Estafas con Códigos QR: Qué Son y Cómo Proteger su Negocio
Una estafa con código QR, a veces llamada quishing, esconde un enlace web malicioso dentro de un código QR. Como el enlace está enterrado en una imagen en lugar de escrito como texto, se cuela por delante de los filtros de correo que normalmente detectan enlaces maliciosos, y escanear el código suele llevar a la víctima a un teléfono personal que queda fuera de la seguridad de la empresa. Microsoft reportó un aumento del 146 % en el phishing con códigos QR durante el primer trimestre de 2026.
Los códigos QR pasaron de novedad a infraestructura en unos tres años, y los atacantes fueron detrás. La técnica funciona por una razón estructural y aburrida: su filtro de correo lee texto, y un código QR es una imagen.
Hay una segunda razón por la que funciona, y es la que conviene explicar a su equipo. Escanear traslada a la víctima fuera del ordenador de trabajo gestionado y la lleva a un teléfono personal, fuera del filtrado web, la protección de endpoint y los controles de DNS que su negocio está pagando. El código no derrota su seguridad tanto como la rodea.
Los códigos QR ya forman parte de la actividad normal de cualquier negocio.
Los escanea para ver un menú, pagar el aparcamiento, conectarse al wifi o abrir un documento compartido.
Los atacantes lo saben, y han empezado a esconder enlaces maliciosos dentro de códigos QR para saltarse las herramientas de seguridad que normalmente detectarían un enlace peligroso en un correo.
La técnica tiene nombre, quishing, y funciona porque un código QR no es más que una imagen.
Su filtro de correo lee texto, así que un enlace codificado en un QR puede pasar de largo. Y cuando lo escanea, normalmente lo hace con su teléfono, que queda fuera de la mayor parte de la protección que tiene su ordenador de trabajo.
Este artículo cubre qué es una estafa con código QR, por qué se salta su seguridad, cómo son las más comunes y los hábitos que protegen su negocio.
¿Qué es una estafa con código QR?
Una estafa con código QR es un ataque de phishing que usa un código QR en lugar de un enlace escrito.
En vez de una URL en la que se pueda hacer clic y que su seguridad de correo pueda inspeccionar, el atacante codifica la dirección web dentro de una imagen cuadrada.
Usted la escanea con la cámara del teléfono, el teléfono abre el enlace, y aterriza en una página diseñada para robar su acceso o sus datos de pago.
La página del otro lado es el mismo tipo de falsificación que vería en cualquier ataque de phishing: una pantalla de inicio de sesión que imita a Microsoft 365 o un formulario de pago que copia el de su banco. El código QR es solo el método de entrega que le lleva hasta ahí.
Por qué las estafas con QR se saltan su seguridad
Dos cosas hacen que estas estafas sean eficaces.
Primera, el enlace malicioso está escondido dentro de una imagen.
La mayoría de las herramientas de seguridad de correo analizan el texto de un mensaje buscando enlaces maliciosos conocidos. Un código QR es una imagen, así que el enlace que contiene no es texto que el filtro pueda leer.
El Centro Nacional de Ciberseguridad del Reino Unido señala que no todas las herramientas de detección de phishing analizan imágenes, y esa es la razón por la que los delincuentes empezaron a usar códigos QR para disfrazar sus enlaces.
Segunda, escanear un código le traslada a su teléfono.
Su ordenador de trabajo probablemente tenga filtrado web, protección de endpoint y controles de DNS que bloquean sitios maliciosos conocidos.
Su teléfono personal normalmente no tiene nada de eso. Así que en el momento en que escanea, sale de la protección que su negocio paga, a menudo sin darse cuenta de que ha ocurrido.
¿Qué tan comunes son las estafas con códigos QR?
El volumen sube rápido. En su informe sobre amenazas de correo del primer trimestre de 2026, Microsoft indicó haber detectado alrededor de 8.300 millones de amenazas de phishing por correo en esos tres meses.
El phishing con códigos QR creció un 146 % a lo largo del trimestre, pasando de 7,6 millones de ataques en enero a 18,7 millones en marzo.
Al cierre del trimestre había alcanzado su mayor volumen mensual de al menos un año.
Microsoft también halló que la mayoría de estos ataques llegaban como archivos PDF adjuntos, creciendo del 65 % de los ataques con QR en enero al 70 % en marzo.
El código QR va dentro de un PDF, el PDF va adjunto a un correo, y el conjunto parece un documento corriente hasta que alguien lo escanea.
Cómo son las estafas con códigos QR
Estas son las estafas con códigos QR que aparecen con más frecuencia.
- Un correo de «seguridad». Recibe un mensaje que parece de Microsoft o de su equipo de TI, diciéndole que escanee un código para volver a registrar su autenticación multifactor o mantener su cuenta activa. El código lleva a una página de inicio de sesión falsa.
- Un documento compartido. Un correo dice que un compañero o cliente ha compartido un archivo y que necesita escanear el código para verlo. La página le pide iniciar sesión primero.
- Una factura falsa. Una factura en PDF incluye un código QR «para pagar más rápido». El código dirige su pago al atacante.
