facebook-pixel

QR Codes Peligrosos: Cómo Reconocerlos y Protegerte en 2026

E
Equipo de Seguridad Lunyb
··10 min read

Los códigos QR se han integrado en nuestra vida diaria: los usamos para pagar, ver menús de restaurantes, acceder a wifi, descargar apps o consultar información oficial. Sin embargo, esta popularidad también ha atraído a los ciberdelincuentes. En 2024 y 2025, los ataques mediante QR maliciosos (conocidos como quishing) se multiplicaron por diez según informes de la Agencia Española de Ciberseguridad. Reconocer un QR peligroso antes de escanearlo es una habilidad esencial para proteger tus datos, tu dinero y tu privacidad.

En esta guía te explicamos, paso a paso, cómo identificar códigos QR sospechosos, qué técnicas usan los atacantes y qué medidas puedes tomar para navegar seguro en un mundo donde cada esquina tiene un QR.

¿Qué es un QR code peligroso?

Un QR code peligroso es un código bidimensional diseñado o modificado para redirigir al usuario a una web fraudulenta, descargar malware, robar credenciales o ejecutar acciones no autorizadas en su dispositivo. A diferencia de un enlace de texto, donde puedes leer la URL antes de hacer clic, un QR oculta el destino tras un patrón de píxeles, lo que lo convierte en el vehículo perfecto para el engaño.

El auge del quishing (phishing con QR) se debe a tres factores: los usuarios confían por defecto en los códigos QR, los filtros antispam tradicionales no analizan imágenes, y modificar un QR físico es tan simple como pegar una pegatina encima del original.

Tipos comunes de ataques con QR

  • Quishing bancario: el QR lleva a una página falsa que imita la web de tu banco para robar credenciales.
  • Descarga de malware: al escanear, se inicia la descarga de una app o archivo malicioso.
  • QR de pago falso: sustituyen el QR de un comercio por otro que envía el dinero a la cuenta del atacante.
  • Robo de credenciales corporativas: QR enviados por email suplantando a Microsoft 365, Google Workspace o herramientas de RRHH.
  • Suscripciones fraudulentas: el código dirige a servicios premium SMS o suscripciones ocultas.

Señales para reconocer un QR code peligroso

Detectar un QR malicioso antes de escanearlo no siempre es evidente, pero existen indicios físicos y contextuales que deberían activar tus alarmas. Estas son las señales de alerta más importantes:

1. Pegatinas superpuestas sobre el QR original

Es la técnica más habitual en entornos físicos. En parquímetros, cargadores de coches eléctricos, mesas de restaurante o carteles publicitarios, los atacantes pegan una etiqueta con su propio QR encima del legítimo. Antes de escanear, comprueba si el código está impreso directamente sobre la superficie o si es una pegatina que puedes despegar con la uña. Si detectas capas, desconfía.

2. Ubicaciones sospechosas o improvisadas

Un QR pegado con celo en una farola, en un poste público, en un baño o en un lugar sin logo de marca claro es altamente sospechoso. Los organismos oficiales y las empresas legítimas invierten en materiales impresos profesionales. Un QR suelto sin contexto casi nunca es de fiar.

3. Errores tipográficos o diseño de mala calidad

Los cibercriminales suelen improvisar. Si el cartel que contiene el QR tiene faltas de ortografía, logos borrosos, colores incorrectos o mezclas de tipografías, es una alerta clara. Compara siempre con la imagen oficial de la marca si tienes dudas.

4. Emails o mensajes que te piden escanear un QR con urgencia

El quishing por correo electrónico se ha disparado. Los ataques suelen imitar comunicaciones de:

  • Hacienda o la Agencia Tributaria pidiendo confirmar datos.
  • Empresas de mensajería (Correos, SEUR, DHL) con supuestos paquetes retenidos.
  • Bancos alertando de un cargo sospechoso.
  • Recursos Humanos pidiendo revisar la nómina o firmar un documento.

La combinación de urgencia + QR es una de las banderas rojas más claras del phishing moderno.

5. URLs cortas o desconocidas al previsualizar

La mayoría de smartphones muestran una previsualización de la URL antes de abrirla. Si ves dominios raros, con caracteres extraños, subdominios muy largos o extensiones poco comunes (.xyz, .top, .click), no continúes. Un enlace legítimo suele apuntar al dominio principal de la marca.

