← Torna al blog

Risposta al phishing tramite codice QR: cosa fare dopo averlo scansionato

Offri ai dipendenti e agli addetti alla risposta un percorso sicuro che va dalla scansione accidentale alla segnalazione rapida, al contenimento e all’apprendimento, senza raccogliere informazioni riservate.

Di Autophish Team|Pubblicato il 9/25/2026
Cover image for Risposta al phishing tramite codice QR: cosa fare dopo averlo scansionato

La risposta a un tentativo di phishing tramite codice QR dovrebbe iniziare con una semplice istruzione: fermati, non inserire alcuna informazione né approvare alcuna richiesta, e segnala la scansione tramite il canale di sicurezza fidato dell’organizzazione. Il team di sicurezza dovrebbe poi determinare cosa è successo dopo la scansione, proteggere qualsiasi account o dispositivo interessato, conservare solo le prove necessarie e fornire al dipendente indicazioni chiare sui passi successivi. La rapidità è importante, ma dare la colpa a qualcuno e farsi prendere dal panico peggiorano la risposta.

Questo flusso di lavoro vale sia che il codice sospetto sia apparso in un’e-mail, in un documento, in un pacco, su un poster, in una sala riunioni, nell’area visitatori o in un messaggio aziendale. Inoltre, offre agli acquirenti uno standard concreto per valutare le piattaforme di sensibilizzazione sul quishing: lo strumento dovrebbe supportare la segnalazione, la valutazione iniziale, il feedback sicuro e il recupero misurabile, non limitarsi a contare le scansioni.

Fornisci ai dipendenti una risposta immediata in tre passaggi

I dipendenti non dovrebbero dover diagnosticare l’incidente prima di chiedere aiuto. Pubblica una breve guida che funzioni sia sui telefoni aziendali che su quelli personali:

  1. Interrompi l’interazione. Chiudi la pagina e non inserire password, dati di pagamento, codici di autenticazione o altre informazioni sensibili. Non approvare alcun accesso né installare nulla richiesto dalla pagina.
  2. Segnala l’accaduto tramite un canale affidabile. Usa il pulsante di segnalazione ufficiale dell’azienda, la casella di posta dedicata alla sicurezza, il service desk, la hotline o la procedura di segnalazione da cellulare. Non usare i recapiti indicati sulla pagina sospetta.
  3. Racconta cosa è successo. Indica dove è apparso il codice, quando è stato scansionato, cosa mostrava lo schermo del telefono e se sono state inserite informazioni, è stata data un’approvazione o è stato aperto un file.

Rendi il canale di segnalazione accessibile anche al di fuori del portatile aziendale. Spesso la scansione di un codice QR reindirizza il dipendente sul telefono, quindi un modulo disponibile solo sull’intranet o un componente aggiuntivo per l’e-mail sul desktop potrebbero non essere raggiungibili nel momento del bisogno. Un indirizzo breve e facile da ricordare, il numero del service desk o un modulo accessibile da cellulare riducono i tempi di attesa.

I dipendenti non dovrebbero inoltrare una destinazione sospetta ai colleghi per un secondo parere, riaprirla ripetutamente o sperimentarla. La procedura di risposta dovrebbe consentire loro di affidare la questione a un responsabile della sicurezza autorizzato.

L’avviso dell’FBI sui codici QR dannosi sottolinea che sia i codici digitali che quelli fisici possono essere alterati o usati per reindirizzare le persone verso destinazioni fraudolente. Ecco perché la prima segnalazione dovrebbe includere il contesto originale, non solo la destinazione che si è aperta.

Distinguere una scansione da una compromissione effettiva

Una scansione è un evento, non la prova che un account o un dispositivo sia stato compromesso. Trattare ogni scansione come lo stesso incidente porta a inutili reset degli account, sovraccarica chi deve intervenire e scoraggia le segnalazioni tempestive. Considerare ogni scansione come innocua è altrettanto rischioso.

Usa un semplice modello di triage basato su ciò che è successo dopo:

  • Codice notato ma non scansionato: conserva il contesto originale, rimuovi o isola il codice se necessario e verifica se altri potrebbero imbattersi in esso.
  • Codice scansionato; nessuna azione ulteriore: esamina la destinazione e i dati di telemetria relativi al dispositivo o alla sicurezza tramite strumenti approvati. Fornisci al dipendente una chiara chiusura della questione o indicazioni sui passi successivi.
  • Informazioni inserite: identifica il tipo di dati coinvolti e segui la procedura corrispondente in materia di identità, privacy, frodi o esposizione dei dati.
  • Autenticazione approvata: avvia immediatamente il flusso di lavoro dell’organizzazione per la protezione dell’account e la revisione della sessione.
  • File aperto o applicazione installata: passa alla procedura di gestione degli incidenti relativi agli endpoint o ai dispositivi mobili.
  • Pagamento avviato o dati finanziari condivisi: avvisa subito il responsabile autorizzato della finanza o della risposta alle frodi.

Questa classificazione garantisce una risposta proporzionata. Migliora anche la misurazione: “scansionato”, “informazioni inviate”, “autenticazione approvata” e “segnalato” sono comportamenti diversi e non dovrebbero mai essere raggruppati in un unico tasso di errore.

Crea una checklist di triage del SOC per smistare le segnalazioni

Il registro di ricezione dovrebbe raccogliere informazioni sufficienti per supportare una decisione senza chiedere al dipendente di indagare. Una checklist pratica include:

  • chi ha segnalato e come contattarlo;
  • ora della scoperta e ora della scansione;
  • dove è apparso il codice QR;
  • se era fisico o digitale;
  • il tipo di dispositivo e se è gestito dall’azienda;
  • cosa è apparso dopo la scansione;
  • se sono state inserite informazioni, approvata una richiesta o aperto un file;
  • screenshot o foto, quando è sicuro e consentito;
  • messaggi, documenti, ticket o identificatori di posizione correlati;
  • altre persone o luoghi che potrebbero aver ricevuto lo stesso codice; e
  • azioni immediate già intraprese.

L’accesso a questa documentazione dovrebbe essere basato sui ruoli. Uno screenshot può contenere informazioni su dipendenti, clienti, dispositivi, luoghi o attività aziendali. Raccogli solo ciò di cui chi gestisce il caso ha bisogno, stabilisci un periodo di conservazione ed evita di trasformare una segnalazione di consapevolezza in un archivio di prove senza restrizioni.

Il primo responsabile della risposta dovrebbe poi assegnare un responsabile e un livello di gravità, confermare la ricezione della segnalazione e indicare al dipendente un’unica azione da intraprendere. Se è necessaria la revisione di uno specialista, il dipendente non dovrebbe dover ripetere la storia a diversi team.

Contenere sia la fonte che il resoconto

Il quishing può superare i confini digitali e fisici. Il responsabile della risposta deve quindi guardare oltre il telefono.

Per un codice digitale, l’organizzazione potrebbe dover mettere in quarantena un messaggio, limitare l’accesso a un documento, rimuovere un post di collaborazione, avvisare i destinatari o bloccare una destinazione segnalata tramite controlli di sicurezza consolidati. Per un codice fisico, il personale addetto alle strutture o alla sicurezza del sito potrebbe dover rimuovere un adesivo, un cartello, un inserto in un pacco, un’indicazione sul badge o un avviso e ispezionare altre aree interessate.

Le azioni relative all’account e al dispositivo dipendono dal risultato della valutazione iniziale. Usa le procedure di risposta agli incidenti già esistenti per l’esposizione delle credenziali, l’autenticazione sospetta, i download non sicuri, i rischi legati ai dispositivi mobili, le frodi o gli eventi relativi alla privacy. Non inventare una procedura tecnica separata solo perché il punto di ingresso era un codice QR.

È fondamentale che le responsabilità siano ben definite. Il team di sicurezza può valutare la minaccia, i team di gestione delle identità possono proteggere gli account, l’IT può fornire supporto per i dispositivi, il team delle strutture può gestire il materiale fisico, il team finanziario può bloccare i pagamenti contestati e i team legali o di protezione della privacy possono guidare le decisioni relative ai dati soggetti a regolamentazione. Il playbook sul quishing dovrebbe definire questi passaggi di consegne prima che si verifichi un incidente.

Le linee guida della CISA su come riconoscere e segnalare il phishing sottolineano l’importanza di segnalare le attività sospette invece di interagire ulteriormente. Per un programma aziendale, trasforma questo consiglio in un percorso interno gestito da personale dedicato, con tempi di risposta definiti e regole di escalation.

Comunica senza incolpare chi ha segnalato l’incidente

Le segnalazioni più rapide spesso arrivano dai dipendenti che pensano di aver commesso un errore. Una reazione punitiva li spinge ad aspettare, a nascondere i dettagli o a cercare di risolvere il problema da soli. Quel ritardo fa perdere al team di sicurezza la finestra temporale migliore per contenere l’incidente.

Usa un linguaggio neutro:

  • ringrazia il dipendente per aver segnalato subito;
  • conferma ciò che hai capito;
  • indica una sola azione chiara alla volta;
  • spiega se il dipendente può continuare a lavorare;
  • indica quando arriverà il prossimo aggiornamento; e
  • chiudi il ciclo quando il caso è risolto.

Non promettere che “non è successo nulla” prima che la valutazione sia completa. Non etichettare il dipendente come disattento in un ticket visibile a personale estraneo alla questione. L’obiettivo è ottenere informazioni accurate e un ripristino sicuro.

Quando più dipendenti segnalano lo stesso codice, riconosci che la segnalazione ha aiutato a identificare un’esposizione più ampia. Questo rende visibile il comportamento desiderato e offre al programma di sensibilizzazione un risultato positivo da rafforzare.

Testa il flusso di risposta con simulazioni sicure

Una simulazione di phishing dovrebbe verificare il percorso di segnalazione e risposta senza creare l’incidente che si intende simulare. Dovrebbe utilizzare una destinazione autorizzata e controllata; non raccogliere password reali, codici di autenticazione, dati di pagamento o documenti sensibili; e fornire un feedback costruttivo prima che un partecipante possa inviare informazioni riservate.

L’esercitazione dovrebbe verificare aspetti quali:

  • Un dipendente può segnalare l’incidente da un telefono senza dover tornare alla destinazione?
  • Il SOC riceve il contesto originale e distingue l’esposizione fisica da quella digitale?
  • Chi interviene è in grado di distinguere un’ispezione automatizzata da una verifica manuale?
  • Il ticket viene inoltrato al responsabile corretto?
  • Gli amministratori delle strutture o della messaggistica possono rimuovere rapidamente la fonte?
  • Il partecipante riceve una conferma e indicazioni sicure sui passi successivi?
  • Il team riesce a documentare la risoluzione del problema senza conservare dati superflui sui dipendenti?

Usa la guida all’acquisto del simulatore di quishing per valutare i controlli sulla destinazione, la telemetria mobile, la privacy e la sicurezza della piattaforma. La guida al quishing nell’ambiente di lavoro ibrido tratta gli aspetti di affidabilità fisici e digitali che dovrebbero essere inclusi nel programma.

Esegui una simulazione teorica prima di un’esercitazione dal vivo. Una breve prova con i responsabili del SOC, dell’identità, dell’IT, delle strutture, della privacy, delle comunicazioni e del business metterà in luce numeri di telefono mancanti, proprietà poco chiare, moduli inaccessibili e percorsi di escalation senza personale, senza coinvolgere i dipendenti.

Misura le segnalazioni e il recupero, non solo le scansioni

Il tasso di scansione da solo non ti dice se l’organizzazione è in grado di gestire il rischio legato ai codici QR. Può includere scanner di sicurezza, attivazioni accidentali della fotocamera, visite ripetute o semplice curiosità. Inoltre, non dice nulla sul fatto che la segnalazione sia arrivata al team giusto.

Tra le metriche utili del programma ci sono:

  • frequenza delle segnalazioni e tempo mediano alla prima segnalazione;
  • percentuale di segnalazioni ricevute prima di ulteriori interazioni;
  • completezza del contesto iniziale;
  • tempo necessario per confermare la ricezione al segnalante;
  • tempo necessario per classificare l’evento;
  • tempo necessario per rimuovere o isolare la fonte originale;
  • tempo necessario per proteggere un account o un dispositivo compromesso, se necessario;
  • percentuale di casi indirizzati correttamente al primo tentativo;
  • percentuale di interventi umani rispetto all’ispezione automatizzata;
  • ripetizione delle prestazioni dopo il feedback; e
  • numero di difetti di processo individuati e assegnati a un responsabile.

Riporta per impostazione predefinita le tendenze a livello di gruppo. L’accesso ai singoli record dovrebbe essere limitato alle persone che ne hanno bisogno per la risposta, la correzione o l’amministrazione autorizzata del programma. La lista di controllo per i rapporti sulle simulazioni di phishing spiega come valutare la qualità delle prove, il controllo degli accessi, le esportazioni e la cronologia degli audit.

Usa questa checklist per verificare la prontezza nella risposta al phishing

Chiedi al fornitore della piattaforma di mostrarti l’intero flusso di lavoro post-scansione:

  1. La piattaforma è in grado di distinguere tra una scansione, un’azione successiva, un report e un’ispezione di sicurezza automatizzata?
  2. È in grado di impedire la raccolta di password, codici di autenticazione, dettagli di pagamento e altre informazioni riservate?
  3. I dipendenti possono segnalare problemi da telefoni aziendali e personali tramite canali approvati?
  4. Un rapporto può conservare il contesto originale del messaggio, del documento o della posizione fisica?
  5. Si può integrare con il service desk esistente, la casella di posta di sicurezza, il SIEM o il processo di gestione dei casi?
  6. Gli amministratori possono definire un feedback immediato e istruzioni di risposta senza rivelare i dettagli della campagna?
  7. Il programma supporta esercitazioni con codici QR fisici e digitali con gli stessi controlli di governance?
  8. Le impostazioni di accesso, conservazione, cancellazione, esportazione e archiviazione regionale sono configurabili?
  9. Chi interviene può mettere in pausa un’esercitazione e distinguerla da un incidente reale?
  10. Il registro di audit registra autorizzazioni, avvio, modifiche, report, azioni di risposta e chiusura?
  11. I report possono mostrare la velocità di risposta e i risultati della risoluzione, invece che solo i tassi di scansione?
  12. Il fornitore può supportare un progetto pilota limitato senza un ampio accesso ai sistemi di identità o di messaggistica di produzione?

Un prodotto che genera codici QR ma non supporta la segnalazione sicura, i controlli sulla privacy, il passaggio di consegne tra gli addetti alla risposta e la pulizia delle prove non è una piattaforma completa per la sensibilizzazione sul quishing.

Esegui un progetto pilota circoscritto per verificare la prontezza di risposta

Inizia con una sola sede o canale digitale, un gruppo di dipendenti e una finestra temporale dedicata alla risposta con personale a disposizione.

Durante la prima settimana, pubblica le istruzioni in tre passaggi per i dipendenti e testa ogni percorso di segnalazione da un telefono. Nella seconda settimana, esegui un’esercitazione teorica simulando casi di sola scansione, inserimento dati, autenticazione e approvazione, e codici fisici. Nella terza settimana, esegui un’esercitazione controllata che si interrompa prima dell’inserimento di dati sensibili. Nella quarta settimana, risolvi le lacune relative agli iter e alle responsabilità, fornisci un feedback conciso e riprova il passaggio di consegne più debole.

Espandi l’iniziativa solo quando i dipendenti riescono a segnalare rapidamente e chi interviene è in grado di classificare, contenere, comunicare e chiudere il caso in modo coerente. Aggiungere altri scenari con codici QR non compenserà un processo di ricezione delle segnalazioni che non funziona.

Domande frequenti

Cosa deve fare un dipendente dopo aver scansionato un codice QR sospetto?

Smetti di interagire, non inserire informazioni né approvare richieste e segnala la scansione tramite un canale aziendale conosciuto. Indica al responsabile dove è apparso il codice, cosa si è aperto e se sono state inserite informazioni, approvate autenticazioni o aperti file.

Scansionare un codice QR di phishing significa che il telefono è compromesso?

Non per forza. Una scansione potrebbe limitarsi ad aprire una pagina di destinazione, ma ulteriori azioni possono modificare il livello di rischio. Il team di sicurezza dovrebbe valutare cosa è successo e, se necessario, seguire le procedure aziendali esistenti relative ad account, dispositivi, frodi o privacy.

Un dipendente dovrebbe reimpostare subito la password?

Se è stata inserita una password o è stata approvata una richiesta di autenticazione, potrebbe essere necessaria una protezione rapida dell’account. Segui le istruzioni affidabili fornite dal team di sicurezza o dal service desk dell’organizzazione, in modo che la modifica della password, la revisione della sessione e altre azioni siano coordinate. Non usare il link di reimpostazione visualizzato sulla pagina sospetta.

Cosa dovrebbe misurare una simulazione di quishing?

Misura la velocità di segnalazione, la segnalazione prima di ulteriori azioni, la qualità della valutazione, i tempi di conferma, l’accuratezza dell’inoltro, la rimozione della fonte, la correzione e il miglioramento dopo il feedback. Considera il tasso di scansione come un contesto di supporto, non come il principale indicatore di successo.

La risposta al phishing tramite codice QR può includere i telefoni personali?

Sì, se l’organizzazione definisce un percorso rispettoso della privacy che non richieda un accesso invasivo al dispositivo personale. I dipendenti possono descrivere cosa è successo e condividere le prove approvate; chi gestisce la segnalazione dovrebbe raccogliere solo ciò che il caso richiede e fornire alternative quando l’accesso al dispositivo non è opportuno.

Fai in modo che la segnalazione rapida sia l’impostazione predefinita più sicura

Una risposta efficace al phishing tramite codice QR non dipende dal fatto che un dipendente diventi un analista delle minacce. Offre alle persone brevi istruzioni, un percorso di segnalazione accessibile e un passaggio di consegne non punitivo. Fornisce agli addetti alla risposta un contesto sufficiente per distinguere una scansione innocua da un’esposizione dell’account, del dispositivo, dei dati di pagamento o della privacy. Trasforma poi l’incidente o la simulazione in miglioramenti dei controlli, delle responsabilità e della formazione.

Se vuoi valutare esercitazioni sicure sul phishing tramite QR code, segnalazioni ottimizzate per dispositivi mobili e flussi di lavoro di risposta misurabili, Iscriviti per includere AutoPhish in un progetto pilota limitato di sensibilizzazione sul quishing.


Avvia il tuo primo test di phishing in 10 minuti.

Registrazione gratuita — senza carta di credito. Prova Pro per 7 giorni quando sei pronto.