Estafas con códigos QR (quishing): la amenaza que no ves venir

Estafas con códigos QR (quishing): la amenaza que no ves venir

Un código QR malicioso pegado encima del original puede vaciarte la cuenta en menos de dos minutos, y tú solo querías ver la carta de los canelones. Eso es el quishing: phishing con QR, el fraude que se ha colado en restaurantes, parquímetros, cargadores de coche eléctrico y hasta en cartas del banco. La estafa QR funciona porque un cuadradito de píxeles es ilegible para un humano. No puedes «pasar el ratón por encima» para ver el enlace. Confías a ciegas. Y ahí es donde el QR falso gana la partida. El fraude QR en restaurante es el caso más comentado en España, pero ni de lejos el único. Aquí va lo que hace un atacante, qué señales delatan un QR manipulado y qué hacer si ya has picado.

Qué es el quishing y por qué funciona tan bien

El quishing (de QR + phishing) sustituye el enlace de un correo o cartel por un código QR. El objetivo es el mismo de siempre: llevarte a una web falsa que copia la de tu banco, tu operadora o la DGT, y quedarse con tus credenciales o tus datos de tarjeta.

La gracia del truco es doble. Primero, el filtro antispam de tu empresa analiza texto y URLs; una imagen con un QR incrustado pasa mucho más fácil que un enlace en texto plano. Segundo, el salto de dispositivo: lees el correo en el portátil corporativo, escaneas con el móvil personal. Ese móvil no tiene el proxy, ni el EDR, ni las políticas de la empresa. Has salido del perímetro tú solito.

A esto se suma el hábito. Desde la pandemia, escanear un QR para leer una carta o pagar un aparcamiento es un gesto automático. Y los gestos automáticos son el mejor amigo de un estafador. Si quieres entender la mecánica de fondo, el patrón es idéntico al que explicamos en el phishing de PayPal: urgencia, marca reconocible, formulario clonado.

Casos reales: dónde te vas a encontrar un QR falso

Estos son los escenarios documentados con más frecuencia por fuerzas de seguridad e INCIBE en los últimos años. No son hipótesis de laboratorio.

  • Fraude QR en restaurante: una pegatina encima del QR de la carta. Te lleva a una web que pide «verificar la edad» o «registrarte para ver el menú» con datos personales, o directamente a un formulario de pago para «reservar mesa».
  • Parquímetros y zona azul: el clásico. QR adhesivo sobre el del ayuntamiento, web clonada del sistema de pago municipal, y tu tarjeta guardada «para futuros pagos». La Policía Nacional y varios ayuntamientos españoles han alertado repetidamente de esta modalidad.
  • Multas falsas en el parabrisas: papelito con logotipo municipal y QR para «pagar con descuento por pronto pago». Presión temporal + importe pequeño = poca resistencia.
  • Cargadores de coche eléctrico: el punto de recarga es un objetivo perfecto porque el pago por QR es el flujo legítimo habitual.
  • Paquetería y avisos de entrega: tarjeta en el buzón con QR para «reprogramar la entrega» pagando unos céntimos de gestión. Esos céntimos sirven para validar la tarjeta.
  • Correos corporativos de «configura tu MFA»: el más rentable para el atacante. QR en un PDF que supuestamente reconfigura tu autenticación de Microsoft 365. Lo que hace es robarte la sesión.
  • Criptomonedas y wallets: QR de dirección de cartera sustituido por el del atacante. Transferencia irreversible.

Señales de alerta: cómo detectar un código QR malicioso

No hay antivirus que lea un QR por ti antes de escanearlo, pero sí hay indicios físicos y digitales bastante fiables.

En el mundo físico

  • Pegatina sobre pegatina. Pasa el dedo por el borde. Si hay relieve, capa doble o burbujas, sospecha. Es la señal número uno.
  • Calidad de impresión distinta al resto del cartel: tipografía que no encaja, tinta más mate, tamaño desalineado.
  • QR suelto en una hoja A4 pegada con celo en un establecimiento. Los negocios serios lo integran en la carta o en un soporte rígido.
  • Ausencia de marca. Un QR municipal legítimo suele venir acompañado de logotipo, nombre del servicio y un teléfono o web escrita en texto.

Después de escanear, antes de tocar nada

La mayoría de cámaras de iOS y Android muestran el dominio en un aviso previo antes de abrir el enlace, aunque en Android depende del fabricante y de la versión. Léelo. Es medio segundo y te ahorra el disgusto.

  • Dominio que no es el que esperas. Un pago de zona azul de un ayuntamiento debería terminar en un dominio oficial, no en pago-zonaazul-app.info.
  • Acortadores (bit.ly, tinyurl, cutt.ly) en contextos oficiales. Ninguna administración pública seria te manda a pagar a través de un acortador.
  • Homoglifos y typosquatting: rnicrosoft, bbva-seguridad, caixabank.verificar-cuenta.com. Lo que importa es lo que va justo antes de la primera barra.
  • Petición de credenciales completas nada más entrar, sin contexto previo.
  • La web pide instalar una app fuera de la Play Store o App Store. Ahí ya estamos hablando de troyano bancario, no de simple phishing.

Herramientas que sí ayudan

HerramientaPara qué sirve
VirusTotalPega la URL que te ha dado el QR y la contrasta con decenas de motores de reputación. Gratis y sin registro.
urlscan.ioAbre la web en un entorno aislado y te muestra captura, dominios contactados y redirecciones. Ideal para ver a dónde acaba un acortador sin exponerte.
Have I Been PwnedComprueba si tu correo aparece en filtraciones conocidas. Útil después de un incidente para saber qué cuentas revisar.
Google Safe Browsing / Navegación seguraActivado por defecto en Chrome y derivados. Bloquea buena parte de los dominios de phishing ya reportados.

Un consejo poco glamuroso pero eficaz: desinstala esos lectores de QR de terceros llenos de anuncios. La cámara nativa del móvil ya lo hace, en la mayoría de modelos muestra la URL antes de abrir y no vende tu historial de escaneos a nadie.

Qué hacer si ya has picado

Velocidad sobre elegancia. El orden importa.

  1. Corta la conexión del dispositivo si has descargado algún archivo o APK. Modo avión.
  2. Llama a tu banco y bloquea la tarjeta. Los números de atención antifraude figuran en el reverso físico de la tarjeta y en la app; no los busques en Google, que también hay estafas de falsos teléfonos de soporte.
  3. Cambia la contraseña del servicio afectado desde otro dispositivo limpio. Y de cualquier otro sitio donde reutilizaras esa misma contraseña, que ya sabemos que sí.
  4. Activa o revisa el segundo factor. Si aún no lo tienes en todas partes, esta es la señal para configurar la verificación en dos pasos en tus cuentas principales. Prioriza apps TOTP o llaves físicas sobre el SMS.
  5. Revisa sesiones activas en Google, Microsoft y tu banco. Cierra todas las que no reconozcas: si te han robado la cookie de sesión, cambiar la contraseña no siempre expulsa al intruso.
  6. Denuncia. Es el paso que casi nadie da y el que permite que el dominio caiga.

Dónde denunciar en España

  • INCIBE — línea de ayuda en ciberseguridad 017, gratuita y confidencial. Orientan sobre los pasos concretos.
  • Policía Nacional (Unidad Central de Ciberdelincuencia) o Guardia Civil (Grupo de Delitos Telemáticos). Denuncia formal, imprescindible para reclamar al banco.
  • AEPD si ha habido tratamiento indebido de tus datos personales.
  • Al establecimiento, si el QR falso estaba en un bar o un parquímetro. Suelen no tener ni idea de que lo tienen encima.

Sobre el dinero: la PSD2 (Directiva (UE) 2015/2366) y su transposición en España mediante el Real Decreto-ley 19/2018 obligan a la autenticación reforzada del cliente y establecen que, en operaciones no autorizadas, la entidad debe devolver el importe salvo que acredite negligencia grave o fraude del usuario. Traducción práctica: denuncia siempre y por escrito, porque la carga de la prueba no recae exclusivamente en ti.

Prevención en empresa: el quishing es un problema de correo

Para una pyme, el vector real no es el bar de la esquina, es el buzón corporativo. Un PDF con QR y el asunto «Acción requerida: caducidad de su contraseña» tiene una tasa de éxito incómodamente alta.

  • Filtrado que analice imágenes adjuntas, no solo texto y URLs. Los filtros clásicos basados en listas de dominios no ven nada dentro de un PNG.
  • SPF, DKIM y DMARC bien configurados y en modo reject. No paran el quishing desde dominios de terceros, pero impiden que suplanten el tuyo. Si quieres entender qué información viaja en un correo, mira lo que revelan las cabeceras y metadatos del email.
  • Formación con ejemplos reales. Simulacros que incluyan QR, no solo enlaces. El personal está entrenado para desconfiar de un link raro y no de un cuadradito.
  • MFA resistente al phishing: FIDO2 o passkeys. Un atacante que roba credenciales por quishing se queda a medias si el segundo factor está ligado al dominio.
  • Política clara de BYOD. Si el móvil personal accede a recursos de empresa, entra en el alcance de seguridad. Y refuerza el perímetro clásico: tener bien configurado el firewall de Windows sigue siendo higiene básica en los equipos de escritorio.
  • Refuerza el buzón con reglas específicas. Nuestra guía para filtrar spam en Outlook cubre la configuración paso a paso.

Si estás digitalizando procesos y quieres que el formulario de pago o la app de tu negocio no se conviertan en el eslabón débil, conviene plantear la seguridad desde el diseño. En el desarrollo de apps móviles para iOS y Android eso significa validación en servidor, certificate pinning y no confiar nunca en el cliente. Lo mismo aplica a un WordPress profesional: plugins actualizados y cabeceras de seguridad decentes evitan que tu web acabe alojando la página de phishing de otro.

Preguntas frecuentes

¿Puede un código QR instalar un virus solo con escanearlo?

No directamente. Un QR es únicamente texto codificado: no ejecuta nada por sí mismo. El riesgo aparece cuando abres la URL que contiene y descargas un archivo o introduces datos. Dicho esto, si tu navegador o sistema tiene vulnerabilidades sin parchear, una web maliciosa sí puede intentar explotarlas, así que mantener el móvil actualizado no es opcional.

¿Cómo sé si el QR de la carta del restaurante es falso?

Tócalo: si notas una pegatina superpuesta, con burbujas o bordes despegados, es la señal más clara. Y revisa la URL en la previsualización de la cámara antes de abrirla; la carta de un restaurante no debería pedirte datos de tarjeta, registro con DNI ni instalar ninguna aplicación.

¿Me devuelve el banco el dinero si me estafan con un QR?

Depende de si se acredita negligencia grave por tu parte, pero la normativa europea PSD2 sitúa la responsabilidad por defecto en la entidad ante operaciones no autorizadas. Denuncia ante Policía o Guardia Civil, reclama por escrito al banco y conserva capturas de la web falsa y del QR físico como prueba.

¿Son seguras las apps lectoras de QR que descargo del móvil?

Muchas son innecesarias y algunas bastante intrusivas: piden permisos desproporcionados y monetizan tu actividad. La cámara nativa de Android e iOS escanea QR desde hace años y, en la mayoría de modelos, muestra la URL antes de abrirla, que es justo la protección que necesitas.

¿El quishing afecta también a los correos del trabajo?

Es precisamente donde más ha crecido, porque la imagen del QR esquiva los filtros que analizan texto y enlaces. Desconfía de cualquier correo que te pida escanear un código para «reconfigurar tu MFA» o «validar tu buzón», y verifica siempre por un canal aparte con tu departamento de IT.

El siguiente paso

Coge el móvil ahora mismo, comprueba en los ajustes de la cámara que el escaneo de códigos QR está activado y escanea cualquier QR de casa para ver cómo se comporta: si te muestra el dominio en un aviso antes de abrirlo, bien; si salta directo a la web, instala un lector que sí enseñe la URL primero. Treinta segundos de configuración que te dan el único margen que importa: el de leer a dónde vas antes de llegar. Y si te interesa este tipo de análisis en formato práctico, en el blog tienes más material sobre adjuntos de email peligrosos y otras técnicas que siguen funcionando por pura inercia humana. Para explicaciones de tecnología sin jerga, Fácil Para Todos también merece un vistazo.

estafa qr quishing código qr malicioso qr falso fraude qr restaurante

Artículos relacionados

← Volver al blog