25 de septiembre de 2026

Los códigos QR se han convertido en una herramienta habitual para acceder rápidamente a una web, consultar una carta de restaurante, pagar, registrarse en un servicio o descargar información. Precisamente por su comodidad, también están siendo utilizados en campañas de phishing. Cuando un código QR se utiliza como señuelo para llevar a una víctima a una página fraudulenta, hablamos de quishing, una combinación de “QR” y “phishing”.

La técnica no necesita que el código QR sea especialmente sofisticado. El objetivo es aprovechar un comportamiento muy habitual: escanear el código sin comprobar primero dónde conduce. INCIBE ya documentó campañas de phishing que utilizaban códigos QR y advertía de que esta técnica podía dificultar la detección mediante determinadas herramientas de seguridad.

¿Qué es exactamente el quishing?

El quishing es una modalidad de phishing en la que el atacante introduce un código QR dentro del mensaje, documento o soporte físico. Al escanearlo, el teléfono abre una dirección web que puede parecer legítima pero que está diseñada para engañar al usuario.

Por ejemplo, una víctima puede recibir un correo que aparenta proceder de una empresa conocida y que indica que existe un problema con un pago o una cuenta. En lugar de incluir un enlace de texto, el mensaje contiene un código QR acompañado de instrucciones para escanearlo.

Microsoft describe precisamente este funcionamiento: el QR puede aparecer en una imagen, PDF o documento y llevar al usuario hasta una página preparada para robar credenciales. El problema es que la interacción pasa del ordenador al móvil, donde resulta más difícil inspeccionar visualmente el destino antes de abrirlo.

¿Por qué un QR puede hacer que bajemos la guardia?

La principal diferencia frente al phishing tradicional está en la forma de presentar el enlace. En un correo convencional podemos colocar el cursor sobre un enlace y comprobar la dirección real. Con un QR, muchas personas simplemente apuntan la cámara y aceptan la dirección que aparece.

Además, el usuario puede interpretar el QR como un elemento neutral. Un código impreso en un cartel, incluido en un PDF o enviado por correo electrónico puede transmitir una falsa sensación de legitimidad.

El atacante tampoco necesita necesariamente infectar el teléfono. En muchos casos, el objetivo es conseguir que la víctima introduzca información en una página falsa: usuario y contraseña, datos bancarios, información de una tarjeta o códigos de autenticación.

Dónde puede aparecer un código QR malicioso

  • Correos electrónicos: supuestas alertas bancarias, problemas de facturación o avisos de seguridad.
  • PDF y documentos: especialmente cuando el documento imita una comunicación empresarial.
  • Carteles y pegatinas: un atacante puede colocar un QR falso sobre otro código legítimo.
  • Mensajes de texto: pueden utilizarse para crear una situación urgente y dirigir posteriormente al QR.
  • Redes sociales: publicaciones o mensajes privados que prometen promociones, sorteos o descuentos.

Microsoft recomienda comprobar especialmente los códigos QR colocados en lugares públicos, ya que una pegatina superpuesta puede sustituir un código legítimo por otro controlado por un atacante.

El método de los 5 segundos antes de escanear

No es necesario analizar técnicamente cada código QR. Antes de escanearlo, basta con hacer cinco comprobaciones rápidas:

  1. ¿Esperaba ese QR? Si aparece de repente en un correo o mensaje que no esperaba, aumenta la precaución.
  2. ¿Quién me lo está enviando? Comprueba el remitente y el contexto del mensaje.
  3. ¿Me está metiendo prisa? Frases como “tu cuenta será bloqueada hoy” o “realiza la verificación inmediatamente” son señales habituales de ingeniería social.
  4. ¿Qué debería conseguir escaneándolo? Si simplemente necesitas consultar una información, no debería ser necesario entregar posteriormente credenciales o datos bancarios.
  5. ¿El QR parece manipulado? En carteles físicos, comprueba que no exista una pegatina colocada encima del código original.

Lo más importante ocurre después de escanear

Escanear un QR no significa automáticamente que hayas sido víctima de una estafa. El momento crítico llega cuando se abre la dirección y se empieza a interactuar con ella.

Antes de introducir cualquier información, mira la dirección web que aparece en el navegador. El nombre del sitio debe coincidir con el servicio que supuestamente estás utilizando. Los delincuentes pueden utilizar dominios parecidos al original, errores mínimos de escritura o páginas diseñadas para parecer idénticas a las legítimas.

También conviene recordar que HTTPS no demuestra que una página sea legítima. El cifrado protege la comunicación entre el navegador y el servidor, pero un sitio fraudulento también puede utilizar HTTPS.

Si el QR supuestamente procede de tu banco, correo electrónico o alguna plataforma importante, una alternativa más segura es cerrar la página y acceder al servicio utilizando su aplicación oficial o escribiendo manualmente la dirección conocida.

Ejemplo: un falso aviso de cuenta

Imagina recibir un correo con el siguiente mensaje:

“Se ha detectado un problema con su cuenta. Para evitar la suspensión del servicio, escanee el código QR y complete la verificación de seguridad antes de 24 horas.”

El QR conduce a una página visualmente similar a la del supuesto servicio. La web solicita correo electrónico, contraseña y posteriormente información adicional.

La señal de alarma no es únicamente el QR. El problema está en la combinación de urgencia + suplantación + petición de información sensible. Microsoft identifica precisamente la urgencia y la suplantación de entidades de confianza como elementos habituales de las campañas de phishing.

Qué hacer si ya has escaneado un QR sospechoso

Si únicamente has escaneado el código y has cerrado la página sin introducir información ni instalar nada, el riesgo es diferente de haber entregado credenciales o datos financieros. En cualquier caso, conviene revisar qué ocurrió.

  • No introduzcas más información en la página.
  • Cierra el sitio y evita volver a acceder mediante el QR.
  • Si introdujiste una contraseña, cámbiala desde la web o aplicación oficial y no reutilices la misma contraseña en otros servicios.
  • Si proporcionaste datos bancarios o de tarjeta, contacta cuanto antes con tu entidad mediante sus canales oficiales.
  • Si descargaste o instalaste una aplicación desde la página, revisa el dispositivo y elimina cualquier aplicación que no reconozcas.
  • Guarda capturas, mensajes, correos y direcciones utilizadas como evidencia.

Microsoft recomienda cambiar inmediatamente las contraseñas afectadas y activar la autenticación multifactor cuando se hayan entregado credenciales en una campaña de phishing.

Cómo comprobar un código QR antes de acceder a una página web

Una amenaza que está creciendo

El quishing no es una técnica teórica. Microsoft registró durante el primer trimestre de 2026 un fuerte incremento de los ataques de phishing mediante códigos QR: sus sistemas observaron un crecimiento desde 7,6 millones de ataques en enero hasta 18,7 millones en marzo. Durante el segundo trimestre el volumen descendió, pero continuó registrándose actividad significativa.

Una de las razones de su utilización es que el código QR puede ocultar visualmente la dirección de destino y trasladar al usuario desde un correo electrónico protegido por filtros hasta un teléfono móvil. Esto no convierte todos los QR en peligrosos, pero sí hace que sea importante desarrollar el hábito de comprobar el destino antes de proporcionar información.

Checklist: cómo evitar el quishing

SituaciónQué hacer
QR recibido por correo inesperadoNo escanearlo directamente; acceder al servicio desde su web o aplicación oficial.
QR con mensaje urgenteDesconfiar de la presión y verificar el aviso por otro canal.
QR en un cartelComprobar que no haya pegatinas o modificaciones sobre el código.
Después de escanearRevisar la dirección web antes de introducir cualquier dato.
Solicita contraseña o tarjetaDetener el proceso y acceder al servicio por un canal oficial.
Ya has introducido datosCambiar credenciales y contactar con el servicio o entidad afectada.

Conclusión

El código QR no es peligroso por sí mismo. El problema aparece cuando se utiliza como mecanismo para ocultar el destino de un enlace y conseguir que el usuario actúe sin comprobarlo.

La protección más efectiva consiste en cambiar un pequeño hábito: no confiar en un QR simplemente porque aparezca en un documento, correo o cartel. Comprueba el contexto, revisa la dirección después de escanear y, cuando se trate de una cuenta importante, utiliza directamente la aplicación o página oficial del servicio.

En ciberseguridad, unos segundos de comprobación pueden evitar que una acción aparentemente inocente termine exponiendo una contraseña, una tarjeta o información personal.

Fuentes y recursos oficiales

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *