El quishing, la estafa con códigos QR que se dispara en España y Europa

  • Los ciberdelincuentes usan códigos QR para ocultar enlaces maliciosos y evitar filtros de seguridad.
  • España es el segundo país del mundo con más detecciones de quishing, según ESET, con un 17% de los casos.
  • El INCIBE y la OCU alertan de QR falsos en parquímetros, restaurantes y multas de tráfico.
  • Los expertos recomiendan verificar el destino del enlace antes de escanear y desconfiar de mensajes que piden credenciales.

Códigos QR de seguridad quishing

Los códigos QR se han convertido en una herramienta cotidiana para pagar, acceder a menús o conectarse a servicios digitales. Pero esa familiaridad también ha sido aprovechada por los ciberdelincuentes para dar un nuevo impulso al fraude informático. La empresa de seguridad ESET ha detectado un aumento notable del quishing, una variante del phishing que utiliza estos códigos de puntos para dirigir a los usuarios a portales maliciosos sin que puedan leer la URL de destino.

Las cifras más recientes hablan claro: el informe ESET Threat Report H1 2026 señala que los códigos QR maliciosos aparecen en el 11% de todos los correos de phishing, con más de 100.000 detecciones mensuales de media. España, de hecho, se sitúa como el segundo país del mundo en número de ataques de este tipo, solo por detrás de Estados Unidos.

Nuevos métodos de pago y autentificación
Artículo relacionado:
Nuevos métodos de pago y autenticación biométrica en el comercio electrónico

¿Qué es el quishing y por qué está en auge?

El quishing no deja de ser una variante del phishing clásico, pero con un ingrediente extra: el enlace dañino está oculto dentro de un código QR. El usuario escanea la imagen y acaba en una web fraudulenta que puede robarle las claves bancarias, sus credenciales de acceso o incluso instalar un software malicioso en el dispositivo.

Una de las razones de su éxito es que el destino del enlace no se ve a simple vista. En un correo sospechoso puede ver en el dominio ilegítimo; aquí todo está comprimido en un cuadrado de píxeles. Además, estos códigos se integran en los mensajes como imagen adjunta o en un PDF, lo que evade muchos filtros de seguridad de correo electrónico. Y el truco tiene más alcance porque saca la comunicación de la computadora de trabajo y la pasa al teléfono móvil, un dispositivo que muchas veces no tiene los mismos niveles de protección.

La ingeniería social también juega un papel importante. Los criminales utilizan la imagen de marcas conocidas, como DocuSign o Microsoft, y aprovechan situaciones de urgencia, por ejemplo, para avisar de que la cuenta será suspendida si no se autentica. El resultado es que el mensaje llega a la bandeja de entrada, y el empleado no encuentra ningún indicio habitual de phishing, porque no hay texto que leer en el enlace.

Código QR en ciberseguridad

El quishing en España, una alerta que no frena

España se ha convertido en uno de los focos principales de este tipo de fraude. ESET estima que el 17% de las detecciones mundiales de quishing se concentran en el país, con lo que confirma que la técnica ha encontrado un terreno útil. Uno de los casos más representativos fue resuelto gracias a la intervención del Instituto Nacional de Ciberseguridad (INCIBE). Una clienta de un restaurante escaneó el código QR de la carta, que estaba manipulado, y acabó suscrita a un servicio premium sin saberlo.

La OCU también ha puesto el foco sobre los QR falsos que se pegan en los coches para simular multas de la DGT. Al escanear el código para pagar la sanción, la víctima entrega los datos de su tarjeta a un sitio web duplicado. Los timos en la calle no se quedan ahí: se han visto adhesivos con QR fraudulentos encima de los códigos auténticos de parquímetros y bicicletas compartidas. Los atacantes tapan el original con un código impreso que apunta a su propio dominio.

Los laboratorios de ESET señalan que el pasado mes de abril de 2026 se produjo el pico de detecciones, aunque la serie temporal ya empezó a mostrar una subida constante. La seguridad móvil y el correo electrónico de las empresas son el principal escudo, pero la relajación en el hábito del usuario está haciendo el resto.

Las otras caras del fraude con QR

No todo es el fraude masivo contra clientes de un restaurante. La organización estadounidense IRS (servicio tributario) también ha detectado campañas en las que se entregan cartas físicas imitando notificaciones fiscales, con un QR que promete verificaciones de cuentas o documentación para los propietarios de criptomonedas. Al escanear el código, la víctima acaba en una web que pide frases semilla o claves privadas, es decir, el elemento que da control sobre los fondos digitales.

El caso de los estados también está detrás de estas trampas. Un aviso del FBI de enero de 2026 mencionaba al grupo Kimsuky, supuestamente ligado a Corea del Norte, como responsable de ataques de ciberespionaje con QR en los que usaban pretextos como documentos gubernamentales o formularios para acceder a organizaciones de investigación. Es decir, la técnica también se ha colado en el arsenal de los grupos APT, con el objetivo de comprometer redes de alto valor.

Cómo protegerse frente al quishing

La principal barrera contra este fraude es algo tan básico como aprender a dudar. El INCIBE recomienda detenerse antes de escanear cualquier código QR que esté pegado en un lugar público. Si el adhesivo se ve levantado, presenta algún tono de manipulación o está directamente encima de otro código, no se debería usar. En el caso de correos electrónicos, hay que desconfiar de cualquier mensaje no solicitado que inste a escanear un QR, sobre todo si se trata de comunicaciones con una presión temporal excesiva.

También conviene observar la URL a la que lleva el código. Si el móvil ofrece una vista previa del enlace, hay que revisar erratas, dominios acortados o variaciones extrañas de webs conocidas. Desactivar la apertura automática de enlaces al escanear un QR es otra capa de protección útil, tanto en sistemas iOS como Android. Y nunca se debe facilitar información de pago, credenciales ni secretos de cartera sin haberse asegurado por un canal distinto de que el que solicita es el legítimo.

Para las empresas, los expertos de ESET recomiendan incluir el quishing en los programas de concienciación y en las simulaciones de phishing. La tecnología, además, es otro pilar: filtros de correo capaces de extraer y analizar los QR de los archivos, protección de los dispositivos móviles corporativos y autenticación resistente al phishing para las cuentas de mayor privilegio. Aplicar el principio de mínimo privilegio y mantener el software actualizado son pasos adicionales que hacen que un escaneo malintencionado no se convierta en un compromiso crítico de la red.

La fama de los códigos QR no es una novedad, pero la de los ataques tampoco. El quishing se ha consolidado como la amenaza que mueve a los datos a través de una pantalla y un patrón binario, y las medidas que funcionan para el phishing de texto sirven también aquí si se aplican con sentido común. España ya está en el punto de mira, y la diferencia entre ser la víctima y que todo quede en un susto depende de esa pequeña costumbre de comprobar, antes de escanear, que el destino no sea un engaño.


Añadir como fuente preferida en Google