facebook-pixel

QR Codes Peligrosos: Cómo Reconocerlos y Evitarlos (Guía 2026)

E
Equipo de Seguridad Lunyb
··9 min read

Los códigos QR se han convertido en parte del paisaje cotidiano: los encontramos en cartas de restaurantes, marquesinas de autobús, envíos de paquetería, facturas e incluso pegatinas anónimas en la calle. Su comodidad es innegable, pero también han abierto una puerta enorme a los ciberdelincuentes. En 2026, el quishing (phishing mediante códigos QR) es una de las técnicas de fraude que más crece en España, y la mayoría de víctimas no sabe qué señales debería haber detectado antes de escanear.

En esta guía aprenderás a reconocer un QR peligroso, entender las tácticas más habituales de los atacantes y saber exactamente qué hacer antes y después de escanear un código sospechoso.

¿Qué es un código QR peligroso?

Un código QR peligroso es cualquier QR que dirige al usuario a un destino malicioso: una web fraudulenta, un archivo con malware, una descarga automática o un formulario diseñado para robar datos personales, credenciales bancarias o información de la tarjeta. A diferencia de un enlace de texto, el QR oculta la URL final, lo que dificulta que la víctima detecte el fraude antes de acceder.

Los códigos QR maliciosos no son un fenómeno nuevo, pero su uso masivo se disparó tras la pandemia, cuando cartas digitales, pagos y trámites se apoyaron en ellos. Hoy, la Agencia Española de Protección de Datos (AEPD) y el INCIBE emiten alertas periódicas sobre campañas de quishing dirigidas a ciudadanos, empresas y administraciones públicas.

La diferencia entre un QR legítimo y uno malicioso

Técnicamente, todos los códigos QR se generan igual: son matrices bidimensionales que codifican texto, normalmente una URL. La diferencia está en a dónde llevan y quién los ha colocado. Un mismo diseño visual puede ocultar un enlace legítimo o uno fraudulento, y es imposible distinguirlos a simple vista sin escanearlos con precaución.

Tipos de estafas con códigos QR más comunes en 2026

1. Quishing (phishing por QR)

Es la variante más habitual. El atacante envía un correo, SMS o carta física con un QR que simula ser de tu banco, Hacienda, Correos o una plataforma como Netflix o Amazon. Al escanear, aterrizas en una web idéntica a la original que te pide credenciales, DNI o datos bancarios.

2. QR sobrepuestos en el mundo físico

Los delincuentes imprimen pegatinas con QR maliciosos y las pegan encima de códigos legítimos en parquímetros, cargadores de coche eléctrico, terrazas de bares o carteles publicitarios. La víctima cree que paga un aparcamiento y en realidad está entregando los datos de su tarjeta.

3. QR en falsas multas o notificaciones

Se han detectado campañas en las que se dejan papeles bajo el limpiaparabrisas simulando multas municipales, con un QR para "pagar la sanción". El destino es una pasarela de pago falsa que captura los datos bancarios.

4. Descarga automática de malware

Algunos QR redirigen a la descarga de una app fuera de las tiendas oficiales (APK en Android) que instala troyanos bancarios, spyware o herramientas de acceso remoto.

5. Estafas de paquetería

Notificaciones falsas de Correos, SEUR, DHL o MRW con un QR para "reprogramar entrega" o "pagar aduanas". Es una de las variantes que más denuncias acumula ante la Policía Nacional.

6. QR en criptomonedas y falsas inversiones

Anuncios en redes sociales o correos que prometen rentabilidades altas y usan un QR para llevarte a una plataforma fraudulenta o directamente a una wallet controlada por el estafador.

Cómo reconocer un código QR peligroso: 10 señales de alerta

Estos son los indicadores más fiables para detectar un QR sospechoso antes de comprometer tus datos:

  1. Ubicación extraña o improvisada: pegatinas mal alineadas, superpuestas sobre otro adhesivo o colocadas en sitios donde no esperarías un QR oficial.
  2. Sin contexto identificable: un QR sin logo, sin marca ni explicación de a qué corresponde.
  3. Urgencia artificial: mensajes tipo "paga en 24h o recibirás una sanción", "último aviso", "cuenta bloqueada".
  4. Origen no solicitado: correos, SMS o cartas que no esperabas y que incluyen un QR como única vía de acción.
  5. Errores ortográficos o de diseño: tipografías raras, logos distorsionados, textos con faltas o traducciones automáticas.
  6. Dominio sospechoso al previsualizar: si el escáner te muestra una URL con dominio raro (.top, .xyz, .ru) o subdominios larguísimos.
  7. Solicitud de datos sensibles nada más entrar: DNI, contraseña, código SMS o CVV pedidos de forma inmediata.
  8. Redirecciones múltiples: la web tarda en cargar, salta entre varios dominios o abre pop-ups.
  9. Petición de instalar una app fuera de las tiendas oficiales.
  10. QR en canales oficiales que "casualmente" apuntan a acortadores desconocidos: los servicios legítimos suelen usar dominios propios o acortadores reputados y verificables.

Herramientas y técnicas para escanear QR de forma segura

Previsualiza siempre la URL antes de abrirla

La mayoría de móviles Android e iOS ya muestran la URL antes de abrir el navegador. Nunca pulses "Abrir" sin leer el enlace completo. Si el dominio no coincide exactamente con la marca que dice representar, cancela.

Usa un lector con análisis de seguridad

Existen apps de escaneo que comprueban la URL contra bases de datos de phishing conocidas antes de abrirla. Google Lens, Trend Micro QR Scanner o Kaspersky QR Scanner son opciones habituales.

Verifica el destino en un entorno aislado

Si dudas, copia la URL y pégala en un servicio de análisis como VirusTotal, urlscan.io o el analizador de INCIBE. Te mostrarán si el dominio ha sido reportado como malicioso.

Usa acortadores con previsualización

Cuando compartas o recibas enlaces cortos, plataformas como Lunyb permiten generar QR con dominios verificables y ofrecen estadísticas y control sobre los enlaces, lo que reduce el riesgo tanto para quien crea como para quien escanea. Si te interesa comparar opciones, puedes leer nuestra guía sobre la mejor plataforma de gestión de enlaces 2026.

Qué hacer si ya has escaneado un QR sospechoso

Si has escaneado un código y sospechas que era fraudulento, sigue estos pasos en orden:

  1. No introduzcas ningún dato aunque la web parezca legítima. Cierra la pestaña inmediatamente.
  2. Desconecta el dispositivo de la red si has descargado algún archivo o app.
  3. Revisa las apps instaladas recientemente y desinstala cualquier programa que no reconozcas.
  4. Ejecuta un análisis antivirus completo en el móvil u ordenador.
  5. Si introdujiste credenciales: cámbialas inmediatamente y activa la verificación en dos pasos en esa cuenta.
  6. Si introdujiste datos bancarios: llama a tu banco para bloquear la tarjeta y solicita una nueva.
  7. Denuncia el fraude ante la Policía Nacional o Guardia Civil (Grupo de Delitos Telemáticos) y repórtalo al INCIBE (017).
  8. Guarda evidencias: capturas, correos, fotos del QR físico, hora y ubicación. Serán clave para la denuncia.

Comparativa: escáneres QR y su nivel de protección

Herramienta Previsualiza URL Detecta phishing Plataforma Coste
Cámara nativa iOS Básico (Safari) iPhone/iPad Gratis
Cámara nativa Android Sí (según versión) Básico (Google Safe Browsing) Android Gratis
Google Lens Android/iOS Gratis
Kaspersky QR Scanner Sí (avanzado) Android/iOS Gratis
Trend Micro QR Scanner Sí (avanzado) Android/iOS Gratis

Buenas prácticas para empresas que utilizan QR

Si tu negocio usa códigos QR para menús, pagos, marketing o logística, tienes una responsabilidad añadida: proteger a tus clientes de suplantaciones. Algunas medidas concretas:

  • Usa un dominio propio verificable en la URL destino. Nada de acortadores anónimos.
  • Plastifica o protege los QR físicos para evitar que se peguen adhesivos encima.
  • Revisa periódicamente los QR en tus establecimientos: fotografíalos y escanéalos tú mismo cada semana.
  • Comunica a tus clientes qué dominios son oficiales, para que puedan verificar.
  • Usa QR dinámicos: te permiten cambiar la URL destino sin reimprimir y detectar actividad sospechosa mediante analíticas.
  • Registra los tratamientos de datos asociados al QR según el RGPD si recopilas información personal tras el escaneo.

Si estás evaluando plataformas para generar QR y enlaces cortos con analíticas y control de seguridad, revisa nuestras comparativas de Short.io, TinyURL y Short.io vs Bitly.

Aspectos legales: QR maliciosos y RGPD

Cuando un QR malicioso captura datos personales, se produce una brecha que puede afectar a la víctima en dos niveles:

  • Como persona afectada: tienes derecho a ejercer tus derechos ARCO-POL ante el responsable del tratamiento fraudulento (aunque a menudo es imposible identificarlo). También puedes reclamar ante la AEPD.
  • Como empresa suplantada: si tu marca es utilizada para engañar mediante QR falsos, puedes denunciar la suplantación de identidad corporativa y solicitar la retirada de los dominios fraudulentos.

Además, si tus datos personales terminan publicados en foros o webs tras un fraude por QR, tienes derecho a solicitar su eliminación. Puedes consultar nuestra guía sobre el derecho al olvido y cómo ejercerlo paso a paso.

El futuro del quishing: qué esperar en los próximos años

Las campañas de quishing evolucionan rápido. Estas son las tendencias que están marcando 2026:

  • QR personalizados con IA: los atacantes generan páginas de phishing dinámicas que se adaptan al usuario según el dispositivo, la hora y la ubicación.
  • QR en documentos oficiales falsificados: notificaciones simuladas de la AEAT, la Seguridad Social o ayuntamientos.
  • QR combinados con llamadas telefónicas: el usuario recibe un SMS con QR y, minutos después, una llamada que refuerza la urgencia (vishing + quishing).
  • Ataques dirigidos a empresas (BEC via QR): correos internos suplantados con QR para robar credenciales corporativas.

La defensa pasa por una combinación de sentido común, educación digital y herramientas que verifiquen el destino antes de abrirlo. Ningún antivirus sustituye a un usuario informado.

Preguntas frecuentes

¿Es seguro escanear cualquier QR con la cámara del móvil?

Escanear en sí no es peligroso: el riesgo aparece cuando abres el enlace o descargas un archivo. Si tu cámara previsualiza la URL, léela con atención antes de pulsar "Abrir". Si el dominio no coincide con la marca esperada o parece raro, cancela.

¿Cómo sé si un QR ha sido pegado encima de otro?

Fíjate en los bordes: si notas relieve, adhesivo, arrugas o el QR está desalineado respecto al cartel, lo más probable es que sea una pegatina superpuesta. En parquímetros y cargadores oficiales, pregunta al personal o usa la app oficial en lugar del QR.

¿Los QR pueden instalar virus solo al escanearlos?

No directamente. Un QR es solo texto codificado; para que se instale malware, el usuario debe abrir el enlace y aceptar la descarga o instalación. El peligro real está en las webs a las que redirige y en las apps que solicita instalar.

¿Qué hago si mi banco me envía un QR por correo?

Los bancos españoles rara vez piden gestiones sensibles a través de un QR en un email. Lo más seguro es ignorar el correo, abrir tú mismo la app oficial del banco y comprobar si existe alguna notificación real. Si dudas, llama al teléfono oficial del banco (no el que aparezca en el correo).

¿Puedo denunciar un QR fraudulento aunque no haya perdido dinero?

Sí, y es muy recomendable. Reportarlo al INCIBE (017) y a la Policía Nacional ayuda a mapear campañas activas y proteger a otras víctimas. Aporta foto del QR, ubicación, fecha y capturas de la web destino si pudiste analizarla de forma segura.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles