facebook-pixel

Códigos QR Peligrosos: Cómo Reconocerlos y Protegerte (Guía 2026)

E
Equipo de Seguridad Lunyb
··9 min read

Los códigos QR están por todas partes: en cartas de restaurantes, escaparates, facturas, carteles publicitarios e incluso multas de aparcamiento. Su comodidad es innegable, pero también los han convertido en una de las herramientas favoritas de los ciberdelincuentes. Reconocer un código QR peligroso puede ser la diferencia entre navegar tranquilo o perder acceso a tus cuentas bancarias.

En esta guía te explicamos qué son los QR maliciosos, cómo detectarlos antes de escanearlos y qué medidas tomar si sospechas que has sido víctima de un ataque.

¿Qué es un código QR peligroso?

Un código QR peligroso es una imagen bidimensional que, al escanearse, redirige a un sitio web fraudulento, descarga malware o intenta robar información personal y credenciales. El ataque más común asociado se conoce como quishing (una mezcla de "QR" y "phishing").

La dificultad principal es evidente: a diferencia de un enlace de texto, un ser humano no puede leer directamente el contenido de un QR. Solo lo descubre cuando ya lo ha escaneado, momento en el que el navegador o la aplicación ya puede haber ejecutado la primera acción maliciosa.

Tipos de ataques mediante códigos QR

  • Phishing (quishing): el QR lleva a una web falsa que imita a un banco, red social o servicio público.
  • Descarga de malware: al escanear se inicia la descarga de una app o archivo infectado.
  • Pagos fraudulentos: el código dispara una transferencia o suscripción sin que el usuario lo perciba con claridad.
  • Robo de credenciales Wi-Fi: QRs falsos de "red gratuita" que en realidad interceptan tráfico.
  • Suplantación de identidad: QRs pegados encima de otros oficiales (multas, parkings, cartas).

Señales para reconocer un código QR peligroso

Antes de acercar el móvil a cualquier QR, revisa estas señales de alerta. La mayoría de ataques exitosos aprovechan la prisa o la confianza del usuario.

1. Pegatinas superpuestas sobre QRs originales

Es la técnica más habitual en espacios públicos. El atacante imprime un QR malicioso en una pegatina y la coloca encima del código legítimo en parquímetros, cartas de restaurante, carteles o dispensadores. Si notas un adhesivo levantado, mal alineado o con bordes visibles sobre otro código, no lo escanees.

2. QRs en correos electrónicos no solicitados

Recibir un email con un QR para "verificar tu cuenta", "actualizar contraseña" o "revisar una factura" es una señal enorme de alerta. Los bancos y servicios legítimos raramente usan QRs en correos, precisamente porque saben del riesgo. Los ciberdelincuentes los emplean porque los filtros antispam analizan menos imágenes que texto.

3. Códigos QR en carteles callejeros sin marca visible

Un QR gigante en la vía pública sin logotipo claro, sin URL visible cerca y con un mensaje llamativo ("gana un iPhone", "cupón gratuito") suele ser una trampa. Las campañas oficiales acompañan siempre el código con branding evidente.

4. Solicitud urgente de datos tras escanear

Si al escanear un QR se te pide de inmediato introducir contraseña, DNI, datos bancarios o descargar una app fuera de las tiendas oficiales, cierra la página. La urgencia ("tu cuenta será suspendida en 10 minutos") es la marca de fábrica del phishing.

5. URLs acortadas sin previsualización

Muchos QR maliciosos usan acortadores para esconder el destino real. Esto no significa que todos los acortadores sean malos —herramientas legítimas como Lunyb incluso ofrecen previsualización segura y protección antimalware— pero sí exige revisar la URL completa antes de abrirla. Consulta nuestra comparativa de la mejor plataforma de gestión de enlaces 2026 para saber qué acortadores incluyen escaneo de seguridad.

6. Errores ortográficos o dominios extraños

Tras escanear, revisa la barra de direcciones. Dominios como bancosantander-verifica.com, correos-envios24.net o subdominios raros (hacienda.seguridad-cliente.xyz) son señales inequívocas de fraude.

Cómo escanear códigos QR de forma segura

Sigue este proceso paso a paso siempre que te encuentres con un QR desconocido:

  1. Inspecciona físicamente el código. Comprueba que no hay pegatinas encima ni signos de manipulación.
  2. Usa la cámara nativa del móvil. iOS y Android muestran una previsualización de la URL antes de abrirla. No uses apps de terceros desconocidas.
  3. Lee la URL completa antes de tocar. Verifica el dominio principal, no solo el inicio del enlace.
  4. Desconfía si te redirige a una app externa o a una descarga. Cancela inmediatamente si aparece un instalador.
  5. Nunca introduzcas credenciales en una página abierta desde un QR sin haber verificado el dominio manualmente en el navegador.
  6. Activa la autenticación en dos pasos en todas tus cuentas críticas. Aunque roben la contraseña, no podrán entrar.

Comparativa: QR legítimo vs QR peligroso

Característica QR legítimo QR peligroso
Contexto visual Acompañado de logotipo y URL en texto Solo el código, sin marca ni contexto
Ubicación Impreso en material original Pegatina superpuesta o cartel improvisado
Destino Dominio oficial verificable (HTTPS) Dominio extraño, con guiones o subdominios sospechosos
Acción tras escanear Muestra información o abre web informativa Pide credenciales, descarga apps o exige pagos
Sentido de urgencia Ninguno "Actúa ya", "cuenta bloqueada", "premio caduca"
Formato de la URL Directa o acortador reconocible con preview Acortador opaco sin previsualización

Casos reales de fraude con QR en España

Parquímetros manipulados

En varias ciudades españolas se han detectado pegatinas con QR fraudulentos colocadas sobre parquímetros que redirigen a webs que imitan a la aplicación municipal. Tras introducir la matrícula y los datos de la tarjeta, no se genera ningún pago real pero sí un cargo fraudulento posterior.

Multas falsas en el parabrisas

Otra modalidad consiste en dejar en el parabrisas un supuesto aviso de sanción con un QR para "consultar la multa y pagarla con descuento". El destino es una web clonada que roba datos bancarios.

Cartas físicas de "Correos" o "Hacienda"

Se han reportado envíos postales con QR que supuestamente permiten reprogramar entregas o descargar notificaciones oficiales. Estas comunicaciones tienen un componente extra de credibilidad al llegar por correo tradicional. La AEPD ha alertado en varias ocasiones sobre estas campañas.

Qué hacer si has escaneado un QR sospechoso

Si sospechas que has caído en la trampa, actúa rápido siguiendo estos pasos:

  1. No introduzcas ningún dato y cierra la página inmediatamente.
  2. Desconecta el dispositivo de la red si notas comportamientos raros (ventanas emergentes, descargas automáticas, batería en descenso rápido).
  3. Cambia las contraseñas de las cuentas que puedan estar comprometidas, empezando por email y banca.
  4. Revisa los movimientos bancarios de los últimos días y avisa a tu banco si detectas cargos que no reconoces.
  5. Ejecuta un análisis con antivirus actualizado en el móvil. En Android, revisa las apps instaladas recientemente y desinstala las desconocidas.
  6. Denuncia el fraude en la Policía Nacional o Guardia Civil (Grupo de Delitos Telemáticos) y notifícalo también al INCIBE (017).
  7. Si se han visto expuestos datos personales, puedes ejercer tus derechos ante la AEPD. Revisa nuestra guía sobre el RGPD en España y tus derechos.

Cómo proteger tu móvil frente a QRs maliciosos

Configuración del sistema operativo

  • Mantén iOS o Android siempre actualizados. Los parches de seguridad cubren agujeros que el malware moderno explota.
  • Desactiva la instalación de apps de orígenes desconocidos en Android.
  • Activa Google Play Protect o su equivalente para escanear apps automáticamente.
  • Configura DNS cifrado (DNS over HTTPS) desde los ajustes de red para bloquear dominios maliciosos conocidos.

Buenas prácticas al navegar

  • Usa un navegador con protección antiphishing integrada (Firefox, Brave o Safari con detección de fraude activada).
  • Activa un bloqueador de rastreadores que impida la carga de scripts sospechosos.
  • Habilita la autenticación en dos factores en email, banca y redes sociales.
  • Considera un gestor de contraseñas: si el dominio no coincide, no autocompletará las credenciales, lo que sirve como aviso adicional.

Escanear enlaces antes de abrirlos

Si trabajas con muchos códigos, usa un servicio que ofrezca previsualización y análisis de seguridad. Plataformas como Lunyb incluyen escaneo antimalware y muestran el destino real antes de redirigir, lo que ayuda a evitar sorpresas cuando el QR contiene un enlace acortado. Puedes ampliar información en nuestra opinión sobre TinyURL en 2026 y en el análisis de Short.io para comparar funcionalidades de seguridad.

Ventajas y desventajas del uso masivo de QRs

Ventajas

  • Acceso rápido a información sin teclear URLs.
  • Menos contacto físico (útil desde 2020 en hostelería).
  • Facilitan pagos y trámites administrativos.
  • Permiten campañas de marketing medibles.

Desventajas

  • Imposibilidad de leer el destino a simple vista.
  • Facilidad de manipulación con pegatinas.
  • Menor conciencia de seguridad respecto a enlaces por email.
  • Explotación creciente para ransomware móvil. Revisa nuestra guía sobre ransomware para complementar la protección.

Recomendaciones para empresas y comercios

Si tu negocio utiliza QRs (cartas digitales, catálogos, campañas), aplica estas medidas para proteger a tus clientes:

  1. Plastifica o protege físicamente los códigos para dificultar el pegado de adhesivos encima.
  2. Añade siempre la URL en texto junto al QR, para que el cliente pueda verificar el dominio.
  3. Revisa periódicamente los soportes físicos donde tengas códigos expuestos.
  4. Usa dominios propios en lugar de acortadores desconocidos, o emplea acortadores profesionales con branding.
  5. Forma a tus empleados para detectar manipulaciones y responder rápido si detectan un QR falso.

Preguntas frecuentes

¿Puede un código QR instalar un virus solo con escanearlo?

En sistemas modernos y actualizados, escanear el QR por sí solo no instala malware. El riesgo aparece cuando la web de destino explota vulnerabilidades del navegador o cuando el usuario acepta descargar una app o archivo. Por eso es crítico mantener el móvil actualizado y no autorizar instalaciones fuera de las tiendas oficiales.

¿Cómo puedo previsualizar un QR sin abrir el enlace?

La cámara nativa de iOS y Android muestra la URL en una notificación antes de abrirla. También existen aplicaciones de escaneo con función de "vista segura" que descomponen el contenido del QR y analizan el enlace en un entorno aislado. Si el QR usa un acortador, algunas plataformas ofrecen preview del destino final.

¿Son seguros los QR de los restaurantes?

Los QR de menús suelen ser seguros, pero se han detectado casos de suplantación con pegatinas encima. Antes de escanear, comprueba que el código está impreso directamente en la carta o la mesa, no en un adhesivo levantado. Si te redirige a una página que pide datos personales o de pago, desconfía.

¿Qué diferencia hay entre phishing y quishing?

El phishing tradicional utiliza principalmente email, SMS o llamadas para engañar al usuario. El quishing es la variante que usa códigos QR como vector inicial. La técnica de engaño es la misma —suplantar una entidad legítima— pero el QR evade muchos filtros antispam y aprovecha la confianza física del entorno donde se coloca.

¿Debo denunciar si veo un QR sospechoso en la vía pública?

Sí. Puedes reportarlo al INCIBE (017), a la Policía Nacional o Guardia Civil, y al ayuntamiento si está en mobiliario urbano. También conviene avisar al negocio afectado (parquímetro, restaurante) para que retire la pegatina fraudulenta y proteja a otros usuarios.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles