Skip to main content
search

Un QR code può sembrare un modo rapido e innocuo per aprire una pagina, pagare un parcheggio, confermare un acquisto o accedere a un servizio. Il problema nasce quando il codice porta a una pagina falsa, a una schermata che imita quella della banca o a un flusso di pagamento che il consumatore non comprende. In questi casi il QR non è la causa del danno in sé: è lo strumento che rende più facile indirizzare la vittima verso un ambiente apparentemente autentico, dove vengono inserite credenziali, autorizzati pagamenti o confermate operazioni. Per valutare cosa è accaduto bisogna ricostruire il percorso completo, dal luogo in cui il QR è stato trovato fino all’operazione bancaria contestata.

Smartphone durante un pagamento digitale, immagine illustrativa per truffa con QR code
Photo by Luis Villasmil on Unsplash

Responsabilità editoriale: Redazione Consumatori24.
Ultimo aggiornamento sostanziale: 22 settembre 2026.

Per il quadro generale sulle frodi e sulle operazioni contestate consulta la guida sulla truffa bancaria.

Hai scansionato un QR code e poco dopo sono partiti pagamenti, bonifici o accessi che non riconosci?

Descrivi dove hai trovato il codice, quale pagina si è aperta, cosa hai inserito e quali operazioni sono state eseguite.

INVIA LA TUA SEGNALAZIONE

Il QR code può nascondere la vera destinazione

Quando si clicca un normale link è possibile leggere almeno in parte l’indirizzo web. Con un QR code, invece, il passaggio è spesso più rapido: si inquadra l’immagine, si apre il collegamento e si tende a fidarsi del contesto in cui il codice è stato trovato. Un adesivo su un parchimetro, una lettera, una finta comunicazione della banca o un messaggio possono apparire plausibili.

Questa semplicità può essere sfruttata per portare l’utente su un dominio simile a quello di una banca, di un circuito di pagamento o di un ente pubblico. Il consumatore vede logo, colori e grafica familiari e può non accorgersi che il sito è diverso da quello ufficiale.

Dal falso sito all’operazione bancaria

La pagina aperta dal QR può chiedere credenziali, numero di carta, codice fiscale, password temporanee o conferme tramite app. In alcuni casi il sito serve soltanto a raccogliere dati; in altri avvia immediatamente un pagamento o prepara un accesso al conto che verrà utilizzato pochi minuti dopo.

Per questo non basta sapere che “ho scansionato un QR”. Occorre capire cosa è stato digitato, quali notifiche sono arrivate, se l’app bancaria è stata aperta, se sono stati confermati codici e quale operazione risulta poi nell’estratto conto.

QR code su parchimetri, colonnine e luoghi pubblici

Un rischio particolare riguarda i codici applicati fisicamente su macchine o cartelli. Un adesivo fraudolento può essere sovrapposto a quello originale e indirizzare a un sito diverso. Il cliente, convinto di pagare pochi euro, inserisce dati della carta o credenziali e può trovarsi di fronte a un addebito non previsto.

In questi casi è utile fotografare il punto in cui si trovava il QR, conservare eventuali ricevute e verificare il dominio visitato nella cronologia del browser. Anche la data e l’ora possono essere importanti per confrontarle con le operazioni contestate.

Quando il QR arriva in una falsa comunicazione della banca

Alcuni messaggi sostengono che sia necessario scansionare un codice per riattivare il conto, verificare un pagamento, bloccare un accesso sospetto o aggiornare l’app. Il tono urgente porta la vittima a reagire rapidamente. La pagina che si apre può imitare perfettamente l’home banking.

La dinamica si collega alle forme tradizionali di phishing e spoofing. Consumatori24 ha un approfondimento sulla frode bancaria che combina messaggi e contatti apparentemente autentici. Il QR è una variante del punto di ingresso, ma la valutazione finale deve riguardare l’intera sequenza.

Se hai inserito i dati ma non hai visto partire alcun pagamento

Il danno può non essere immediato. Le credenziali raccolte possono essere utilizzate successivamente, magari quando il cliente non collega più l’operazione al QR. Per questo la cronologia temporale è importante.

Se il giorno della scansione non risultano addebiti, ma nei giorni successivi compaiono accessi o operazioni anomale, bisogna verificare se esiste un collegamento tecnico e temporale. La banca può disporre di log relativi a dispositivi, autenticazioni e operazioni che aiutano a ricostruire l’episodio.

Quando compare una notifica nell’app bancaria

Molte frodi arrivano a un punto nel quale il cliente vede una richiesta di autorizzazione sul proprio telefono. La notifica può riguardare un pagamento, un bonifico, l’aggiunta di un dispositivo o un’altra operazione. Se il cliente la conferma credendo di bloccare una frode o completare una verifica, la questione non si riduce alla semplice presenza di una conferma.

