Consigli di viaggio

Hai scansionato un QR code al parchimetro o al ristorante? Ecco come capire se è una truffa

TripProf Team13 min di lettura
Illustrazione editoriale di un parchimetro usurato con un adesivo QR code lucido che si stacca da un angolo, per rappresentare come identificare un QR code contraffatto

Punti chiave

  1. 1Controlla il bordo dell'adesivo prima di guardare lo schermo. Un rigonfiamento, un angolo storto o un codice posizionato sopra altro testo stampato costituiscono il segnale fisico che qualcosa è stato aggiunto in un secondo momento.
  2. 2Leggi l'anteprima del link prima di toccarlo. Confronta il dominio con il nome reale del marchio di pagamento e fai attenzione a errori di ortografia simili come poybyphone.online anziché paybyphone.com.
  3. 3Digita tu stesso il nome dell'app invece di toccare il link del codice. Questa singola abitudine rimuove completamente l'adesivo dalla transazione.

+3 altri nel riepilogo finale

Sei tornato alla macchina, il parchimetro sta per scadere e c'è un adesivo con un codice QR incollato proprio sul palo dove un tempo si trovavano le istruzioni per il pagamento. Lo scansioni, si carica una pagina di pagamento, digiti il numero della tua carta e premi paga. Da qualche parte in un'auto parcheggiata a pochi isolati di distanza, un estraneo ha appena visto i dati della tua carta finire in un foglio di calcolo, e il tuo parchimetro risulta ancora scaduto.

TL;DR

Adesivi con codici QR falsi sui parchimetri sono stati trovati a Redondo Beach, New York City e Fort Lauderdale, e la stessa tecnica funziona sui menu dei ristoranti. Prima di scansionare, controlla se l'adesivo è a filo o leggermente in rilievo, leggi l'indirizzo web che compare prima di toccare lo schermo e digita invece il nome dell'app di pagamento direttamente nel tuo browser. Se hai già scansionato e pagato, chiama subito l'emittente della tua carta, cambia qualsiasi password riutilizzata e segnala l'accaduto su reportfraud.ftc.gov.

Prima di scansionare: il controllo dei 10 secondi

Fallo prima che il tuo dito tocchi il codice, non dopo. Un adesivo falso è progettato per superare un'occhiata veloce, non un esame attento, quindi l'intera difesa consiste nel rallentare per dieci secondi.

  • Osserva il bordo dell'adesivo. Un rigonfiamento, un angolo leggermente storto o una finitura della carta diversa rispetto al cartello circostante indicano che qualcosa è stato incollato sopra l'originale.
  • Controlla se il codice copre del testo stampato, un codice a barre o un altro codice QR sottostante. La segnaletica ufficiale non stampa un codice sopra altre informazioni.
  • Aspetta l'anteprima del link prima di toccarlo. La maggior parte delle fotocamere degli smartphone mostra l'indirizzo web di destinazione per un secondo prima di aprirlo. Leggilo.
  • Confronta quell'indirizzo con il marchio di pagamento stampato sul parchimetro o sul cartello, come ParkMobile, PayByPhone o RingGo. Un'ortografia quasi corretta o un'estensione di dominio sconosciuta sono il segnale d'allarme.
  • Apri il tuo browser e digita il nome dell'app o del sito web a memoria invece di toccare il link fornito dal codice.
  • Nel dubbio, salta il codice e paga direttamente alla tastiera del parchimetro, oppure scarica l'app ufficiale direttamente dallo store del tuo telefono.

Quest'ultima abitudine è quella che ferma davvero la truffa, perché rimuove del tutto l'adesivo dalla transazione. L'avviso del Better Business Bureau di luglio 2024 lo spiega chiaramente: "I truffatori possono cercare di confonderti posizionando adesivi con codici QR dove non dovrebbero trovarsi. Possono persino incollarli sopra codici QR legittimi".

Le linee guida antifrode di AARP inquadrano la stessa abitudine come "considera la fonte": un codice stampato su una rivista a cui sei abbonato o su un sito web di cui ti fidi già rappresenta un livello di rischio diverso rispetto a uno incollato su un palo o un tavolo che non hai mai visto prima. La loro guida di marzo 2025 si rivolge a un pubblico generale, non solo ai viaggiatori, ma il test di fondo funziona ovunque: hai cercato tu quel codice o è apparso da qualche parte in cui ti trovavi per caso?

Hai già toccato paga? Fai queste cinque cose adesso

Se hai già scansionato un codice sospetto e inserito i dati di pagamento, i dieci minuti successivi contano più di qualsiasi altra cosa letta dopo questa sezione. Segui questo elenco in ordine.

  1. Chiudi subito la scheda del browser. Non inserire altre informazioni su quella pagina, anche se ti chiede un codice di conferma.
  2. Chiama il numero sul retro della tua carta. Di' all'emittente che hai inserito i dati della tua carta su un sito non verificato. La maggior parte delle banche può bloccare la carta e rilasciare un nuovo numero in pochi minuti. Viaggi fuori dal tuo paese d'origine? Usa il numero internazionale stampato sul retro della carta, non la linea verde, che spesso non si collega dall'estero, e chiedi informazioni sulla politica di zero responsabilità del circuito della tua carta (Visa, Mastercard).
  3. Cambia qualsiasi password riutilizzata. Se hai riutilizzato una password su quella pagina falsa, cambiala ovunque altrove la usi e attiva l'autenticazione a due fattori per quell'account.
  4. Fai uno screenshot delle prove. Cattura la posizione dell'adesivo e la pagina di pagamento falsa prima che qualcuno lo rimuova. È ciò che ti chiederanno per una denuncia alla polizia o una contestazione bancaria.
  5. Richiedi un rapporto di credito gratuito. Controlla Equifax, Experian o TransUnion se la pagina ha chiesto anche il tuo nome, la tua data di nascita o i dettagli di un documento d'identità, secondo le linee guida dell'FBI IC3 sulle frodi basate su codici QR.
Segnalalo

Presenta una segnalazione su reportfraud.ftc.gov o identitytheft.gov negli Stati Uniti, e avvisa separatamente l'autorità di parcheggio o il locale in modo che possano rimuovere l'adesivo prima che la persona successiva lo scansioni. Nel Regno Unito, segnalalo ad Action Fraud. Ti hanno truffato altrove? La pagina di segnalazione dei reati di Europol reindirizza al portale per la cibersicurezza del tuo paese, e una denuncia alla polizia locale è solitamente ciò che la tua assicurazione di viaggio richiederà prima di coprire la perdita. I viaggiatori con più di 60 anni possono anche chiamare la National Elder Fraud Hotline del Dipartimento di Giustizia al numero 1-833-372-8311 (833-FRAUD-11).

Questa è una guida generale sulla sicurezza, non una consulenza legale o finanziaria. I termini di contestazione dell'emittente della tua carta e i requisiti di segnalazione locali variano.

Se la pagina falsa ti ha anche chiesto di scansionare o fotografare un documento, come una patente di guida per "verificare" il pagamento, trattalo come un incidente separato rispetto all'addebito sulla carta. La nostra checklist dei documenti di viaggio spiega quali documenti mettere in sicurezza dopo qualsiasi esposizione, in aggiunta ai passaggi relativi a carte e password descritti sopra.

Non è un'ipotesi: tre città statunitensi hanno già trovato adesivi falsi

Questo è già accaduto in diverse città degli Stati Uniti negli ultimi due anni, non come uno scherzo isolato ma come un posizionamento organizzato di adesivi su decine di parchimetri contemporaneamente. Ogni caso ha seguito lo stesso schema: qualcuno ha stampato abbastanza adesivi da coprire i parchimetri di un intero isolato in una sola visita, e ci è voluta un'ondata di automobilisti confusi o una soffiata alla polizia prima che qualcuno se ne accorgesse. Ecco cosa è stato scoperto.

150
Adesivi per parchimetri falsi trovati a Redondo Beach, CA
CBS News, ago 2024
7
Aree di parcheggio colpite a Fort Lauderdale, FL
CBS News, nov 2024
1.225 $
Perdita media per vittima di quishing nel 2025
CNBC, lug 2025

A Redondo Beach, in California, la polizia ha riferito nell'agosto 2024 che i truffatori avevano posizionato falsi adesivi QR su 150 parchimetri nelle aree di Esplanade e Riviera Village, posizionati proprio accanto alle etichette legittime di ParkMobile e PayByPhone. Il codice falso reindirizzava a un sito simile, poybyphone.online, con una sola lettera di differenza rispetto al vero fornitore di pagamento. Gli agenti hanno rimosso gli adesivi e il caso rimane aperto; chiunque ne abbia scansionato uno può chiamare la polizia di Redondo Beach al numero (310) 379-2477.

Il Dipartimento dei Trasporti di New York City ha emesso un avviso a livello cittadino nel giugno 2025 dopo che almeno un adesivo fraudolento è comparso su un parchimetro ParkNYC, reindirizzando a un sito di terze parti che chiedeva il numero di una carta di credito. Il commissario del DOT Ydanis Rodriguez lo ha detto chiaramente nell'avviso del dipartimento, riportato da NY1: "Attenzione consumatori: i truffatori stanno prendendo di mira i parchimetri e vogliamo che siate vigili. Se vedete un codice QR su un parchimetro, non scansionatelo e per favore segnalatelo".

L'unico modo per pagare il parcheggio con tariffa a New York City è tramite l'app ufficiale ParkNYC o su un parchimetro fisico ParkNYC.

Dipartimento dei Trasporti di New York City, giugno 2025

A Fort Lauderdale, in Florida, sono stati trovati adesivi falsi in sette aree di parcheggio a metà novembre 2024, ma con una variante: i codici erano stati posizionati sulla segnaletica di macchinette a moneta e stazioni di ricarica per veicoli elettrici, anziché direttamente sui parchimetri. La portavoce della città Christine Portela ha dichiarato a CBS News Miami: "Esortiamo chiunque utilizzi i parcheggi cittadini a pagare solo tramite i parchimetri ufficiali o scaricando l'app di pagamento ufficiale indicata sulla segnaletica ufficiale della Città, NON sull'adesivo". La lezione di Fort Lauderdale è che "controllare il parchimetro" non è l'unica regola. Controlla ogni superficie che riporta un codice, inclusi i cartelli vicini e le colonnine di ricarica.

Se vuoi avere un quadro più ampio delle truffe che prendono specificamente di mira le persone lontane da casa, la nostra panoramica regionale delle truffe turistiche copre i raggiri che compaiono più spesso continente per continente.

Illustrazione editoriale di un marciapiede soleggiato fiancheggiato da una dozzina di parchimetri a moneta identici disposti in fila ordinata, normali e

I menu dei ristoranti comportano lo stesso rischio, anche senza titoli di giornale

Ogni menu con codice QR che scansioni funziona attraverso lo stesso meccanismo di un adesivo per parchimetro: un codice, un reindirizzamento e un modulo che richiede informazioni. La differenza è che nessun singolo incidente datato in un ristorante ha fatto notizia come i casi legati ai parcheggi. Ciò non significa che non sia un rischio concreto. Significa che l'attacco è documentato come metodo piuttosto che legato a un singolo caso eclatante fino ad ora, e il tavolo di un ristorante potrebbe essere un bersaglio più facile rispetto a un parchimetro, dal momento che un cartoncino plastificato è molto più economico da sostituire rispetto a una macchina a moneta.

La FTC descrive già la manomissione dei codici QR come uno schema di attacco generale che si applica ovunque un codice sia affisso in pubblico e incustodito, il che include un cavalletto da tavolo in un ristorante così come un palo di un parcheggio. Il Centro reclami per crimini informatici dell'FBI ha separatamente messo in guardia su un vettore correlato, i codici QR inviati per posta in pacchetti non richiesti, il che conferma che la stessa tattica (una trappola basata su scansione e reindirizzamento) funziona attraverso più di un metodo di consegna, non solo parchimetri e materiale postale. Un codice QR di un menu che apre un modulo web generico in cui viene chiesto il numero di una carta prima di mostrarti qualsiasi tipo di cibo si sta comportando come una truffa di pagamento, non come un menu.

Errore comune

Considerare il codice QR sul tavolo di un ristorante automaticamente sicuro perché si trova al chiuso e "qualcuno se ne sarebbe accorto" se l'adesivo fosse stato manomesso. Un cavalletto da tavolo viene sostituito o ristampato continuamente, e un adesivo falso su cartoncino plastificato è facile da non notare tra un cliente e l'altro.

La soluzione pratica è la stessa che funziona al parchimetro. Se il codice di un menu si apre direttamente su una schermata di pagamento o di accesso a un account anziché su un menu, chiudilo e chiedi al personale un menu cartaceo oppure digita tu stesso il nome del ristorante in un motore di ricerca. Se la pagina falsa fa un passo in più chiedendoti di "confermare" tramite il link di un messaggio di testo o un prompt di chat, questo si sovrappone ai trucchi basati sui messaggi presenti nella nostra guida su come proteggersi dalle truffe di viaggio basate sull'IA, che spiega come i truffatori usino una combinazione simile di urgenza e link dall'aspetto ufficiale tramite SMS e chat.

Perché questo trucco funziona anche su chi pensa che non ci cascherebbe mai

L'opinione comune è che le truffe con i codici QR colpiscano solo le persone disattente o poco avvezze alla tecnologia. Il contrario è più vicino alla realtà: la truffa è costruita attorno a un momento in cui ci si muove in fretta e ci si fida del contesto fisico, non attorno a una mancanza di competenze tecnologiche.

Un parchimetro è un oggetto di proprietà statale imbullonato a un marciapiede. Il cavalletto sul tavolo di un ristorante ti viene consegnato dal personale. Entrambi portano con sé una presunzione di legittimità che un messaggio di testo o un'email casuali non otterranno mai, ed è esattamente il motivo per cui i truffatori hanno spostato l'attacco nel mondo fisico anziché nella tua casella di posta. Non stai valutando se fidarti di uno sconosciuto online. Stai reagendo a un oggetto familiare in un luogo di cui ti fidi già, sotto una leggera pressione temporale (un parchimetro in scadenza, un tavolo affamato) che scoraggia un esame approfondito.

Non diventare più sospettoso di tutto. Riduci la tua fiducia a un test specifico: la destinazione corrisponde al marchio stampato sul cartello, verificato prima di inserire qualsiasi cosa? Quel singolo test blocca la truffa a prescindere da quanto l'adesivo sembri convincente, perché un truffatore può copiare perfettamente un logo ma non può fare in modo che poybyphone.online venga letto come paybyphone.com. Questo è lo stesso principio del prima e del dopo che sta alla base della nostra analisi sulla truffa dei danni alle auto a noleggio, in cui la difesa consiste in una checklist da seguire in ordine, anziché in una vigilanza generale da mantenere per tutto il viaggio.

Questo spiega anche perché questi casi continuano a emergere in luoghi turistici o ad alta rotazione: una striscia di parcheggio a Riviera Village, un parcheggio vicino a un evento, un ristorante con molti clienti occasionali. I residenti del posto che parcheggiano nello stesso punto ogni settimana hanno maggiori probabilità di notare un adesivo che non c'era ieri. Chi visita il luogo per la prima volta non ha alcun termine di paragone, ed è esattamente il divario che questo articolo intende colmare prima che tu ti trovi lì in piedi.

Come individuare davvero un adesivo manomesso

Un adesivo QR falso deve necessariamente posizionarsi fisicamente sopra o subito accanto a quello vero, e questo lascia tracce che un codice legittimo non ha mai. Usa questa tabella la prossima volta che ti trovi davanti a uno di essi.

Segnale Codice legittimo Probabile adesivo falso
Superficie Stampato a filo nel pannello del parchimetro o direttamente nel menu Bordo rialzato, bolla o posizionamento leggermente storto
Dominio Corrisponde al marchio di pagamento indicato sul cartello (paybyphone.com, parkmobile.io) Ortografia simile ma alterata, o estensione sconosciuta come .online
Posizione Parte della segnaletica stampata originale Copre altro testo, un codice a barre o un secondo codice sottostante
Cosa apre L'app ufficiale o una schermata di cassa che rispecchia il design abituale del marchio Un modulo web generico che richiede un numero di carta senza il marchio dell'app

Nessuno di questi controlli richiede un'app o un abbonamento. Richiedono di rallentare per quei pochi secondi necessari a guardare l'adesivo anziché lo schermo.

La stessa tabella si applica anche lontano dai parchimetri e dai ristoranti. Le postazioni di bike-sharing, le biglietterie dei musei, i cartelli di check-in per eventi e i punti informazioni turistiche dipendono tutti dallo stesso adesivo o volantino incustodito e accessibile al pubblico, e nessuno di essi ha personale presente per accorgersi di uno scambio. Se un codice appare in un luogo che ti sorprende, come un volantino "scansiona per uno sconto" incollato a un lampione vicino a un monumento, passalo attraverso lo stesso controllo prima di procedere con il tocco.

Illustrazione editoriale di un cavalletto da tavolo plastificato per ristorante in piedi su un tavolo da pranzo in legno, il cui pannello frontale vuoto

Quanto costa realmente il quishing quando funziona

I ricercatori di sicurezza chiamano il phishing tramite codice QR "quishing", e il sistema finanziario e legale ha iniziato a monitorarlo come una categoria di truffa a sé stante, distinta dal phishing via email da cui ha avuto origine.

Numeri chiave

La perdita media dei consumatori a causa delle truffe di quishing è stata di 1.225 $ per vittima nel 2025, secondo l'analisi della CNBC basata sui dati dell'FBI, dell'FTC e delle agenzie statali. Nel Regno Unito, le segnalazioni di quishing sono passate da 100 nel 2019 a 1.386 nell'anno fino ad aprile 2025, raddoppiando più che tra il 2023 e il 2024, secondo i dati di Action Fraud riportati da Tech Digest.

Katherine Hart del Chartered Trading Standards Institute del Regno Unito ha descritto la portata delle perdite individuali a Tech Digest come un livello di danno ben diverso rispetto a una singola sosta di parcheggio pagata in eccesso.

Le perdite sono "enormi", con vittime che perdono i risparmi di una vita. Quei fondi finanziano successivamente attività criminali.

Katherine Hart, Chartered Trading Standards Institute, aprile 2025

Quel divario tra un inconveniente e la perdita totale è esattamente il motivo per cui il controllo dei dieci secondi all'inizio di questo articolo vale la pena di compiere quel piccolo sforzo.

I parcheggi continuano a emergere come il contesto a cui le autorità locali del Regno Unito prestano maggiore attenzione. Il Royal Borough of Kensington and Chelsea ha emesso un proprio avviso nel gennaio 2025 dopo aver trovato "codici QR incollati sulla segnaletica di pagamento dei parcheggi in almeno sei località del borgo", invitando nuovamente gli automobilisti a utilizzare l'app PayByPhone, la linea telefonica, il servizio di messaggistica o i punti PayPoint. Il modello si ripete in tutti i paesi: i punti di pagamento pubblici incustoditi, che si tratti di un parchimetro o del tavolo di un ristorante, rappresentano il luogo più facile in cui appiccicare un adesivo senza che nessuno ti fermi.

L'industria della sicurezza monitora inoltre il quishing come una quota in rapida crescita del phishing in generale, non solo come un trucco di nicchia per i parcheggi. Questa crescita è ciò che ha spinto l'FBI IC3, l'FTC e il BBB a pubblicare ciascuno una guida indipendente dedicata specificamente ai codici QR, anziché limitarsi a includere l'avviso nei consigli generali sul phishing, un segnale che vale la pena prendere sul serio ancor prima di guardare a qualsiasi cifra in denaro.

Le app che creano guide di destinazione personalizzate, strumenti come TripProf tra questi, hanno iniziato a integrare questo tipo di schema di truffa in una sezione dedicata alla consapevolezza delle truffe all'interno di Emergenze e Sicurezza, insieme ai contatti delle ambasciate e a un briefing sulla sicurezza per qualsiasi luogo tu stia visitando. Questo non impedirà la stampa di un adesivo, ma ti mette davanti agli occhi lo schema appena letto prima che tu ti trovi di fronte a un parchimetro sconosciuto in un paese in cui non puoi verificare facilmente un nome di dominio.

Domande frequenti

Come posso capire se un codice QR è stato manomesso?

Cerca un bordo rialzato, una bolla o un posizionamento storto rispetto al cartello circostante e controlla se si trova sopra altro testo stampato o un secondo codice. Un adesivo manomesso è incollato fisicamente sopra quello originale anziché fare parte della superficie stampata.

È sicuro scansionare un codice QR sul menu di un ristorante?

In genere è sicuro se il codice apre un menu, ma trattalo allo stesso modo di un codice da parchimetro se apre un modulo di pagamento o ti chiede di accedere a un account. L'FTC descrive la manomissione dei codici QR come un metodo generale che si applica a qualsiasi codice pubblico incustodito, menu compresi; l'FBI ha messo in guardia separatamente sulla stessa tattica di scansione e reindirizzamento veicolata tramite codici QR spediti per posta.

Cosa devo fare se ho già scansionato un codice QR falso ma non ho inserito alcuna informazione?

Chiudi la scheda del browser senza inserire nulla ed evita di scaricare qualsiasi cosa venga suggerita dalla pagina. La sola scansione non ti compromette; inserire dati o installare un'app da quella pagina è il momento in cui inizia il rischio.

Cosa devo fare se ho inserito i dati della mia carta su una pagina di pagamento con codice QR falso?

Chiama immediatamente l'emittente della tua carta e chiedi di bloccarla e di emetterne una nuova. Dopodiché, presenta una segnalazione su reportfraud.ftc.gov e, se sono state inserite anche informazioni personali di identificazione, su identitytheft.gov.

Un codice QR può installare malware sul mio telefono semplicemente scansionandolo?

Di solito la sola scansione apre semplicemente un link, ma quel link può spingerti a scaricare un file o un'app, oppure indirizzarti a una pagina di login falsa. L'avviso dell'FBI di luglio 2025 mette in guardia contro la scansione di codici da origini sconosciute proprio per questo motivo e consiglia di esaminare le autorizzazioni delle app prima di concedere a una nuova app l'accesso a qualsiasi risorsa.

Come faccio a visualizzare l'anteprima dell'URL di un codice QR prima di aprirlo?

Punta la fotocamera sul codice senza toccare il link che compare. La maggior parte delle app per fotocamera degli smartphone mostra l'indirizzo web di destinazione per un momento prima di aprirlo, ed è questa l'occasione per verificare la presenza di errori di ortografia rispetto al marchio che pretende di essere, nello stesso modo in cui daresti un'occhiata alla barra degli indirizzi del browser prima di digitare una password.

Dove devo segnalare una truffa con codice QR?

Negli Stati Uniti, segnalala su reportfraud.ftc.gov, presso l'IC3 dell'FBI o sul BBB Scam Tracker. Nel Regno Unito, segnalala ad Action Fraud. Avvisa inoltre direttamente il locale o l'autorità di parcheggio, di persona o telefonicamente, in modo che l'adesivo fisico venga rimosso prima che la persona successiva lo scansioni.

Punti chiave

  • Controlla il bordo dell'adesivo prima di guardare lo schermo. Un rigonfiamento, un angolo storto o un codice posizionato sopra altro testo stampato costituiscono il segnale fisico che qualcosa è stato aggiunto in un secondo momento.
  • Leggi l'anteprima del link prima di toccarlo. Confronta il dominio con il nome reale del marchio di pagamento e fai attenzione a errori di ortografia simili come poybyphone.online anziché paybyphone.com.
  • Digita tu stesso il nome dell'app invece di toccare il link del codice. Questa singola abitudine rimuove completamente l'adesivo dalla transazione.
  • Se hai già pagato su una pagina falsa, chiama l'emittente della tua carta prima di fare qualsiasi altra cosa. Una carta bloccata batte una denuncia alla polizia ogni volta.
  • I menu dei ristoranti comportano lo stesso identico rischio, solo senza un caso che finisca sui titoli dei giornali. Un codice che apre un modulo di pagamento o di accesso anziché un menu deve essere trattato esattamente come una truffa al parchimetro.
  • Questo problema ha già colpito città reali, non ipotetiche. Redondo Beach, New York City e Fort Lauderdale hanno tutte trovato adesivi falsi tra l'agosto 2024 e il giugno 2025, e le guide personalizzate come la sezione sulla consapevolezza delle truffe di TripProf tengono ora traccia di schemi simili per destinazione. Il controllo dei dieci secondi funziona a prescindere dal fatto che tu abbia o meno mai sentito nominare quel luogo.

Ultimo aggiornamento: 30 agosto 2026

Questo articolo è stato utile?

Segnala un problema con questo articolo

0/500

Continua a leggere

Altri consigli di viaggio e guide scelti per te