Copione 27 · codici QR

Un indirizzo che non puoi leggere prima di aprirlo.

Da anni la difesa contro i link falsi è sempre la stessa: guarda dove porta prima di cliccare. Con un codice QR quella difesa non esiste. Un quadrato di puntini non si legge, non si passa col dito per vedere l’anteprima, non si copia per esaminarlo: si inquadra, e a quel punto sei già arrivato. È l’unico strumento del repertorio che rende impossibile il controllo preventivo, e per questo se ne trovano ormai incollati sui parchimetri, dentro i pacchi e in fondo alle email aziendali.

Perché funziona: la verifica arriva sempre tardi

Un link scritto lo puoi valutare senza aprirlo. Un codice QR no. Fra il gesto di inquadrare e il momento in cui la pagina è aperta non c’è nessuno spazio per riflettere: la fotocamera legge, il telefono propone, il dito conferma. La sequenza dura meno di due secondi ed è diventata automatica.

C’è un secondo effetto, meno ovvio e più importante nel lavoro. Il QR sposta la vittima da un dispositivo protetto a uno che non lo è. Il computer dell’ufficio ha i filtri della posta, gli elenchi dei siti bloccati, il controllo di chi amministra la rete. Il telefono personale con cui inquadri quel quadrato non ha niente di tutto questo. È per questo che una parte delle email di phishing ha smesso di contenere link e contiene un’immagine: non solo per saltare i controlli automatici sui collegamenti, ma per far proseguire l’operazione su uno schermo dove nessuno guarda.

Il terzo motivo è che il QR gode di una reputazione che non si è guadagnato. È entrato nella vita di tutti attraverso i menu dei ristoranti e i pagamenti in negozio, cioè in contesti fisici e affidabili. Da lì viene l’impressione che un QR sia una cosa del posto in cui ti trovi. Un adesivo, però, lo attacca chiunque.

Le quattro forme in circolazione

  1. L’adesivo sopra quello vero

    Un quadrato stampato e incollato sopra il codice originale: sui parchimetri, sulle colonnine di ricarica, sugli sportelli automatici di criptovalute, sui totem dei parcheggi, sulle biciclette a noleggio. Paghi il parcheggio a chi ha incollato l’adesivo, e in cambio lasci il numero della carta su una pagina che imita quella del Comune. Il difetto è il più banale di tutti: l’adesivo si vede al tatto, ha bordi, a volte si stacca a un’unghia.

  2. Il pacco che non hai ordinato

    Arriva un pacchetto a tuo nome con dentro un oggetto da pochi euro che non hai comprato. Non c’è mittente, ma c’è un bigliettino con un QR: per sapere chi te lo ha mandato, per restituirlo, per riscattare un regalo. Il pacco serve a due cose insieme: convalidare il tuo indirizzo per pubblicare recensioni false a tuo nome, e darti un motivo curioso per inquadrare quel codice. Non è un errore di consegna, è l’esca.

  3. Il quadrato dentro l’email

    Un messaggio che sembra un avviso automatico: la password aziendale scade, c’è un documento da firmare, è arrivato un messaggio vocale. Nessun link su cui passare il mouse: un’immagine con un QR e l’invito a inquadrarlo col telefono. La pagina che si apre è la copia della schermata di accesso aziendale, e le credenziali le stai digitando sul telefono, dove nessuno controlla.

  4. Il QR come cassa

    Non serve a portarti su un sito: è l’incasso. Il finto carro attrezzi che ti manda il codice per pagare la rimozione, il finto ufficio che ti fa saldare una pratica, lo sportello automatico di criptovalute davanti al quale ti fanno inquadrare un portafoglio che non è il tuo. Qui il QR non è un indirizzo web, è un conto di destinazione: nessuna banca in mezzo, nessuna disposizione da richiamare.

Lo dice così

«Inquadra il codice per pagare la sosta: più veloce, non serve installare nulla.»

«Scansiona per scoprire chi ti ha inviato questo regalo.»

«La tua password scade oggi: inquadra il codice con il telefono aziendale per rinnovarla.»

«Le mando il QR per il pagamento, così evitiamo il bonifico.»

La regola, e non ha eccezioni

Un codice QR trovato nel mondo fisico non si usa mai per pagare. Non sui parchimetri, non alle colonnine, non sui totem, non sulle bollette lasciate nella cassetta. Per pagare la sosta si apre l’applicazione che hai già installato, o si usa il pannello della macchinetta, o si paga in contanti. Nessun Comune e nessun gestore ha bisogno che tu inquadri un adesivo.

Prima di inquadrare, tocca. Se il codice è un’etichetta appiccicata sopra un’altra, se ha i bordi rialzati, se è stampato su carta comune mentre il resto della macchina è serigrafato, la risposta ce l’hai già. È un controllo di due secondi ed è il più efficace di tutti.

Dopo aver inquadrato, guarda l’indirizzo prima di aprirlo. Il telefono mostra sempre l’indirizzo prima di caricare la pagina: quella è l’unica finestra di controllo che questo copione ti lascia. Se non è il dominio dell’ente che ti aspetti — e non basta che il nome compaia da qualche parte nell’indirizzo — si chiude.

Un pacco che non hai ordinato non si scansiona e non si paga. Puoi tenerlo: la merce non richiesta non va pagata né rispedita a tue spese. Quello che va fatto è un’altra cosa: controllare i propri account di acquisto, perché quel pacco dice che il tuo indirizzo è finito in una lista.

Il QR non è pericoloso. È opaco.

Vale la pena dirlo con chiarezza, perché il rischio va messo dove sta davvero: un codice QR non contiene virus, non esegue nulla e non può fare niente da solo. È solo un modo di scrivere un indirizzo in una forma che gli occhi non leggono. Tutto quello che accade dopo — una pagina falsa, un modulo, una richiesta di pagamento — è esattamente ciò che accadrebbe con un link scritto.

La differenza sta tutta nel momento in cui puoi accorgertene. Con un link, prima. Con un QR, dopo. Ed è per questo che la difesa non è smettere di usarli, ma spostare il controllo: se il codice arriva dal mondo fisico si guarda l’adesivo, se arriva da uno schermo si guarda l’indirizzo prima di aprire la pagina, e in nessuno dei due casi si inseriscono credenziali o dati di pagamento in una pagina raggiunta così.

Se hai già pagato o inserito i dati

Se hai messo i dati della carta, chiama subito il numero di blocco della banca e falla bloccare, poi contesta l’addebito per iscritto. Se il pagamento è passato da un’applicazione istantanea, chiedi il richiamo dell’operazione nello stesso momento in cui blocchi la carta.

Se hai inserito le credenziali aziendali, avvisa subito chi si occupa dei sistemi — prima di cambiare la password — e da un altro dispositivo chiudi le sessioni aperte. Se è un account personale, cambia la password e controlla che non siano stati aggiunti dispositivi collegati o inoltri automatici della posta.

Se hai mandato criptovaluta a un portafoglio, salva l’indirizzo di destinazione e l’identificativo della transazione prima di chiudere qualunque schermata: dopo non li recuperi.

Dove si segnala

Le truffe si denunciano alla Polizia di Stato; le operazioni non autorizzate si contestano per iscritto alla propria banca. Questo sito non raccoglie segnalazioni di truffe subite e non risponde a richieste di assistenza.

Dove e come segnalare →

Fonti

Verificato il 6 settembre 2026