Va analizzato cosa mostrava la schermata, quale importo era indicato, quale beneficiario risultava, quale informazione era stata ricevuta prima e se la sequenza poteva generare confusione. L’autenticazione forte è importante, ma non elimina automaticamente ogni possibile contestazione.

Addebito con carta o bonifico: non sono la stessa cosa

Una truffa con QR può sfociare in strumenti di pagamento diversi. Se il cliente inserisce i dati della carta può comparire un acquisto e-commerce. Se invece vengono sottratte credenziali di home banking, possono essere disposti bonifici. Le regole e le verifiche non sono identiche.

È quindi essenziale classificare correttamente l’operazione. Un consumatore può dire genericamente “mi hanno tolto i soldi”, ma per la valutazione servono tipo di operazione, beneficiario, importo, data e modalità di autenticazione.

QR code e bonifico verso un beneficiario inatteso

Alcuni codici possono precompilare dati di pagamento. Dal 9 ottobre 2025 la verifica del beneficiario per i bonifici ordinari e istantanei aiuta a confrontare nome e IBAN. Banca d’Italia spiega che il sistema restituisce un esito di corrispondenza, mancata corrispondenza, corrispondenza parziale o impossibilità di verifica.

Se un QR ha portato a un bonifico, è utile capire quale nome appariva, quale IBAN è stato utilizzato e quale esito di verifica è stato mostrato. Consumatori24 ha anche un approfondimento specifico sui casi di bonifico confermato nonostante la verifica del beneficiario non corrispondente.

Il ruolo del contesto

Un codice stampato su una fattura falsa, su un avviso di pagamento o su un cartello manomesso può creare un livello di fiducia diverso rispetto a un QR ricevuto da uno sconosciuto sui social. Questo non determina automaticamente l’esito della contestazione, ma aiuta a capire perché il cliente abbia ritenuto autentica l’operazione.

Per la valutazione è utile conservare il documento, il messaggio o la fotografia del contesto originario. Eliminare la comunicazione rende più difficile dimostrare come la frode sia stata costruita.

Quando la banca parla di “operazione autorizzata”

Dopo il reclamo l’intermediario può sostenere che l’operazione sia stata autenticata correttamente. Questo è un elemento importante, ma la risposta dovrebbe essere letta insieme ai dati tecnici e alla dinamica complessiva.

Consumatori24 ha già approfondito casi di rimborso negato dopo una truffa bancaria. Nel caso del QR occorre in più ricostruire il collegamento tra pagina falsa, eventuale raccolta delle credenziali e operazione finale.

Quali prove conservare

Sono utili screenshot della pagina aperta, indirizzo web, cronologia del browser, messaggio contenente il QR, fotografia del codice fisico, email ricevute, notifiche dell’app, SMS, ricevute, estratto conto e risposta della banca. Se esiste una denuncia, va conservata insieme alla documentazione bancaria.

È importante evitare ricostruzioni approssimative. Anche una differenza di pochi minuti tra apertura del sito, ricezione di un codice e disposizione del pagamento può aiutare a comprendere la sequenza.

Se il sito è già scomparso

I domini fraudolenti possono restare online per poco tempo. Il fatto che la pagina non sia più raggiungibile non elimina il valore delle prove già raccolte. Screenshot, URL e cronologia possono mostrare che il sito esisteva e quale identità simulava.

Se non sono state salvate immagini, è comunque possibile ricostruire parte della vicenda tramite messaggi, log bancari, cronologia e operazioni effettuate. Non bisogna rinunciare alla valutazione solo perché il sito non è più disponibile.

Quando può essere utile chiedere assistenza

Un approfondimento è opportuno quando la perdita economica è rilevante, il QR ha portato a una falsa pagina bancaria, sono partite più operazioni, la banca ha negato il rimborso oppure la dinamica coinvolge autenticazioni che il cliente riteneva riferite a un’azione diversa.

Consumatori24 può analizzare la sequenza e la documentazione per distinguere ciò che è accaduto sul sito fraudolento da ciò che risulta nei sistemi della banca, evitando di ridurre il caso alla sola frase “hai scansionato un QR”.

Fonti istituzionali

Banca d’Italia ricorda che dal 9 ottobre 2025 è obbligatoria la Verification of Payee per bonifici ordinari e istantanei, con esito in tempo reale sulla corrispondenza tra nome e IBAN. Le informazioni sulla sicurezza dei pagamenti e sulle frodi restano un riferimento utile per interpretare correttamente il tipo di operazione contestata.

Hai perso denaro dopo aver scansionato un QR code?

Indica dove si trovava il codice, quale sito si è aperto, quali dati hai inserito, se hai ricevuto notifiche o codici e quali operazioni risultano sul conto.

Compila il modulo qui sotto: l’invio è senza impegno e ti risponderemo entro poche ore lavorative.

    Close Menu