Guías básicas

Quishing: así te estafan con un código QR (y cómo evitarlo)

Qué es el quishing, dónde aparecen los códigos QR fraudulentos (parquímetros, cartas, emails) y cómo escanearlos sin riesgo.

El quishing es phishing hecho con códigos QR. En lugar de un enlace que puedes leer, te ofrecen un cuadrado de puntos que no dice nada a simple vista. Lo escaneas con el móvil y acabas en una web falsa que te pide pagar o identificarte.

Dónde aparecen los QR fraudulentos

  • Parquímetros y cargadores de coche eléctrico. Los estafadores pegan una pegatina con su propio QR encima del original. Pagas el aparcamiento en una web falsa y entregas tu tarjeta.
  • Terrazas y restaurantes. Un QR de «carta» o de «pago de la cuenta» sustituido por otro.
  • Cartas en papel. Multas, avisos de paquetes o notificaciones de impuestos inventadas que te invitan a «pagar cómodamente escaneando el código».
  • Correos electrónicos. Un QR dentro de un email de «verificación de cuenta». Es un truco para esquivar los filtros de correo, que analizan los enlaces pero no siempre las imágenes, y para que lo abras en el móvil, donde ves menos detalles.

Por qué es tan eficaz

Con un enlace escrito, al menos puedes leer la dirección. Con un QR no ves nada hasta que ya lo has escaneado, y en la pantalla del móvil la dirección aparece pequeña y a menudo recortada. Además, asociamos los QR a situaciones cotidianas y seguras: la carta del bar, el billete de tren, el pago en una tienda.

Cómo escanear sin riesgo

  1. Mira el código antes de escanear. ¿Es una pegatina puesta encima de otra cosa? ¿Tiene los bordes levantados? En la calle, esa es la señal más clara.
  2. Lee la dirección antes de abrirla. La cámara del móvil te muestra un aviso con el enlace. Comprueba que el dominio real corresponde a quien dice ser.
  3. No pagues desde un QR de la calle. Para aparcar, usa la app oficial de tu ayuntamiento o paga en la máquina. Para multas e impuestos, entra tú en la sede electrónica oficial.
  4. Nunca metas contraseñas en una web a la que has llegado desde un QR de un correo.

Con nuestro escáner de QR puedes leer el código con la cámara o desde una foto y ver a dónde lleva sin abrirlo. Te marca si el dominio imita a una marca, si es un acortador o si descarga un archivo.

Otros QR que conviene revisar

No todos los códigos abren webs. Algunos te conectan a una red wifi, preparan una llamada o un SMS o inician un pago en criptomonedas. Un QR de wifi en un local puede ser de una red falsa creada para espiar el tráfico; un QR que prepara un SMS puede enviarlo a un número de tarificación especial. Nuestro escáner identifica el tipo de contenido y te avisa de estos casos.

Si ya has pagado o metido datos

Sigue los mismos pasos que con cualquier phishing: llama a tu banco para bloquear la tarjeta, cambia las contraseñas que hayas escrito y guarda una foto del código como prueba para la denuncia. Tienes la lista completa en qué hacer si has caído en un phishing. Y si ves un QR sospechoso pegado en un parquímetro, avisa al ayuntamiento para que lo retiren.