Lo que hace unos años era un recurso técnico reservado a entornos logísticos se ha convertido en un elemento cotidiano en España. Hablamos del código QR, ese cuadrado con patrones blancos y negros que escaneamos a diario para ver una carta, pagar el parking, acceder a un evento o conectarnos al WiFi del bar. Pero su comodidad tiene una cara B: la misma facilidad con la que se genera y se usa ha abierto la puerta a nuevas estafas que crecen al calor de su popularidad.
Todo se aceleró en 2020. Con la llegada de la pandemia de coronavirus, los locales tuvieron que adaptarse a toda prisa y encontraron en el QR una vía rápida para ofrecer menús sin papel y sin contacto. Aquel cambio de hábitos llegó para quedarse, y hoy el código no solo sigue presente en la hostelería, sino que también se usa para pagos, entradas digitales, trámites o incluso para acceder a redes WiFi sin teclear contraseñas largas. Eso sí, con el tiempo también se ha convertido en un blanco atractivo para los ciberdelincuentes, que han bautizado su nueva modalidad de ataque como QRishing. Y en esta historia, el eslabón más débil suele ser la prisa del usuario.
Qué es y cómo funciona un código QR
Un código QR (Quick Response, respuesta rápida) es una etiqueta óptica que almacena información de forma bidimensional. A diferencia del tradicional código de barras, que guarda los datos en una sola dirección, el QR los distribuye tanto en horizontal como en vertical dentro de una cuadrícula. Esa estructura permite incluir bastante más contenido en el mismo espacio y, además, incluye sistemas de corrección de errores que permiten leerlo aunque tenga algún daño parcial o una mancha pequeña.
El proceso de creación es sencillo: un generador transforma el contenido deseado (una URL, un texto, un teléfono o datos de conexión a una red WiFi) en bits, los coloca en la cuadrícula y añade tres cuadrados de esquina que ayudan a la cámara a orientarse. Esa facilidad de creación ha multiplicado su uso, pero también ha abierto la puerta a que cualquiera pueda crear un código QR con fines maliciosos sin necesidad de conocimientos técnicos.
Dentro de los tipos de QR más habituales encontramos el estático y el dinámico. El primero guarda la información de forma fija, de manera que si necesitas cambiar el contenido, debes generar un nuevo código y volver a distribuirlo. Es útil para datos que no cambian, como un número de serie o un registro puntual. El segundo, en cambio, funciona a través de una redirección corta: el QR apunta a una dirección intermedia que se puede modificar, de modo que si cambias el destino tras haberlo impreso, no hace falta reimprimir nada. Es la opción elegida por restaurantes y comercios porque les permite actualizar menús u ofertas sin generar un código nuevo cada semana.
El lado oscuro: así funciona el QRishing
El problema llegó cuando los ciberdelincuentes empezaron a ver en el QR un canal perfecto para el engaño. El QRishing es una variante del phishing tradicional en la que el atacante imprime un código falso y lo pega sobre uno legítimo o lo coloca en lugares públicos como parquímetros, carteles de estacionamiento, paredes o tablones de anuncios. Cuando la víctima escanea, accede a una web fraudulenta que suplanta la identidad de una empresa, una entidad bancaria o un servicio oficial, con el objetivo de robar contraseñas, datos personales o información bancaria.
Uno de los trucos más habituales consiste en pegar un sticker encima del QR original, por ejemplo en una mesa de un restaurante o en un cartel de pago del parking. Si el código se ve despegado, mal alineado o con una calidad de impresión distinta al resto del cartel, lo mejor es no escanearlo. También se han detectado casos de paquetes no solicitados que llegan a domicilio con un QR para “confirmar la entrega” o “rastrear el envío” y que en realidad dirigen a una web fraudulenta. Los mensajes de WhatsApp que invitan a escanear un código para vincular un dispositivo, cuando en realidad lo que se hace es dar acceso a la cuenta a un tercero, son otra de las tretas más repetidas en España y en el resto de Europa.
El contexto vacacional multiplica el riesgo. En agosto, coincidiendo con las operaciones de cierre y las contrataciones temporales, los expertos advierten de que los ciberdelincuentes amplían sus campañas a todo el entorno del viaje: billetes de avión que llegan por correo “urgente”, suplantaciones de plataformas de reservas, falsos reembolsos por retrasos o tasas pendientes. Y no solo eso, el vishing (suplantación por voz) ha evolucionado con la clonación de voces mediante IA para engañar a empleados y conseguir transferencias o cambios de cuenta bancaria. En estos casos, la recomendación de los especialistas es clara: ante una llamada o un mensaje urgente, desconfía y verifica el origen por otro canal antes de actuar.

Cómo detectar un QR falso antes de escanearlo
El Instituto Nacional de Ciberseguridad de España (INCIBE) lleva tiempo emitiendo advertencias al respecto. La principal recomendación es previsualizar la URL antes de abrirla. Tanto en Android como en iPhone, tras escanear el código aparece la dirección de destino, así que tómate un par de segundos para revisarla. Si el dominio no coincide con el nombre oficial de la empresa, si tiene errores de tipeo o caracteres extraños, o si se trata de un enlace acortado, lo mejor es salir de ahí sin hacer clic.
Otra señal de alerta es que el teléfono solicite descargar un archivo con extensión APK, algo especialmente peligroso en dispositivos Android porque puede instalar malware. También debes desconfiar si te pide introducir contraseñas o datos bancarios inmediatamente después de abrir la página. Las webs legítimas rara vez piden este tipo de información en un primer acceso desde un QR.
Entre los consejos prácticos que repiten los expertos destacan:
- Escanea únicamente códigos de fuentes confiables, preferiblemente sobre soportes fijos y no sobre stickers añadidos.
- Verifica la dirección web antes de abrir el enlace y no te fíes de los acortadores.
- Usa la cámara nativa del móvil en lugar de aplicaciones de terceros para escanear.
- Evita introducir información personal o bancaria si el sitio genera la más mínima duda.
- Mantén actualizado el sistema operativo y las aplicaciones del teléfono.
Si ya has escaneado un código sospechoso y has entrado en una página extraña, lo primero que debes hacer es cerrarla de inmediato. Si llegaste a introducir una contraseña, cámbiala cuanto antes desde la página oficial del servicio y activa la verificación en dos pasos. Y si has descargado una aplicación desconocida, desinstálala y realiza un análisis de seguridad en el dispositivo. Además, conviene revisar los movimientos de las cuentas bancarias asociadas y, si hay alguna operación rara, contactar con el banco para bloquear la tarjeta. Actuar con rapidez puede marcar la diferencia entre un susto mayor o un simple contratiempo.
Más allá del fraude: los QR también tienen su lado positivo
Pese a los riesgos, no hay que demonizar el código QR. Sigue siendo una herramienta útil, económica y muy versátil para negocios y administraciones. Permite acceder a documentos y vídeos, pagar, usar entradas digitales, obtener información en museos, compartir ubicaciones o conectarse a una red WiFi sin escribir la contraseña. Su facilidad para pasar del papel al móvil explica que, incluso superada la pandemia, continúe instalado en nuestra rutina. El secreto está en usarlo con cabeza y aplicando la máxima que repiten los especialistas en ciberseguridad: nunca actúes por impulso y verifica siempre el canal antes de dar un paso.
Así que la próxima vez que saques el móvil para escanear un código en la calle, en un taxi o en la barra de un bar, tómate unos segundos para mirar bien el soporte y la dirección web a la que te dirige. La tecnología ha hecho que abrir una página sea cuestión de un segundo, pero esa misma velocidad también juega a favor de los que quieren engañarte. Con un poco de atención, el QR seguirá siendo eso que nos hace la vida más fácil sin poner en riesgo nuestros datos.
