facebook-pixel

Estafa con Código QR: Cómo Protegerse del Quishing en 2026

E
Equipo de Seguridad Lunyb
··10 min read

Los códigos QR se han convertido en parte de nuestra rutina diaria: los usamos para consultar la carta de un restaurante, pagar en un parking, acceder a información de un producto o incluso identificarnos ante la Administración. Sin embargo, esta popularización ha traído consigo un aumento alarmante de las estafas con códigos QR, una modalidad conocida como quishing (QR + phishing). En esta guía completa te explicamos cómo funcionan, qué señales debes vigilar y cómo protegerte eficazmente.

¿Qué es una estafa con código QR?

Una estafa con código QR es un tipo de fraude en el que los ciberdelincuentes utilizan códigos QR maliciosos para dirigir a la víctima a sitios web fraudulentos, descargar software malicioso o robar credenciales bancarias y datos personales. El término técnico es quishing, y combina las técnicas del phishing tradicional con la comodidad y opacidad del código QR.

La clave del éxito de estas estafas es que un código QR es, para el ojo humano, ilegible. No podemos saber a qué URL nos lleva hasta que lo escaneamos, y para entonces, en muchos casos, ya es demasiado tarde. Según datos publicados por INCIBE y la AEPD, los incidentes relacionados con QR fraudulentos crecieron significativamente durante 2024 y 2025.

Cómo funciona el quishing paso a paso

Entender el proceso técnico que sigue un atacante te ayudará a identificar los puntos de riesgo en tu día a día:

  1. Creación del QR malicioso: el atacante genera un código QR que apunta a una URL fraudulenta, normalmente una copia casi idéntica de una web legítima (banco, servicio público, plataforma de pago).
  2. Distribución física o digital: coloca el QR en un lugar estratégico. Puede ser una pegatina superpuesta sobre el QR real de un parquímetro, un cartel en una calle transitada, un correo electrónico, un folleto o incluso un mensaje de WhatsApp.
  3. Escaneo por la víctima: el usuario escanea el código con su móvil, confiando en el contexto (parking oficial, restaurante conocido, correo aparentemente institucional).
  4. Redirección a la web falsa: la URL abre una página que imita fielmente la original. Puede pedir credenciales, datos de tarjeta, un pago inmediato o descargar una aplicación.
  5. Robo de datos o dinero: una vez introducidos los datos, el atacante los usa para vaciar cuentas, suplantar identidad o vender la información en la dark web.

Tipos de estafas con QR más comunes en España

1. QR falsos en parquímetros y zonas ZBE

Es una de las modalidades más extendidas en ciudades como Madrid, Barcelona o Valencia. Los delincuentes pegan una pegatina con un QR fraudulento encima del código legítimo del parquímetro. Al escanearlo, el usuario cree que paga la zona azul o verde, pero en realidad está introduciendo los datos de su tarjeta en una web falsa.

2. Quishing en cartas de restaurantes

Tras la pandemia, muchos restaurantes sustituyeron las cartas físicas por QR. Los estafadores aprovechan para colocar pegatinas en las mesas que redirigen a webs de "pago anticipado" o formularios para "reservar mesa" con datos bancarios.

3. Correos y SMS con QR fraudulentos

Recibes un correo aparentemente de Correos, Hacienda, la Seguridad Social o tu banco que incluye un código QR en lugar de un enlace tradicional. Esto tiene una razón técnica: los filtros antispam corporativos analizan enlaces, pero muchos aún no analizan bien las imágenes con QR incrustado.

4. QR en cargadores públicos y máquinas expendedoras

Se colocan códigos en estaciones de carga de patinetes, cargadores USB públicos o máquinas de vending. Prometen descuentos o desbloqueo del servicio a cambio de "registrarse".

5. Falsas multas y sanciones

Un papel bajo el limpiaparabrisas con aspecto oficial y un QR para "pagar la multa con descuento del 50%". Nunca los ayuntamientos españoles gestionan pagos por esta vía.

6. QR en carteles de bicis, patinetes y transporte

Cubren el QR legítimo del vehículo compartido con uno falso que instala una app maliciosa o redirige al robo de credenciales de la plataforma.

Señales de alerta: cómo identificar un QR sospechoso

Antes de escanear cualquier código, revisa estas señales de advertencia:

  • Pegatinas superpuestas: si notas que el QR es una pegatina pegada encima de otra superficie (especialmente en parquímetros, cartelería oficial o mobiliario urbano), desconfía.
  • Contexto extraño: un QR en un lugar donde no lo esperarías (baños públicos, mobiliario urbano sin ninguna marca oficial, cargadores gratuitos).
  • Urgencia y presión: si el mensaje asociado indica "pague ahora", "última oportunidad" o "multa a punto de expirar", es una técnica clásica de ingeniería social.
  • Correos con QR pero sin enlaces: los correos institucionales legítimos rara vez fuerzan el uso de un QR como única vía de acceso.
  • URL acortada o dominio raro: cuando el móvil te muestra la previsualización de la URL, revisa que el dominio sea el oficial y no una imitación (banco-clientes.com en lugar de banco.es, por ejemplo).
  • Solicitud inmediata de datos bancarios: si al escanear el QR te piden tarjeta, DNI o credenciales sin más contexto, sal inmediatamente.

Cómo protegerse del quishing: guía práctica

Antes de escanear

  1. Verifica físicamente el QR: pasa el dedo por encima. Si notas relieve, dos capas o una pegatina reciente, no lo escanees.
  2. Comprueba el contexto oficial: en parquímetros, busca el número de la calle-hora oficial. Muchos ayuntamientos ofrecen apps propias (por ejemplo, apps de zona SER, apps municipales) que son la vía segura.
  3. Duda de los QR en correos: si el correo dice ser de tu banco o de la Administración, entra directamente escribiendo la URL en el navegador o usando su app oficial.

Durante el escaneo

  1. Usa la cámara nativa del móvil: iOS y Android muestran la previsualización de la URL antes de abrirla. Léela con atención.
  2. Instala un lector con análisis de seguridad: algunas apps de seguridad para móvil (Bitdefender, Norton, Kaspersky) incluyen escaneo de QR con verificación de reputación de la URL.
  3. Comprueba el certificado HTTPS: la web resultante debe usar HTTPS y el dominio debe coincidir exactamente con el oficial.

Después del escaneo

  1. Nunca introduzcas credenciales bancarias sin verificar el dominio: cópialo y compáralo con el oficial.
  2. Desconfía de las descargas automáticas: si el QR intenta descargar un APK o un archivo, cancela y cierra el navegador.
  3. Activa la autenticación en dos pasos en todas las cuentas críticas: banco, correo, redes sociales.

Comparativa: QR seguro vs. QR fraudulento

CaracterísticaQR legítimoQR fraudulento
ImpresiónIntegrado en el material original (impreso, grabado)Pegatina superpuesta o cartel improvisado
URL de destinoDominio oficial reconocible con HTTPSDominio extraño, mal escrito o acortado sin previsualización
Contenido de la webInformación o servicio esperadoFormulario inmediato pidiendo tarjeta o descarga forzada
ContextoCoincide con el entorno (restaurante, museo, transporte oficial)Aparece en lugares sin lógica o con urgencia artificial
Marca visualAcompañado de logo institucional y datos de contactoSin identificación clara o con logos borrosos
OrtografíaTextos cuidados en español correctoErrores ortográficos, traducciones automáticas

Herramientas y buenas prácticas complementarias

Usa acortadores con panel de análisis y previsualización

Si en tu día a día profesional necesitas crear enlaces cortos o QR para clientes, utiliza plataformas fiables que ofrezcan previsualización del destino, control de accesos y estadísticas. Servicios como Lunyb permiten generar enlaces cortos y códigos QR con panel de control, dominios personalizados y protección adicional para que tus destinatarios sepan que el enlace proviene de una fuente legítima. Si quieres comparar opciones, echa un vistazo a nuestro análisis de la mejor plataforma de gestión de enlaces 2026 y a la opinión sobre Short.io.

Protege tus dispositivos móviles

  • Mantén iOS o Android actualizados a la última versión disponible.
  • Instala una solución de seguridad móvil de un fabricante reconocido.
  • Configura DNS cifrado (DoH o DoT) en tu router y en tu móvil para bloquear dominios maliciosos conocidos a nivel de red.
  • Revisa periódicamente los permisos de las apps instaladas.

Fortalece tus cuentas críticas

Aunque caigas en un QR fraudulento, si tienes activada la doble autenticación en tu banco, correo y redes, el atacante no podrá acceder solo con la contraseña. También conviene revisar la configuración de privacidad de WhatsApp, ya que muchas estafas con QR llegan por esa vía.

Qué hacer si has sido víctima de una estafa con QR

Si sospechas que has caído en un fraude, actúa con rapidez siguiendo estos pasos:

  1. Bloquea tu tarjeta inmediatamente: llama al teléfono de tu banco o usa la app para bloquearla en segundos.
  2. Cambia contraseñas: empieza por el correo electrónico principal y sigue por las cuentas donde puedas haber introducido credenciales.
  3. Denuncia ante la Policía Nacional o la Guardia Civil: puedes hacerlo online a través del Grupo de Delitos Telemáticos (GDT) o el equipo @policia.
  4. Reporta el incidente a INCIBE: dispone de una línea de ayuda gratuita en el 017 para asesorarte.
  5. Notifica a la AEPD si tus datos personales han sido comprometidos. Bajo el RGPD tienes derecho a exigir información sobre el uso indebido de tus datos.
  6. Revisa movimientos bancarios durante las semanas siguientes y solicita el reintegro de cargos no autorizados a tu entidad.
  7. Guarda evidencias: fotografías del QR, capturas del móvil, correos originales. Serán clave para la denuncia.

Consejos para empresas y comercios

Si gestionas un negocio que utiliza códigos QR para pagos, cartas o comunicación con clientes, tu responsabilidad es doble:

  • Imprime los QR sobre el material original siempre que sea posible, evitando pegatinas.
  • Revisa diariamente los QR físicos en zonas de acceso público.
  • Utiliza dominios propios y verificables, evitando acortadores públicos genéricos para pagos.
  • Forma a tu personal para detectar pegatinas superpuestas y notificarlas.
  • Cumple el RGPD: la web de destino debe informar del tratamiento de datos, cookies y política de privacidad conforme a la AEPD.

El futuro del quishing: tendencias 2026

Los expertos en ciberseguridad señalan varias tendencias que ya están consolidándose:

  • QR dinámicos maliciosos: cambian su destino según la hora, ubicación o dispositivo, dificultando la detección automática.
  • QR con inteligencia artificial generativa: webs falsas creadas en segundos con IA, indistinguibles de las originales.
  • Ataques dirigidos a empresas (spear quishing): correos internos con QR falsos para robar credenciales corporativas.
  • Combinación con deepfake de voz: llamadas simulando ser del banco que piden escanear un QR "de verificación".

Frente a este panorama, la formación continua, el uso de herramientas de gestión de enlaces fiables y la aplicación de las buenas prácticas descritas son la mejor defensa.

Preguntas frecuentes (FAQ)

¿Es peligroso escanear cualquier código QR?

Escanear un QR con la cámara del móvil no es peligroso en sí mismo, siempre que revises la URL antes de abrirla. El riesgo aparece cuando accedes a la web de destino e introduces datos personales, credenciales bancarias o descargas archivos. La regla es: escanea con precaución, pero nunca introduzcas datos sin verificar el dominio.

¿Cómo puedo saber si un QR de un parquímetro es auténtico?

Comprueba que el QR está impreso directamente sobre la máquina, no en una pegatina. Verifica que la URL que se abre corresponde al ayuntamiento o a la empresa concesionaria oficial (por ejemplo, EMT, Empark, Saba). Ante la duda, usa la app oficial del servicio de zona regulada de tu ciudad o paga en efectivo/tarjeta directamente en la máquina.

¿Puedo denunciar una estafa con QR aunque no haya perdido dinero?

Sí. Puedes reportarlo a INCIBE (017), al Grupo de Delitos Telemáticos de la Guardia Civil o al equipo @policia de la Policía Nacional. Aunque no hayas perdido dinero, la denuncia ayuda a identificar patrones y proteger a otros usuarios. Si tus datos personales se han visto expuestos, puedes también notificarlo a la AEPD conforme al RGPD.

¿Los antivirus detectan códigos QR maliciosos?

Las soluciones modernas de seguridad para móvil incluyen escáneres de QR que verifican la reputación de la URL antes de abrirla, bloqueando dominios conocidos por phishing o malware. Sin embargo, no detectan el 100% de los casos, especialmente cuando se trata de dominios recién creados. La verificación manual sigue siendo imprescindible.

¿Es más seguro usar la cámara nativa o una app específica para leer QR?

La cámara nativa de iOS y Android es generalmente segura y muestra la previsualización de la URL. Las apps de terceros gratuitas pueden incluir publicidad invasiva o incluso rastrear tu actividad. Si necesitas funciones avanzadas, opta por lectores de QR de fabricantes de seguridad reconocidos y evita apps con permisos excesivos o pocas reseñas.

En resumen: los códigos QR son una herramienta cómoda pero también un vector de ataque en crecimiento. Aplicar una dosis de escepticismo, verificar siempre la URL de destino, mantener tus dispositivos actualizados y activar la autenticación en dos pasos son las medidas más efectivas para protegerte del quishing en 2026.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles