Cosa può e cosa non può fare un codice QR
Un codice QR è un modo di scrivere testo come motivo. Al massimo contiene circa 3.000 caratteri — lontanissimo da quanto serve a un programma, e comunque i telefoni non eseguono codice arrivato dalla fotocamera.
Quindi un codice QR non può:
- Installare qualcosa da solo.
- Accedere ai tuoi file, contatti o messaggi.
- Fare assolutamente nulla senza che tu tocchi la richiesta che compare.
Quello che può fare è portarti da qualche parte. È lì che vive ogni rischio reale.
Il rischio vero: non vedi la destinazione
Un link scritto ti mostra paypal-secure-login.example.com prima che tu clicchi. Un codice QR ti mostra un quadrato. Quell’opacità è tutta la superficie di attacco.
La tecnica ha un nome — quishing, phishing via QR — e funziona per due motivi concreti. I codici stampati nascondono del tutto la destinazione. E in un’e-mail un codice è un’immagine, che scivola oltre i filtri che segnalerebbero lo stesso link scritto in chiaro.
Varianti comuni:
- Falsi avvisi di consegna — «scansiona per riprogrammare la consegna», con dietro un modulo per i dati della carta.
- Parcheggi e ricarica — adesivi sopra i codici di pagamento legittimi di parcometri e colonnine.
- E-mail aziendali — «scansiona per riautenticare il tuo account», con dietro una pagina di accesso convincente.
- Falso Wi-Fi — un codice che ti collega a una rete controllata dall’aggressore invece che a quella del bar.
Come controllarne uno in due secondi
Sia iPhone sia Android mostrano la destinazione in una barra prima di aprirla. Quasi tutti toccano senza leggerla. Leggerla è tutta la difesa.
- Leggi il dominio, precisamente la parte appena prima della prima barra singola. In
paypal.com.secure-login.xyz/verifyil dominio vero èsecure-login.xyz, non PayPal. - Diffida degli abbreviatori. Un
bit.lyo un reindirizzamento sconosciuto nasconde la destinazione vera dietro un altro strato. - Non inserire mai credenziali dopo una scansione. Se un codice porta a un accesso, chiudilo e vai sul sito da solo. Questa sola abitudine sconfigge quasi tutto il quishing.
- Controlla il codice fisico. Senti se c’è il bordo di un adesivo. Un codice che sembra più nuovo o stampato diversamente dal cartello attorno merita sospetto.
Dove lo scetticismo è giustificato
- Posta ed e-mail non richieste. Un codice che arriva senza che tu l’abbia chiesto, soprattutto con un senso di urgenza, è lo schema classico.
- Tutto ciò che chiede un pagamento o un accesso. Le organizzazioni serie hanno raramente bisogno che ti autentichi partendo da una scansione.
- Terminali di pagamento pubblici. Parcometri e colonnine sono le superfici fisiche più colpite, perché lì il passaggio del pagamento sembra normale.
- L’urgenza. «Il tuo account sta per essere chiuso» è ingegneria sociale, da qualunque canale arrivi.
Se sei tu a fare i codici
Puoi rendere i tuoi più facili da fidarsi:
- Punta al tuo dominio. Quando le persone vedono l’anteprima della destinazione, dovrebbero leggere un nome che riconoscono — non un servizio di reindirizzamento.
- Stampa l’indirizzo accanto. Dà a chi è prudente un modo di raggiungerti senza scansionare, e segnala che non hai niente da nascondere.
- Di’ dove porta. «Scansiona per vedere il menù» batte un quadrato nudo.
- Proteggi i codici fisici. Plastificali o sigillali, e controlla ogni tanto che nessuno ci abbia attaccato sopra qualcosa.
- Non mandare mai i codici a una pagina di accesso. Anche in buona fede, allena proprio l’abitudine di cui vive il quishing.
È uno degli argomenti sottovalutati a favore dei codici statici. Un codice che contiene il tuo indirizzo vero è ispezionabile — chiunque può decodificarlo e vedere esattamente dove porta. Un codice che passa da un reindirizzamento di terzi è opaco per costruzione, ed è la stessa forma dell’attacco.
Tenere le proporzioni
I codici QR non sono pericolosi nel senso che suggerisce qualche titolo di giornale. Sono un formato di visualizzazione per il testo, e ne vengono scansionati miliardi senza alcun danno. Il rischio è phishing ordinario con un costume nuovo, e la difesa è quella ordinaria: leggi dove stai andando prima di inserire qualsiasi cosa.