delle aziende vere
  • Non inserire mai password, codici PIN o numeri di carta su siti raggiunti tramite QR code ricevuto via email, anche se il sito sembra autentico
  • Non pensare che il tuo antivirus o il filtro email ti protegga sempre: il quishing esiste proprio perché aggira questi sistemi
  • Non rimandare il cambio della password se sospetti di aver già abboccato: ogni minuto conta per bloccare eventuali accessi non autorizzati

🔗 Fonte ufficiale: ICT Security Magazine — avviso originale →

Resta sempre un passo avanti alle truffe

Ogni settimana ricevi i nuovi avvisi spiegati in modo semplice, con i passi concreti per proteggere te e la tua famiglia. Gratis, solo avvisi utili.

Iscriviti alla newsletter gratuita
← Torna alle minacce