facebook-pixel

Estafa con QR Code: Cómo Protegerse del Quishing en 2026

E
Equipo de Seguridad Lunyb
··11 min read

Los códigos QR se han convertido en parte inseparable de nuestra vida cotidiana: los usamos para pagar, consultar cartas en restaurantes, acceder a promociones o descargar aplicaciones. Sin embargo, esta popularidad ha atraído a ciberdelincuentes que utilizan los QR como una nueva vía de fraude. La técnica se conoce como quishing (QR + phishing) y en 2026 se ha consolidado como una de las amenazas de ingeniería social que más crece en España.

En esta guía completa, el Equipo de Seguridad Lunyb explica cómo funcionan las estafas con códigos QR, los ejemplos más habituales, las señales de alerta y las medidas concretas para protegerte a ti, a tu familia y a tu empresa.

¿Qué es una estafa con código QR (quishing)?

El quishing es un tipo de fraude digital en el que los ciberdelincuentes utilizan códigos QR maliciosos para redirigir a la víctima a páginas web fraudulentas, descargar malware o robar datos personales, bancarios o credenciales de acceso. A diferencia del phishing tradicional por correo, aquí el usuario escanea físicamente un código con el móvil, lo que reduce las defensas mentales habituales.

El engaño suele funcionar en tres pasos:

  1. Colocación: el atacante pega, imprime o envía un QR malicioso en un contexto de confianza (parking, cartelería, correo, factura).
  2. Escaneo: la víctima escanea el código con la cámara del móvil sin verificar el destino real.
  3. Explotación: el navegador abre una web falsa que imita a una entidad legítima (banco, administración, servicio público) y solicita credenciales, pagos o instalación de una app.

Según datos publicados por el INCIBE y varias entidades bancarias españolas, los intentos de quishing se han multiplicado desde la pandemia, cuando el uso del QR se popularizó en hostelería y transporte.

Por qué los estafadores prefieren los códigos QR

Los QR presentan varias ventajas para el fraude que conviene entender para protegerse mejor:

  • Opacidad visual: un humano no puede leer un QR a simple vista, no sabe a qué URL apunta.
  • Confianza física: al estar en un lugar real (un cartel, un ticket), transmite legitimidad.
  • Escaneo rápido: el usuario suele hacer clic en "Abrir" sin leer la vista previa de la URL.
  • Filtros de seguridad limitados: los antivirus y filtros antispam del correo no siempre analizan imágenes con QR.
  • Modificación sencilla: basta con imprimir una pegatina y colocarla encima de un QR legítimo.

Ejemplos reales de estafas con QR en España

A continuación, algunos de los fraudes con QR más frecuentes detectados por autoridades y medios especializados.

1. QR falsos en parquímetros

Uno de los casos más mediáticos. Los estafadores pegan pegatinas con QR sobre los parquímetros de zonas azules o verdes de grandes ciudades. Al escanearlo, la víctima llega a una web casi idéntica a la del ayuntamiento o la empresa concesionaria, introduce los datos de su tarjeta y termina con cargos fraudulentos.

2. Multas de tráfico con QR

El conductor encuentra en su parabrisas lo que parece una notificación oficial con un QR para "pagar rápido con descuento". El destino es una pasarela falsa que captura los datos bancarios.

3. Cartas físicas suplantando a Correos, Hacienda o la Seguridad Social

Se envían cartas en papel con logotipos oficiales y un QR para "verificar tu identidad" o "gestionar una devolución". El código lleva a formularios que replican la sede electrónica de la administración correspondiente.

4. Cartas de restaurantes manipuladas

En algunos locales se han detectado pegatinas superpuestas al QR original de la carta. El cliente recibe una "carta digital" que en realidad pide una descarga de app o solicita el correo y teléfono para "acceder al menú".

5. Falsos códigos QR en correos electrónicos corporativos

Uno de los vectores en mayor crecimiento en entornos empresariales. El empleado recibe un correo aparentemente del departamento de IT o de Microsoft 365 pidiendo escanear un QR para "revalidar credenciales". Como el enlace se abre en el móvil personal, escapa a los filtros corporativos.

6. QR de donaciones falsas o criptomonedas

En redes sociales o eventos benéficos aparecen QR supuestamente para donar a ONG o comprar criptomonedas. En realidad transfieren el dinero directamente al monedero del atacante.

Cómo detectar un código QR fraudulento

Estas son las principales señales de alerta que deberían activar tu radar antes de escanear o interactuar con un QR:

  • Pegatinas superpuestas: fíjate si el QR es una etiqueta pegada encima de otro código o de un cartel oficial.
  • URL sospechosa en la vista previa: la mayoría de móviles muestra la dirección antes de abrirla. Desconfía si no coincide con el dominio oficial esperado.
  • Dominios extraños: variaciones como correos-envios.info, agencia-tributaria.online o dominios muy largos son señal de alarma.
  • Solicitud inmediata de datos bancarios: ninguna administración pública española pide tarjeta a través de un QR pegado en la calle.
  • Urgencia artificial: mensajes como "paga en 24 horas para evitar recargo" son típicos del phishing.
  • Descarga de una APK o app fuera de tienda oficial: nunca instales aplicaciones desde enlaces de un QR desconocido.
  • Faltas ortográficas y logotipos deformados: aunque cada vez son más sofisticadas, muchas webs falsas mantienen errores.

Guía práctica: cómo protegerte de las estafas con QR

Aplica estas medidas de forma sistemática para reducir a mínimos el riesgo de caer en un fraude con código QR.

1. Verifica siempre la URL antes de abrirla

La cámara del móvil (tanto en iOS como en Android) muestra una vista previa de la dirección antes de abrir el navegador. Léela con calma. Si el dominio no es el oficial de la entidad, no continúes.

2. Escribe manualmente las direcciones críticas

Para trámites con Hacienda, Seguridad Social, banco o Correos, evita el QR y accede escribiendo tú mismo la dirección en el navegador o usando la app oficial. Es más lento pero mucho más seguro.

3. Utiliza acortadores y expansores confiables

Cuando trabajas con enlaces cortos o QR generados por terceros, plataformas serias como Lunyb permiten crear enlaces con analíticas y controles de seguridad, y también revisar el destino real de un enlace antes de abrirlo. Si gestionas campañas o compartes QR profesionalmente, te interesa la mejor plataforma de gestión de enlaces para ofrecer trazabilidad y confianza a tus usuarios.

4. Actualiza sistema operativo y navegador

Muchas amenazas modernas explotan vulnerabilidades del navegador móvil. Mantén iOS o Android al día y usa Chrome, Safari, Firefox o Brave actualizados. Activa la Navegación Segura de Google, que bloquea sitios de phishing conocidos.

5. Configura autenticación de doble factor (2FA)

Aunque caigas en una web falsa y entregues la contraseña, un segundo factor (app autenticadora o llave física) puede impedir el acceso al atacante. Combínalo con un buen gestor de contraseñas para no reutilizar credenciales.

6. Usa DNS con filtrado de phishing

Servicios como Cloudflare 1.1.1.1 for Families, NextDNS o Quad9 bloquean a nivel de red muchos dominios maliciosos. Configúralos en tu router doméstico o en el móvil para reducir el riesgo aunque escanees un QR peligroso.

7. No instales apps desde enlaces del QR

Si un QR te lleva a descargar un APK o a un enlace externo para instalar una app, cierra el navegador. Descarga siempre desde Google Play o App Store, comprobando el desarrollador.

8. Revisa periódicamente movimientos bancarios

Activa notificaciones instantáneas de tu banco para cualquier cargo. Cuanto antes detectes un movimiento fraudulento, más fácil será la devolución. En España, la normativa PSD2 obliga a los bancos a devolver cargos no autorizados en plazos concretos.

9. Limita datos personales expuestos

Cuanta menos información tuya circule (correos secundarios en filtraciones, historial de búsquedas antiguo), menos podrán personalizar el ataque. Empieza por borrar tu historial de Google y revisar los servicios que tienen tus datos.

Comparativa: QR seguro vs QR fraudulento

Característica QR legítimo QR fraudulento
Ubicación Impreso originalmente en el material oficial Pegatina superpuesta o carta no solicitada
URL destino Dominio oficial (ej. sede.agenciatributaria.gob.es) Dominio parecido pero distinto (agencia-tributaria.info)
Solicitud de datos Solo información necesaria y con HTTPS oficial Pide tarjeta, DNI, contraseñas o descarga apps
Diseño de la web Coherente, sin faltas, con avisos legales Copia visual con pequeños errores o urgencias
Contexto Explicado claramente y verificable en canal oficial Presión, plazos cortos, recompensas o multas

Qué hacer si ya has escaneado un QR fraudulento

Si sospechas que has caído en una estafa, actúa cuanto antes siguiendo estos pasos:

  1. Cierra la web y desconéctate del wifi público si estabas conectado.
  2. Bloquea la tarjeta bancaria desde la app del banco si has introducido datos. Solicita una nueva.
  3. Cambia las contraseñas comprometidas y activa el doble factor donde no lo tuvieras.
  4. Revisa la instalación de apps y elimina cualquier aplicación instalada tras el escaneo. Considera un restablecimiento de fábrica en casos graves.
  5. Denuncia el fraude: presenta denuncia en Policía Nacional o Guardia Civil (Grupo de Delitos Telemáticos). También puedes reportarlo al INCIBE a través de la línea 017.
  6. Notifica a la entidad suplantada: informa al banco, ayuntamiento o empresa cuya imagen se está usando, para que puedan avisar a otros clientes.
  7. Ejerce tus derechos RGPD: si te han robado datos personales, la AEPD ofrece guías para reclamar y solicitar la retirada de tu información en webs fraudulentas.

Consejos específicos para empresas

Las organizaciones son objetivo prioritario del quishing corporativo. Estas son las buenas prácticas recomendadas:

  • Formación continua: incluye el quishing en las campañas de concienciación de ciberseguridad.
  • Política de generación de QR: usar únicamente plataformas corporativas aprobadas, con dominios propios verificables. Herramientas de gestión profesional como las analizadas en nuestra opinión sobre Short.io o TinyURL permiten controlar y auditar los enlaces generados.
  • Filtrado de correo con análisis de imágenes: activa las soluciones de correo que analizan códigos QR incrustados en imágenes.
  • MDM en dispositivos móviles: aplica políticas que impidan instalar apps fuera de las tiendas oficiales.
  • Protocolos claros de comunicación interna: si IT nunca pide credenciales por QR, los empleados detectarán antes cualquier intento.

Marco legal en España: RGPD y AEPD

El uso de códigos QR fraudulentos implica varios delitos tipificados en el Código Penal español (estafa, suplantación de identidad, descubrimiento y revelación de secretos) y vulnera el Reglamento General de Protección de Datos (RGPD) y la LOPDGDD.

Cuando una empresa suplantada detecta que se están usando sus dominios y logotipos para captar datos, debe notificarlo a la Agencia Española de Protección de Datos (AEPD) en un plazo máximo de 72 horas si existe una brecha de seguridad que afecte a personas. Los ciudadanos afectados pueden reclamar ante la AEPD si consideran que sus datos han sido tratados de forma ilícita.

Preguntas frecuentes

¿Es peligroso escanear cualquier QR con el móvil?

Escanear un QR en sí no ejecuta código: simplemente muestra un enlace o texto. El peligro aparece cuando abres la URL sin verificarla, introduces datos o descargas aplicaciones. Si te limitas a leer la vista previa y no interactúas con destinos sospechosos, el riesgo es muy bajo.

¿Los QR en restaurantes son seguros?

La mayoría sí, pero conviene comprobar que el QR está impreso originalmente en la carta o en la mesa, no en una pegatina superpuesta. Desconfía si te piden registrar el correo, teléfono o instalar una app para ver el menú.

¿Puedo saber a qué URL apunta un QR sin escanearlo?

Sí. Existen apps y páginas web que decodifican la imagen del QR y muestran la URL sin abrirla. También puedes hacer una foto y usar un lector con vista previa segura antes de pulsar en abrir. Es la manera más prudente cuando el origen no está claro.

¿Sirve un antivirus para detectar QR fraudulentos?

Algunas suites de seguridad móvil incorporan escáneres de QR con detección de phishing, pero no son infalibles. Combínalo con buenos hábitos: verificar dominios, no introducir datos bancarios en webs abiertas desde QR desconocidos y mantener el sistema actualizado.

¿Qué hago si un familiar mayor ha sido víctima de quishing?

Actúa rápido: bloquea sus tarjetas, cambia contraseñas de banca online, revisa movimientos y denuncia ante Policía o Guardia Civil. Después, refuerza su educación digital con ejemplos claros y configura protecciones adicionales como alertas de movimiento, 2FA y DNS con filtrado en su router.

Conclusión

Los códigos QR son una tecnología cómoda y útil, pero los ciberdelincuentes han encontrado en ellos un canal perfecto para engañar a usuarios de todas las edades. La mejor defensa combina sentido común, verificación técnica y hábitos digitales seguros: leer la URL antes de abrirla, evitar el pago desde QR de origen dudoso, mantener el software actualizado, activar el doble factor y denunciar cualquier intento de fraude.

Si trabajas con enlaces cortos o generas QR para tu negocio, apuesta por plataformas profesionales con analíticas y control de dominios como Lunyb, que ayudan a que tus propios usuarios confíen en el destino de cada escaneo. La seguridad empieza por transmitir claridad y trazabilidad en cada enlace que compartes.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles