quishing Piergiorgio Venuti

Quishing: il pericoloso ibrido tra phishing e QR code

Estimated reading time: 6 minuti

Introduzione

L’avvento della tecnologia digitale ha portato con sé numerose opportunità, ma anche nuove minacce per la sicurezza informatica. Tra queste minacce, il phishing ha guadagnato notorietà come uno dei metodi più diffusi per ottenere informazioni sensibili dagli utenti. Tuttavia, un’evoluzione di questa minaccia è emersa di recente, prendendo il nome di “quishing”. In questo articolo, esploreremo in dettaglio il concetto di quishing, confrontandolo con altre forme di attacchi cibernetici come phishing, smishing e vishing, e analizzando il suo potenziale pericolo. Saranno inoltre presentati esempi di casi di quishing e descritti i possibili utilizzi malevoli di questa pratica.

Cos’è il quishing e come funziona?

Il quishing, abbreviazione di “QR code phishing”, rappresenta una variante sofisticata del phishing che sfrutta i QR code per ingannare gli utenti e ottenere informazioni personali o finanziarie. Mentre il phishing tradizionale si basa principalmente sull’invio di e-mail di phishing, il quishing si avvale di QR code malevoli che possono essere presenti su volantini, poster, siti web compromessi o altre forme di comunicazione.

Il funzionamento del quishing si basa sulla fiducia degli utenti nel QR code. Gli utenti vengono ingannati nell’acquisire il QR code tramite un’azione ingannevole, ad esempio attraverso una falsa promozione o un’apparente offerta vantaggiosa. Una volta che l’utente scannerizza il QR code con un’apposita applicazione, viene reindirizzato a un sito web contraffatto che imita una pagina legittima. A questo punto, l’utente potrebbe essere invitato a inserire le proprie credenziali, dati personali o informazioni finanziarie, che verranno successivamente sfruttate dai criminali informatici per scopi malevoli.

Confronto tra quishing, phishing, smishing e vishing

QR Code Phishing

Per comprendere appieno il pericolo rappresentato dal quishing, è utile confrontarlo con altre forme di attacchi cibernetici simili, come phishing, smishing e vishing.

Il phishing è una forma di attacco in cui gli aggressori inviano e-mail o messaggi di testo ingannevoli con l’obiettivo di indurre gli utenti a rivelare informazioni personali o finanziarie. Il quishing si differenzia dal phishing tradizionale per l’uso dei QR code, che aggiunge un elemento di interazione fisica e una maggiore credibilità all’attacco.

Lo smishing, invece, si concentra sull’invio di messaggi di testo malevoli che cercano di truffare gli utenti per ottenere informazioni sensibili. Anche se il quishing potrebbe essere considerato una variante di smishing, l’uso dei QR code lo rende un attacco più sofisticato e difficile da riconoscere.

Infine, il vishing è un attacco che avviene attraverso chiamate telefoniche, in cui gli aggressori si fanno passare per operatori di istituti finanziari o altre organizzazioni affidabili al fine di ottenere informazioni riservate. Anche se il vishing ha una modalità di attacco diversa rispetto al quishing, entrambi sfruttano la fiducia degli utenti e la manipolazione psicologica per raggiungere i propri obiettivi.

Tra queste forme di attacchi cibernetici, il quishing potrebbe essere considerato il più pericoloso in quanto combina l’elemento di inganno psicologico del phishing tradizionale con l’interazione fisica fornita dai QR code. Questo può portare a una maggiore efficacia nell’ingannare gli utenti e nella raccolta di informazioni sensibili.

Esempi di casi di quishing

Per comprendere meglio la portata del quishing, ecco alcuni esempi di casi noti di attacchi di quishing:

Caso 1: Promozione falsa di un negozio di abbigliamento

Un utente riceve un volantino che promuove uno sconto eccezionale presso un noto negozio di abbigliamento. Il volantino contiene un QR code che promette di rivelare ulteriori dettagli sull’offerta. Ignaro del pericolo, l’utente scannerizza il QR code con il proprio smartphone, che lo reindirizza a un sito web contraffatto che imita la pagina ufficiale del negozio. Il sito web richiede all’utente di inserire le proprie informazioni personali, compresi i dati della carta di credito, al fine di ottenere lo sconto. Tuttavia, una volta che l’utente fornisce tali informazioni, i criminali informatici le utilizzano per scopi fraudolenti, causando gravi danni finanziari.

Caso 2: Truffa bancaria tramite QR code

Un utente riceve una e-mail apparentemente proveniente dalla propria banca, che afferma che è necessario aggiornare le informazioni del proprio conto per motivi di sicurezza. L’e-mail contiene un QR code che invita l’utente a scannerizzare per completare l’aggiornamento. Una volta che l’utente scannerizza il QR code, viene reindirizzato a un sito web contraffatto che sembra autentico. Il sito richiede all’utente di inserire le proprie credenziali bancarie, consentendo ai criminali di ottenere accesso al conto e compiere frodi finanziarie.

Caso 3: QR code malevoli su siti web compromessi

Un utente naviga su un sito web legittimo, ma sfortunatamente compromesso da hacker. Mentre sfoglia il sito, l’utente incontra un QR code che sembra essere correlato al contenuto del sito. Curioso, scannerizza il QR code con il proprio smartphone, senza rendersi conto che è stato inserito dal malintenzionato. Il QR code lo reindirizza a una pagina web malevola che tenta di rubare le sue informazioni personali o finanziarie.

Conclusioni e precauzioni

Il quishing rappresenta una minaccia crescente nella sfera della sicurezza informatica. I criminali informatici sfruttano la fiducia degli utenti e l’uso diffuso dei QR code per ingannare le persone e ottenere informazioni sensibili. Per proteggersi dal quishing, è importante adottare alcune precauzioni:

  1. Verifica la fonte: Prima di scannerizzare un QR code, assicurati di conoscere la fonte da cui proviene. Verifica l’affidabilità dell’emittente e cerca eventuali segnali di falsificazione.
  2. Presta attenzione alle offerte troppo belle per essere vere: Sii cauto riguardo a promozioni e offerte straordinarie, specialmente se richiedono l’uso di un QR code. Verifica l’autenticità dell’offerta tramite canali ufficiali prima di fornire informazioni personali o finanziarie.
  3. Mantieni il software aggiornato: Assicurati di mantenere il tuo smartphone, il tuo sistema operativo e le applicazioni sempre aggiornate. Spesso, gli aggiornamenti includono patch di sicurezza che possono proteggerti da vulnerabilità note utilizzate dagli aggressori.
  4. Utilizza soluzioni di sicurezza affidabili: Installa applicazioni antivirus e antimalware sul tuo dispositivo mobile per rilevare e bloccare eventuali minacce.
  5. Educazione e consapevolezza: Informa te stesso e diffondi la consapevolezza sul quishing e altre forme di attacchi cibernetici tra amici, familiari e colleghi. Condividi suggerimenti e best practice per ridurre il rischio di cadere vittima di tali attacchi.

In conclusione, il quishing rappresenta una minaccia significativa per la sicurezza informatica. Con l’aumento dell’uso dei QR code nella comunicazione quotidiana, è fondamentale essere consapevoli dei rischi associati e adottare precauzioni adeguate per proteggere le proprie informazioni personali e finanziarie.

Useful links:

Condividi


RSS

Piu’ articoli…

Categorie …

Tags

Feed RSS: Feed sconosciuto Feed sconosciuto

Feed RSS: Feed sconosciuto Feed sconosciuto

Feed RSS: Full Disclosure Full Disclosure

  • Code Security Review tool 22 Settembre 2026
    Posted by E. Kellinis on Sep 22Karma Pro is an open source code review tool that can assist code reviewers with a multitude of useful tools. Karma Pro is a macOS source-code security scanner (AST base and Heuristics) that statically analyses projects in multiple languages. It's backed by an ML classifier trained on real patches […]
  • HP Advance / Output Central: unauthenticated SYSTEM RCE and two additional vulnerabilities (CVE-2026-89082/89083/89084) 22 Settembre 2026
    Posted by Joe via Fulldisclosure on Sep 22HP Advance / HP Output Central Unauthenticated SYSTEM RCE, authorization bypass, and arbitrary file write/delete CVE-2026-89082, CVE-2026-89083, CVE-2026-89084 ================================================================ SUMMARY ================================================================ Vendor: HP Inc. Product family named by HP: HP Advance Products in HP's update table: HP AC Print & Scan; HP Output Central Components:...
  • CFP No cON Name 2k26 - Palma, Mallorca - Spain 22 Settembre 2026
    Posted by Jose Nicolas Castellano on Sep 22No cON Name 2026 - Palma, Mallorca - Balearic Islands ************************************ *****  Call For Papers        ****** ************************************ https://www.noconname.org/call-for-papers/ Exact place not disclosed until a few weeks before due celebration.     * INTRODUCTIONfulldisclosure () seclists org The organization has  opened CFP proposals. No cON Name […]
  • CVE-2026-17613: Penpot cross-team file takeover via import-binfile (unpatched in 2.17.2) 22 Settembre 2026
    Posted by Louis Sanchez via Fulldisclosure on Sep 22Posting this as an update rather than a first disclosure. The advisory went public on 2026-08-04 with no vendor fix. Penpot has shipped two releases since then, 2.17.1 and 2.17.2 -- the latter 14 days ago, on 2026-08-27 -- and I re-checked the code this morning: the […]
  • CVE-2026-44756: Pre-Auth RCE in SAP EPP Processing (ICM, Web Dispatcher, disp+work) 22 Settembre 2026
    Posted by Raschin Tavakoli via Fulldisclosure on Sep 22nullFaktor Security Advisory < 2026-09-10 > =========================================================== Title: Pre-Authentication Remote Code Execution in SAP Extended Passport (EPP) processing library Affected Components: ICM, SAP Web Dispatcher, dialog work processes Vulnerability: Stack based Buffer Overflow CVE: CVE-2026-44756 Impact: Critical CVSS 4.0 Vector:...
  • [0day-rubbish] TigerGraph Community Edition 4.2.4 Default credentials plus GSQL TO_CSV arbitrary file write to SSH code execution (9.8) 22 Settembre 2026
    Posted by disclosure via Fulldisclosure on Sep 220day Rubbish Research Team is publicly disclosing a vulnerability in TigerGraph Community Edition 4.2.4. Type: Default credentials plus GSQL TO_CSV arbitrary file write to SSH code execution (CWE-798) CVSS: 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) Impact: command execution as the tigergraph service user (uid 1001), which owns the engine, graph data, catalog […]
  • [0day-rubbish] Teltonika RutOS 00.07.06.21 Authenticated ipsec.lua logread command injection with reflected output (8.8) 22 Settembre 2026
    Posted by disclosure via Fulldisclosure on Sep 220day Rubbish Research Team is publicly disclosing a vulnerability in Teltonika RutOS 00.07.06.21. Type: Authenticated ipsec.lua logread command injection with reflected output (CWE-78) CVSS: 8.8 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) Impact: root command execution on the router, with command output reflected into the JSON response Authentication: authenticated administrator Full technical analysis and […]
  • APPLE-SA-09-14-2026-10 Xcode 27 22 Settembre 2026
    Posted by Apple Product Security via Fulldisclosure on Sep 22APPLE-SA-09-14-2026-10 Xcode 27 Xcode 27 addresses the following issues. Information about the security content is also available at https://support.apple.com/149040. Apple maintains a Security Releases page at https://support.apple.com/100100 which lists recent software updates with security advisories. Xcode IDE Available for: macOS Tahoe 26.6 and later Impact: An […]
  • APPLE-SA-09-14-2026-9 Safari 27 22 Settembre 2026
    Posted by Apple Product Security via Fulldisclosure on Sep 22APPLE-SA-09-14-2026-9 Safari 27 Safari 27 addresses the following issues. Information about the security content is also available at https://support.apple.com/149039. Apple maintains a Security Releases page at https://support.apple.com/100100 which lists recent software updates with security advisories. Safari Available for: macOS Sequoia and macOS Tahoe Impact: A malicious […]
  • APPLE-SA-09-14-2026-8 visionOS 27 22 Settembre 2026
    Posted by Apple Product Security via Fulldisclosure on Sep 22APPLE-SA-09-14-2026-8 visionOS 27 visionOS 27 addresses the following issues. Information about the security content is also available at https://support.apple.com/149038. Apple maintains a Security Releases page at https://support.apple.com/100100 which lists recent software updates with security advisories. Accelerate Framework Available for: Apple Vision Pro (all models) Impact: Processing […]

Customers