Códigos QR maliciosos: cómo reconocerlos y evitarlos
Los códigos QR se han convertido en una forma habitual de abrir una web, consultar una carta, pagar o descargar una aplicación. Sin embargo, también pueden utilizarse para dirigirnos a páginas falsas, robar credenciales o instalar malware. Esta técnica se conoce como quishing, una variante del phishing basada en códigos QR.
El problema es que un QR no muestra a simple vista su destino. Además, muchas personas lo escanean con el móvil sin aplicar las mismas precauciones que tendrían al abrir un enlace recibido por correo electrónico. En 2026, reconocer estas amenazas es esencial para proteger cuentas, datos bancarios y dispositivos.
¿Qué es un código QR malicioso?
Un código QR malicioso es una imagen manipulada para llevarte a un sitio web fraudulento, iniciar una descarga peligrosa o realizar una acción no deseada. El código en sí no suele infectar el dispositivo: el riesgo aparece cuando visitas la dirección, introduces información o instalas algo desde ella.
Los delincuentes pueden pegar un QR falso encima de uno legítimo en carteles, parquímetros, restaurantes, cajeros o paquetes. También pueden enviarlo mediante correos, mensajes SMS, redes sociales, anuncios y documentos aparentemente oficiales.
Señales para detectar un QR peligroso
La pegatina parece superpuesta
Antes de escanear un código físico, comprueba si hay otra pegatina encima, bordes levantados, diferencias de color o un diseño que no encaja con el resto del cartel. En lugares públicos, esta es una de las técnicas más frecuentes para sustituir un QR legítimo.
La dirección web resulta extraña
Después de escanearlo, no abras automáticamente el enlace. Revisa el dominio completo. Desconfía de direcciones con errores ortográficos, dominios poco habituales, nombres excesivamente largos, subdominios engañosos o sustituciones como «paypaI» con una I mayúscula en lugar de una «l».
Que la dirección empiece por https:// no demuestra que sea legítima. El cifrado protege la conexión, pero una página fraudulenta también puede utilizar un certificado HTTPS.
Te pide acciones urgentes o datos sensibles
Desconfía si la web afirma que debes pagar una multa inmediatamente, verificar tu cuenta, reclamar un premio, confirmar una entrega o evitar un bloqueo. Ningún código QR fiable debería presionarte para introducir contraseñas, códigos de autenticación, datos bancarios o información del DNI sin una razón clara.
Solicita descargar una aplicación
Un QR que dirige a un archivo APK en Android, a una aplicación fuera de la tienda oficial o a un perfil de configuración merece máxima precaución. En iPhone también pueden existir riesgos mediante perfiles, calendarios, permisos o páginas que imitan la App Store.
Cómo escanear códigos QR de forma segura
- Usa la cámara integrada o un lector conocido y evita aplicaciones QR desconocidas que pidan permisos innecesarios.
- Previsualiza el enlace antes de abrirlo y comprueba el dominio letra por letra.
- Escribe manualmente la web oficial si el QR solicita iniciar sesión, efectuar un pago o confirmar una cuenta.
- No introduzcas credenciales en páginas a las que hayas llegado desde un código inesperado.
- Actualiza el sistema, el navegador y las aplicaciones para corregir vulnerabilidades conocidas.
- Mantén activada la protección antiphishing del navegador y utiliza un gestor de contraseñas: normalmente no rellenará datos en un dominio falso.
Precauciones con pagos y redes Wi-Fi
Los códigos QR de aparcamientos, restaurantes y comercios son objetivos habituales. Antes de pagar, verifica que el nombre del establecimiento, el importe y el destinatario coinciden. Si la operación parece sospechosa, cancélala y utiliza la aplicación bancaria oficial, escrita o abierta desde su icono habitual.
Evita además escanear códigos recibidos junto a instrucciones para conectarte a una red Wi-Fi desconocida. Un atacante podría combinar una red falsa con una página de inicio diseñada para robar datos. Cuando uses Wi-Fi público, una VPN como NordVPN, Surfshark, ExpressVPN, ProtonVPN o Mullvad puede cifrar el tráfico entre tu dispositivo y el servidor VPN. No obstante, una VPN no convierte en segura una web fraudulenta: el dominio y el contenido siguen siendo responsabilidad del sitio visitado.
Qué hacer si has escaneado un QR malicioso
- Cierra la página y no descargues archivos ni introduzcas más información.
- Si has escrito una contraseña, cámbiala desde la web oficial y activa la autenticación multifactor, preferiblemente con una aplicación de códigos o una llave de seguridad.
- Si has facilitado datos bancarios, contacta inmediatamente con tu banco, bloquea la tarjeta si es necesario y revisa los movimientos.
- Elimina archivos descargados, aplicaciones desconocidas y perfiles de configuración que no reconozcas.
- Ejecuta un análisis de seguridad, actualiza el dispositivo y revisa sus permisos.
- Guarda capturas y denuncia el fraude a la plataforma correspondiente o a las autoridades, como INCIBE y la Policía Nacional.
La regla más importante
Trata cada código QR como un enlace desconocido, no como una garantía de confianza. Detente, revisa el destino y realiza la acción desde la aplicación o la web oficial cuando haya dinero, contraseñas o documentos personales de por medio. Unos segundos de comprobación pueden evitar un robo de identidad o una pérdida económica.