Nuovo canale: QR / quishing

Insegna al tuo team a mettere in dubbio ogni QR code

Esegui simulazioni realistiche di quishing usando esclusivamente l'identità della tua azienda e i reparti interni, via email e su materiali stampati. Misura le scansioni e insegna subito i segnali d'allarme.

Perché eseguire simulazioni di quishing

Il phishing con QR code sposta la decisione lontano dai consueti controlli sui link e la porta sullo smartphone. Allena questo riflesso del «scansiona prima» prima che un attaccante lo sfrutti.

Testare il riflesso dello scansionare prima

Un QR code nasconde la sua destinazione fino alla scansione. Misura se le persone si fermano, verificano il contesto e riconoscono una richiesta inattesa prima di proseguire.

Simulare esche QR via email

Invia QR code specifici per destinatario dentro email di phishing realistiche assistite dall'IA, senza un link di testo di riserva che sveli l'esercizio di phishing con QR.

Estendere la formazione agli spazi fisici

Crea materiali QR stampabili per luoghi con nome come ufficio, reception, bacheca o evento e confronta le scansioni per collocazione.

Misurare con chiarezza il rischio QR

Traccia le scansioni QR come interazione a sé invece di mescolarle ai normali clic sui link, mantenendo consegna e aperture delle email come metriche di trasporto.

Formare nel momento del rischio

Dopo una scansione, mostra i segnali d'allarme tipici dei QR: richieste inattese, destinazioni nascoste, contesto incoerente e pressione a scansionare subito.

Un'unica piattaforma di sensibilizzazione

Il quishing funziona accanto alle campagne di phishing via email e di smishing via SMS, con le stesse liste di destinatari, pianificazioni, landing page, report e flusso di formazione.

Il phishing con QR code spiegato

Che cos'è il quishing?

Il quishing – dall'unione di «QR» e «phishing» – è un attacco di phishing che usa un QR code al posto di un link visibile per recapitare una destinazione dannosa. Poiché l'URL è racchiuso in un quadrato di punti, la vittima non può passarci sopra il cursore per un'anteprima né notare un dominio scritto male. Scansionare è un atto di fiducia, e gli attacchi di quishing sono progettati per sfruttare esattamente questo riflesso.

Un attacco di phishing con QR code cambia anche dispositivo. L'esca arriva spesso sul computer di lavoro, ma la scansione avviene sullo smartphone personale, fuori dalla portata dei gateway email, della riscrittura degli URL e dei controlli degli endpoint. Su uno schermo piccolo una pagina di login contraffatta è più difficile da ispezionare, così un QR code dannoso che sarebbe stato colto nel browser passa senza ostacoli.

Oggi i QR code compaiono su pacchi, fatture, parchimetri, menu dei ristoranti, manifesti e richieste di autenticazione a più fattori, così una truffa con QR code si confonde con le abitudini quotidiane. Le simulazioni di quishing trasformano quel riflesso del «scansiona prima» in momenti misurabili e formativi, prima che un vero attaccante raggiunga le tue persone.

Consegna digitale e fisica

Un programma di quishing, due superfici realistiche

Testa attacchi mirati alla casella di posta e collocazioni anonime di QR code nel mondo reale, senza frammentare i dati di sensibilizzazione tra strumenti separati.

Simulazioni di QR code via email

Ogni destinatario riceve un QR code individuale incorporato in un'email di simulazione di phishing pronta per il QR. Le scansioni possono essere attribuite al destinatario e proseguono nello stesso flusso di landing page e formazione con il tuo brand delle altre campagne AutoPhish.

Simulazioni stampabili per luogo

Genera materiali QR di phishing stabili e pronti da stampare per luoghi di campagna con nome. Le scansioni anonime restano segnali a livello di collocazione, così i report non pretendono di identificare chi ha solo scansionato un manifesto pubblico.

Due superfici, una campagna

Simulazioni combinate email + stampa

Esegui insieme QR code inviati via email e manifesti QR stampati in un'unica campagna di quishing. Confronta fianco a fianco gli attacchi alla casella di posta e le scansioni delle collocazioni fisiche, mantieni intatta l'attribuzione a livello di destinatario e di luogo e riferisci l'intero quadro del phishing con QR da un'unica dashboard.

Simulazioni interne sul posto di lavoro

Scenari QR interni credibili

Esercita esche QR provenienti da reparti interni familiari, mantenendo ogni simulazione nell'identità della tua azienda.

Eventi aziendali e voucher

Un invito interno o un premio per i dipendenti chiede di scansionare un QR code per registrarsi, confermare la presenza o riscattare un benefit.

MFA e reimpostazione password

Un messaggio interno di IT o Sicurezza chiede con urgenza di registrare di nuovo l'autenticazione a più fattori o reimpostare una password tramite QR, indirizzando a una pagina SSO contraffatta.

Policy e formazione aziendale

Un messaggio di HR, Compliance o Formazione chiede di scansionare un QR code per accettare una policy, iscriversi a un corso o ritirare un certificato.

Registrazione visitatori

Un avviso interno di Reception o Facility chiede ai dipendenti di scansionare un QR code per registrare o confermare un visitatore o collaboratore atteso.

Portali HR e benefit

Un QR code in un'email HR o delle buste paga propone un aggiornamento dei benefit o una firma elettronica, poi cattura le credenziali aziendali tramite un login clonato.

Wi-Fi ospiti e onboarding

Un avviso interno di IT o Facility per l'accesso ospiti in reception usa un QR code che porta a una destinazione non sicura invece che alla rete reale.

Dall'idea QR all'apprendimento misurabile

Crea, colloca e valuta una simulazione di phishing con QR code nello stesso flusso di campagna degli altri canali di sensibilizzazione.

1

Scegli lo scenario e le superfici

Crea una campagna di quishing, scegli una call to action QR realistica, aggiungi una lista di destinatari per l'email e definisci i luoghi stampabili che vuoi testare.

2

Anteprima del materiale pronto per il QR

Controlla l'email senza link di riserva grezzi e genera materiale QR pronto da stampare per ogni luogo salvato prima che la campagna raggiunga i partecipanti.

3

Avvia, misura e forma

Traccia separatamente le scansioni QR attribuite al destinatario e quelle a livello di luogo, esamina report per canale e rafforza esattamente i segnali di quishing che i partecipanti hanno mancato.

Destinazioni di simulazione sicure fin dalla progettazione

Gli esercizi di quishing devono insegnare prudenza senza introdurre un reindirizzamento QR incontrollato o dati fuorvianti a livello di persona.

Le destinazioni dei QR code usano link di simulazione opachi di AutoPhish anziché URL esterni arbitrari.

I link QR non validi, eliminati, scaduti, solo in bozza o inattivi falliscono in modo sicuro.

Le scansioni dei destinatari e le scansioni anonime per luogo sono riportate come tipi di evidenza distinti.

Il traffico di scanner probabilmente automatizzato può essere separato dalle interazioni umane.

I dati di campagna e di scansione di proprietà dell'azienda restano isolati per tenant.

L'infrastruttura ospitata nell'UE sostiene programmi di sensibilizzazione e report conformi al GDPR.

FAQ sulla simulazione di quishing

Che cos'è il quishing?
Il quishing è phishing con QR code: un attacco di phishing che usa un QR code per nascondere o recapitare la destinazione dannosa. Il codice può comparire in un'email, su un manifesto, in un documento, su un avviso di pacco o su un cartello. La scansione porta la persona su un telefono, dove la destinazione è più difficile da ispezionare prima di aprirla.
In cosa differisce il quishing dal phishing normale?
Il phishing tradizionale mostra un link cliccabile su cui il destinatario può passare il cursore per ispezionarlo. Un attacco di phishing con QR code sostituisce quel link con un'immagine da scansionare: l'URL è invisibile fino alla scansione, l'azione di solito passa a un telefono personale e spesso elude l'analisi dei link email e i controlli degli endpoint.
I QR code sono pericolosi?
Un QR code è sicuro quanto la destinazione che codifica. I QR code dannosi possono portare a pagine che rubano credenziali, portali di pagamento fraudolenti o installazioni di app e profili ostili. La formazione di sensibilizzazione sul quishing insegna a verificare contesto e destinazione prima di agire su qualsiasi scansione.
Come funziona una simulazione di quishing in AutoPhish?
AutoPhish genera un link QR di simulazione opaco, lo colloca in un'email pronta per il QR o in materiale stampabile, registra le scansioni valide e instrada il partecipante attraverso il flusso esistente di landing page e formazione.
Posso testare sia QR code inviati via email sia stampati?
Sì. Una campagna di quishing può inviare QR code specifici per destinatario via email e generare materiali QR di phishing stampabili per luoghi con nome. Le due superfici condividono un'unica campagna mantenendo il giusto modello di attribuzione per ciascuna.
Come possono i dipendenti evitare il phishing con QR?
Tratta i QR code inattesi come link inattesi: verifica chi sta davvero chiedendo, diffida dell'urgenza e delle richieste di pagamento o login, conferma il dominio di destinazione prima di inserire credenziali e usa uno scanner che mostri l'anteprima dell'URL. Simulazioni di quishing periodiche trasformano queste indicazioni in abitudini affidabili.
La scansione di un manifesto può identificare un dipendente?
Non da sola. Una scansione per luogo è anonima e riportata a livello di campagna e collocazione. Diventa un risultato a livello di persona solo se il partecipante si identifica in seguito tramite il flusso di simulazione.
Che cosa misura il reporting del quishing?
I report espongono le scansioni QR come metrica dedicata, mantengono consegna e aperture delle email come metriche di trasporto, separano le scansioni attribuite ai destinatari dall'attività per luogo e supportano filtri di canale per email, SMS e quishing.
Posso automatizzare le campagne di quishing tramite l'API?
Sì. L'API pubblica v1 di AutoPhish consente di creare e aggiornare campagne di quishing, generare materiali stampabili e recuperare report adatti al QR, in base ai diritti del piano e ai permessi API dell'azienda.

Hai ancora domande? Parla con il nostro team.

Aggiungi il phishing con QR code al tuo programma di sensibilizzazione

Testa la casella di posta e il luogo di lavoro fisico da un'unica piattaforma, poi trasforma ogni scansione rischiosa in apprendimento misurabile.