Cómo escanear un QR de forma segura: proceso paso a paso

Aunque el QR parezca fiable, sigue este proceso para minimizar riesgos:

  1. Inspecciona físicamente el código. Comprueba que no hay pegatinas superpuestas ni manipulaciones visibles.
  2. Usa la cámara nativa del móvil, no apps de terceros dudosas. iOS y Android incluyen lectores QR seguros que muestran la URL antes de abrirla.
  3. Lee la URL de previsualización con calma. Verifica el dominio completo, no solo el principio.
  4. No introduzcas credenciales si la web te las pide inmediatamente tras escanear. Los servicios legítimos raramente exigen login tras un QR físico.
  5. Verifica el certificado HTTPS. Aunque HTTPS no garantiza legitimidad, su ausencia es una señal muy negativa.
  6. Si es un pago, confirma el destinatario antes de autorizar. Bizum, PayPal y apps bancarias muestran el nombre del beneficiario.
  7. No descargues apps desde webs abiertas por un QR. Usa siempre la App Store o Google Play.

Diferencias entre un QR legítimo y uno malicioso

Esta comparativa te ayuda a identificar rápidamente ambos tipos:

Característica QR legítimo QR malicioso
Ubicación Integrado en material impreso oficial Pegatina suelta o superpuesta
Contexto Acompañado de logo y explicación clara Sin contexto o con mensaje urgente
URL destino Dominio oficial de la marca Dominio raro, acortado o suplantado
Solicitud de datos Información pública o funcionalidad concreta Credenciales, tarjetas o descargas
Diseño Profesional, tipografía coherente Errores ortográficos, calidad baja
Certificado web HTTPS con dominio verificable HTTP o certificado autofirmado

Escenarios reales de fraudes con QR en España

Conocer casos reales ayuda a entender cómo operan los atacantes. Estos son algunos de los escenarios más denunciados ante la AEPD y las Fuerzas y Cuerpos de Seguridad del Estado en los últimos años:

Quishing en parquímetros y zonas de aparcamiento regulado

En ciudades como Madrid, Barcelona o Valencia se detectaron pegatinas fraudulentas sobre los QR de pago de zona azul. Los usuarios eran redirigidos a una web falsa que simulaba el servicio municipal, y sus datos bancarios acababan en manos de estafadores. La recomendación oficial es usar la app oficial del ayuntamiento, no el QR físico.

Cargadores de coches eléctricos manipulados

En estaciones de recarga, los ciberdelincuentes sustituyen el QR de la operadora legítima por uno propio. El usuario paga una "tarifa" que nunca llega al proveedor real y, además, entrega los datos de su tarjeta.

QR en cartas de restaurantes

Aunque menos habituales, se han registrado casos en los que se cambia el QR de la carta por uno que descarga malware bancario. La víctima cree que va a ver el menú y termina con un troyano en su móvil.

Correos con QR suplantando a la Agencia Tributaria

Uno de los ataques más agresivos: emails que anuncian una supuesta devolución de Hacienda y piden escanear un QR para "agilizar el trámite". El destino es una web idéntica a la real que roba credenciales y datos bancarios.

Herramientas para verificar QR codes antes de abrirlos

Si tienes dudas sobre un código, existen métodos para analizarlo sin exponerte:

1. Escáneres con previsualización de URL

La cámara de iPhone (iOS 11+) y Google Lens en Android muestran la URL destino antes de abrirla. Léela siempre completa antes de tocar el enlace.

2. Servicios online de análisis

Plataformas como VirusTotal, urlscan.io o Google Safe Browsing te permiten pegar la URL y comprobar si está catalogada como maliciosa. Puedes copiar la URL previsualizada por tu móvil y pegarla ahí antes de visitarla.

3. Acortadores con analítica y protección

Si eres tú quien crea QR codes para tu negocio, es importante usar un servicio que ofrezca trazabilidad, estadísticas y protección frente a manipulación. Plataformas como Lunyb te permiten generar enlaces cortos y códigos QR con analítica avanzada, lo que facilita detectar si tu QR está siendo usado de forma anómala. Si quieres comparar alternativas, revisa nuestro análisis de la mejor plataforma de gestión de enlaces en 2026.

4. Navegadores con protección antiphishing

Chrome, Firefox, Safari y Edge cuentan con listas de dominios maliciosos actualizadas. Mantén tu navegador al día para beneficiarte de estas alertas.

Buenas prácticas si generas tus propios QR codes

Si eres empresa, autónomo o creador de contenido y usas QR en tu comunicación, también tienes responsabilidad. Estas son las mejores prácticas para no confundir a tus usuarios ni exponerlos a fraudes:

  • Usa dominios propios y reconocibles. Un QR que apunta a tu marca genera confianza.
  • Añade siempre parámetros UTM para medir campañas correctamente. Consulta nuestra guía práctica para añadir UTM a enlaces cortos.
  • Imprime el QR sobre materiales duraderos y en ubicaciones donde no sea fácil colocar pegatinas superpuestas.
  • Incluye el logo de tu marca dentro o al lado del código para reforzar la autenticidad.
  • Monitoriza los escaneos. Un pico inusual puede indicar que están redistribuyendo tu QR o clonándolo.
  • Cumple el RGPD. Informa qué datos recoges tras el escaneo y ofrece política de privacidad accesible.

Qué hacer si escaneaste un QR peligroso

Si sospechas que has escaneado un código malicioso, actúa de inmediato:

  1. Cierra la página sin introducir ningún dato.
  2. Desconecta el móvil de internet si crees que se ha descargado algo.
  3. Analiza el dispositivo con un antivirus móvil actualizado.
  4. Cambia las contraseñas que hayas podido introducir, empezando por las críticas (banca, email). Si aún no usas uno, revisa nuestra comparativa de mejores gestores de contraseñas en 2026.
  5. Contacta con tu banco si has introducido datos financieros; solicita el bloqueo preventivo de la tarjeta.
  6. Denuncia el fraude ante la Policía Nacional o Guardia Civil (Grupo de Delitos Telemáticos).
  7. Notifica a la AEPD si crees que se han comprometido datos personales, especialmente si el ataque afectó a datos de terceros.
  8. Avisa a la marca suplantada para que pueda alertar a otros usuarios.

El futuro del quishing y cómo prepararse

Los ataques con QR seguirán evolucionando. La inteligencia artificial ya se usa para generar páginas de phishing indistinguibles de las originales, y los QR dinámicos permiten cambiar el destino sin modificar el código físico, complicando la detección.

La mejor defensa es una combinación de hábitos de higiene digital: verificar siempre la URL, no escanear códigos en contextos dudosos, mantener el sistema operativo actualizado, activar la autenticación en dos factores en todas tus cuentas críticas y educar a tu entorno (familia, equipo de trabajo) sobre estos riesgos. La formación es el elemento diferencial: la mayoría de víctimas del quishing lo son porque nunca habían oído hablar de este tipo de ataque.

Preguntas frecuentes

¿Un QR code puede infectar mi móvil solo con escanearlo?

El escaneo en sí mismo no ejecuta código, solo lee el contenido (normalmente una URL). El riesgo aparece al abrir el enlace, descargar archivos o introducir datos en la web destino. Por eso previsualizar la URL antes de acceder es tan importante.

¿Los QR codes de restaurantes son seguros?

La mayoría lo son, pero se han detectado casos de manipulación. Comprueba que el QR está impreso directamente sobre la carta o material oficial del local y no es una pegatina superpuesta. Si notas algo raro, pide una carta física al camarero.

¿Cómo sé si un QR lleva a una web fraudulenta?

Fíjate en la URL previsualizada: dominio raro, faltas de ortografía, subdominios muy largos o extensiones inusuales son señales de alerta. Además, si la página te pide credenciales o datos bancarios inmediatamente, desconfía.

¿Es más seguro usar una app específica para escanear QR?

No necesariamente. La cámara nativa de iOS y Android incluye lectores QR seguros con previsualización de URL. Muchas apps de terceros añaden publicidad invasiva o permisos innecesarios. Salvo casos concretos (pagos, entradas), la cámara nativa es la opción más segura.

¿Debo denunciar un QR sospechoso aunque no haya caído en el fraude?

Sí. Reportar un QR malicioso a la marca suplantada, al establecimiento donde lo encontraste y, si procede, a las autoridades ayuda a proteger a otros usuarios y a que el ataque se desactive antes. En España puedes reportar incidentes al INCIBE a través de la línea 017.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles