• BitMAT
  • BitMATv
  • Top Trade
  • Linea EDP
  • Itis Magazine
  • Industry 5.0
  • Sanità Digitale
  • ReStart in Green
  • Contattaci
Close Menu
    Facebook X (Twitter) Vimeo Instagram LinkedIn RSS
    Trending
    • SentinelOne integra i modelli OpenAI nei servizi Wayfinder
    • Zscaler Agentic SOC contiene le minacce basate sull’AI
    • Phishing via QR code: i cybercriminali eludono le difese aziendali
    • Gli insider, pericolo reale
    • Data Poisoning: la nuova minaccia per AI, settore pubblico e istruzione
    • Cybersecurity, l’IA supera i confini dei test e aumenta l’autonomia degli attacchi
    • Data-Centric Security, la nuova frontiera della sicurezza dei dati
    • Attacchi DDoS, sul darknet offerte a partire da 30 dollari
    Facebook X (Twitter) Vimeo Instagram LinkedIn RSS
    BitMAT | Speciale Sicurezza 360×365
    • Attualità
    • Opinioni
    • Ricerche
    • Soluzioni
    BitMAT | Speciale Sicurezza 360×365
    Sei qui:Home»Speciale Sicurezza»Opinioni»Phishing via QR code: i cybercriminali eludono le difese aziendali
    Opinioni

    Phishing via QR code: i cybercriminali eludono le difese aziendali

    By Redazione BitMAT1 Ottobre 20265 Mins Read
    Facebook Twitter LinkedIn Tumblr Reddit Telegram WhatsApp Email

    Il “quishing”, ovvero il phishing condotto attraverso i QR code, si è affermato come una valida alternativa alle tecniche di attacco tradizionali anche perché i QR code sono ormai presenti ovunque

    phishing-Barracuda-GhostFrame-Device Code Phishing
    Foto di DIDIER PETIT da Pixabay

    La familiarità può generare disattenzione. Nel mondo della cybersecurity, però, può anche alimentare un senso di falsa sicurezza, molto più pericoloso. È il caso dei QR code, ormai presenti ovunque: su menu, parchimetri, addirittura sui lampioni (utili a segnalare i guasti in modo rapido e preciso) e, sempre più spesso negli ultimi anni, anche nelle e-mail. Da ciò deriva la crescita di un nuovo modo per nascondere link dannosi, aggirare alcuni filtri di sicurezza tradizionali e spostare l’interazione dal PC aziendale a uno smartphone personale, spesso meno protetto.

    Gli attaccanti continueranno a sperimentare e innovare per evitare il rilevamento, anche attraverso nuove tecniche di quishing pensate per colpire collaboratori inconsapevoli. Per questo, le organizzazioni devono capire come funziona questa minaccia e come riuscire a proteggersi.

    Perché il quishing è così pericoloso

    Il QR code è un codice a barre bidimensionale che può contenere URL, dettagli di pagamento, contatti e altri dati, permettendo agli utenti di accedere rapidamente a un sito o a un’app. È proprio questa sua semplicità a renderlo interessante per gli hacker. I QR code sono ormai entrati nell’uso quotidiano, soprattutto dopo la diffusione delle interazioni contactless durante la pandemia e le persone sono sempre più abituate a scansionarli senza troppe verifiche.

    Per i criminali informatici, inserirli in una campagna di phishing è semplice: basta sostituire un link o un allegato dannoso con un QR code, spesso generato in pochi secondi anche tramite kit di phishing già predisposti. Il rischio principale è che il QR code sposti la vittima da un ambiente aziendale relativamente protetto a un dispositivo mobile personale, potenzialmente non gestito e con controlli di sicurezza più deboli.

    Un altro vantaggio per gli autori degli attacchi è la capacità di nascondere la destinazione reale. L’URL non compare come testo leggibile, ma è codificato all’interno del QR code, rendendo più difficile per alcuni filtri e-mail tradizionali estrarlo e analizzarlo. In alcuni casi, il codice viene ulteriormente nascosto all’interno di allegati PDF o JPEG, aumentando le probabilità che il messaggio arrivi nella casella di posta dei dipendenti. Quando il QR code è associato a un brand affidabile, come DocuSign o Microsoft, l’attacco sfrutta le stesse logiche di social engineering del phishing classico: il brand rassicura la vittima, mentre il messaggio crea urgenza, ad esempio chiedendo di proteggere l’account o di confermare i propri dati. Secondo l’ESET Threat Report H1 2026, nella prima metà del 2026 i QR code dannosi erano presenti in almeno l’11% di tutte le e-mail di phishing analizzate. ESET rileva queste campagne come QRCode/Phishing attraverso un livello dedicato dello scanner e-mail, progettato per identificare QR code nella maggior parte dei file, decodificarne gli URL e analizzarli con motori anti-phishing, anti-malware e anti-spam, bloccando gli indirizzi dannosi e segnalando o eliminando le e-mail associate.

    Gli autori delle minacce continuano a innovarsi

    Come accade per ogni evoluzione nel contesto delle minacce informatiche, gli attori malevoli continuano ad affinare le proprie tecniche per massimizzarne l’impatto. Gli attacchi di quishing non vengono utilizzati solo per installare malware e rubare credenziali, ma anche per sottrarre token MFA.

    I ricercatori esperti in sicurezza hanno osservato campagne progettate per aggirare i controlli degli app store tramite download diretti di app malevole mascherate da applicazioni legittime. In altri casi, il QR code non

    porta a un sito di phishing, ma apre direttamente un’app legittima, come un social network o un’app di pagamento, per favorire takeover di account, frodi finanziarie o altre attività dannose. I QR code possono anche essere usati per inserire link malevoli in contatti e calendari, collegare automaticamente la vittima a reti Wi-Fi controllate dagli hacker o nascondere gli URL tramite servizi di abbreviazione dei link.

    Anche gruppi APT sponsorizzati da Stati stanno integrando il quishing nelle proprie attività. Un avviso dell’FBI del gennaio 2026 ha segnalato che il gruppo nordcoreano Kimsuky ha preso di mira think tank, istituzioni accademiche ed enti governativi statunitensi e stranieri con e-mail di spearphishing contenenti QR code. Le tecniche usate variavano da questionari e pagine di registrazione fino a presunte unità di archiviazione sicure.

    Proteggere l’azienda dal QR phishing

    Per ridurre il rischio di quishing è necessario combinare persone, processi e tecnologia. Il primo passo è includere il tema nei programmi di formazione e nelle simulazioni di security awareness, invitando i dipendenti a non scansionare QR code presenti in e-mail non richieste e a segnalare qualsiasi messaggio sospetto. Se il contenuto sembra provenire da una fonte affidabile, è sempre meglio verificarlo direttamente con il mittente, usando contatti recuperati separatamente dall’email.

    Sul piano tecnico, le aziende dovrebbero adottare soluzioni di e-mail security affidabili, capaci di ridurre il rischio che le e-mail di quishing arrivino nelle inbox degli utenti, e strumenti di mobile security per bloccare siti malevoli e altre minacce sui dispositivi dei dipendenti. È inoltre importante applicare MFA resistente al phishing su tutti gli account sensibili, così da impedire agli attaccanti di accedere ai sistemi aziendali anche nel caso in cui un utente venga ingannato. Gli strumenti di mobile device management, MDM, possono aiutare a garantire che i dispositivi siano protetti secondo le policy aziendali.

    Infine, è fondamentale ridurre la superficie di attacco, applicare il principio del privilegio minimo e l’accesso just-in-time, mantenere aggiornati sistemi operativi mobile, software aziendali e strumenti di sicurezza, monitorare costantemente eventuali attività sospette e testare i piani di incident response anche negli scenari peggiori.

    Non più una novità

    I QR code sono passati dall’essere una novità ad essere una presenza abituale anche in azienda. Lo stesso vale per il quishing. La familiarità, però, non deve necessariamente generare disattenzione. Così come i collaboratori hanno imparato a diffidare del phishing tradizionale via e-mail o SMS, possono essere formati a riconoscere i segnali di un possibile tentativo di quishing. Nelle giuste condizioni, la familiarità può contribuire a potenziare la sicurezza.

    A cura di Sabrina Curti, Marketing Director di ESET Italia

    ESET
    Share. Facebook Twitter LinkedIn Reddit Telegram WhatsApp Email
    Redazione BitMAT
    • Website
    • Facebook
    • X (Twitter)

    BitMAT Edizioni è una casa editrice che ha sede a Milano con una copertura a 360° per quanto riguarda la comunicazione rivolta agli specialisti dell'lnformation & Communication Technology.

    Correlati

    Frontier AI: sicurezza e sovranità digitale diventano strategiche

    1 Ottobre 2026

    Cybersecurity, tra AI e ransomware cresce la minaccia degli attacchi multilivello

    1 Ottobre 2026

    Cybersecurity, la nuova sfida è distruggere l’infrastruttura degli attaccanti

    1 Ottobre 2026
    Newsletter

    Iscriviti alla Newsletter per ricevere gli aggiornamenti dai portali di BitMAT Edizioni.

    BitMATv – I video di BitMAT
    TrendAI rafforza l’ecosistema: partnership, competenze e innovazione per la cybersecurity del futuro
    TrendAI punta sul canale: competenze, consulenza e servizi gestiti al centro della strategia
    Perché sono importanti i protocolli?
    Titanium: l’evoluzione del Motion Control
    IA in azienda: obblighi normativi, governance e protezione dei dati
    Tag Cloud
    Acronis Akamai attacchi informatici Axitea Barracuda Networks Bitdefender Check Point Research Check Point Software Technologies CISO cloud Commvault CyberArk cybercrime Cybersecurity cyber security DDoS ESET F-Secure F5 Networks FireEye Fortinet Hacker Identity Security intelligenza artificiale (AI) Iot Kaspersky malware minacce informatiche Nozomi Networks palo alto networks phishing Proofpoint ransomware Security SentinelOne sicurezza sicurezza informatica Sicurezza It SOC Stormshield Trend Micro Vectra AI WatchGuard Technologies Zero Trust Zscaler
    Chi Siamo
    Chi Siamo

    BitMAT Edizioni è una casa editrice che ha sede a Milano con una copertura a 360° per quanto riguarda la comunicazione rivolta agli specialisti dell'lnformation & Communication Technology.

    Facebook X (Twitter) Instagram Vimeo LinkedIn RSS
    Navigazione
    • Attualità
    • Opinioni
    • Ricerche
    • Soluzioni
    Ultime

    SentinelOne integra i modelli OpenAI nei servizi Wayfinder

    1 Ottobre 2026

    Zscaler Agentic SOC contiene le minacce basate sull’AI

    1 Ottobre 2026

    Phishing via QR code: i cybercriminali eludono le difese aziendali

    1 Ottobre 2026
    • Contattaci
    • Cookies Policy
    • Privacy Policy
    • Redazione
    © 2012 - 2026 - BitMAT Edizioni - P.Iva 09091900960 - tutti i diritti riservati - Iscrizione al tribunale di Milano n° 295 del 28-11-2018 - Testata giornalistica iscritta al ROC

    Type above and press Enter to search. Press Esc to cancel.