- Un aviso de entrega. Un mensaje de texto o correo sobre un paquete no entregado le pide escanear un código para reprogramarlo. La Comisión Federal de Comercio de Estados Unidos ha advertido sobre esta estafa concreta.
- Una pegatina en el mundo real. Los atacantes imprimen pegatinas con códigos QR y las colocan encima de las legítimas en parquímetros, carteles y terminales de pago. Usted cree que está pagando el aparcamiento y en realidad está entregando los datos de su tarjeta a un desconocido.
Cómo proteger su negocio de las estafas con códigos QR
Protegerse del quishing se reduce a unos pocos hábitos:
- Desconfíe de los códigos QR en correos. Un código que llega por correo, sobre todo si le pide iniciar sesión o pagar, merece la misma cautela que un enlace extraño. El consejo del NCSC es desconfiar de escanear códigos QR dentro de correos, aunque los códigos en sitios como restaurantes suelan estar bien.
- Compruebe la dirección web antes de actuar. Cuando escanea un código, su teléfono muestra el enlace antes de abrirlo. Léalo. Si la dirección no es el sitio oficial que esperaba, ciérrelo.
- Vaya directo en lugar de escanear. Si un correo dice que su cuenta de Microsoft necesita atención, abra el navegador y escriba la dirección usted mismo, o use un marcador. No confíe en que el código le lleve al sitio correcto.
- Esté atento a la urgencia. Los mensajes que amenazan con cerrar su cuenta o con una multa «en 24 horas» intentan que actúe sin pensar. Esa presión es en sí misma una señal de alerta.
- Use MFA resistente al phishing. Si una estafa llega a capturar una contraseña, la autenticación multifactor resistente al phishing (una passkey, una llave de hardware o la coincidencia numérica en una aplicación de autenticación) hace que esa contraseña sea mucho más difícil de usar.
- Revise si los códigos físicos han sido manipulados. Antes de escanear un código en un parquímetro o terminal de pago, mire si hay una pegatina colocada sobre el original.
- Avise a su equipo. La mayoría de la gente nunca ha oído una advertencia sobre estafas con códigos QR. Envíe a su personal un mensaje breve con un ejemplo real para que sepan qué vigilar.
Qué hacer si alguien ya escaneó uno
Si usted o alguien de su equipo escaneó un código QR e introdujo datos en la página que se abrió:
- Cambie la contraseña de esa cuenta de inmediato, junto con la de cualquier otra cuenta que usara la misma contraseña.
- Confirme que la autenticación multifactor está activada en la cuenta.
- Avise a quien gestione su TI, para que pueda revisar si hay inicios de sesión inusuales.
- Si se introdujeron datos de tarjeta o bancarios, llame al banco y vigile la cuenta de cerca.
Actuar rápido limita lo que un atacante puede hacer con los datos capturados.
Preguntas frecuentes
¿Son seguros los códigos QR?
La mayoría de los códigos QR son seguros. Un código en la mesa de un restaurante o en un terminal de pago oficial suele estar bien. El riesgo viene de los códigos enviados en correos o mensajes inesperados, y de las pegatinas colocadas sobre códigos reales en lugares públicos. Trate esos con cautela.
¿Qué es el quishing?
El quishing es phishing que usa un código QR en lugar de un enlace escrito. La palabra combina «QR» y «phishing». El objetivo es el mismo que en cualquier ataque de phishing: llevarle a una página falsa que capture su acceso o su información de pago.
¿Pueden el antivirus o los filtros de correo detener las estafas con QR?
No siempre. Muchas herramientas de seguridad de correo analizan el texto del mensaje buscando enlaces maliciosos, y un código QR esconde su enlace dentro de una imagen, así que puede colarse. Algunos productos ya analizan imágenes en busca de códigos, pero no debe dar por hecho que la estafa se detectará antes de llegarle.
¿Por qué un código QR en un correo es más peligroso que un enlace normal?
Un enlace escrito puede ser inspeccionado por su seguridad de correo y abrirse en un ordenador de trabajo gestionado. Un código QR oculta el enlace a esas herramientas y le empuja a escanear con su teléfono, que normalmente tiene mucha menos protección que su dispositivo de trabajo.
¿Qué hago si escaneé un código QR fraudulento pero no introduje nada?
Si cerró la página sin escribir nada, el riesgo es bajo. Ciérrela, no vuelva a entrar y avise a su contacto de TI para que esté atento. Si sí introdujo una contraseña o datos de pago, siga los pasos de recuperación indicados arriba.
El hábito que más importa
De todo lo que hay en este artículo, un solo hábito hace la mayor parte del trabajo: lea la dirección antes de actuar sobre ella. Su teléfono muestra el enlace después de escanear y antes de abrirlo. Ese medio segundo es toda la defensa, y enseñarlo no cuesta nada.
El segundo es ir directo. Si un mensaje dice que su cuenta necesita atención, escriba usted mismo la dirección o use un marcador. El código nunca es la única forma de llegar.
Este es uno de los temas más fáciles de tratar con el personal, porque todo el mundo ha escaneado algo esta semana. Un mensaje breve con un ejemplo real cala mejor que un documento de política, y si quiere una versión escrita para su equipo, en inglés o en español, podemos prepararla.
