Los códigos QR ya forman parte de la vida cotidiana: aparecen en restaurantes, parquímetros, anuncios, promociones, pagos y hasta en mensajes o correos electrónicos. El problema es que no siempre llevan al sitio que esperas.
La Secretaría de Seguridad y Protección Ciudadana alertó en mayo de 2026 sobre los fraudes mediante códigos QR y explicó que los delincuentes pueden colocar códigos falsos sobre los originales o distribuirlos a través de mensajes y correos que aparentan ser legítimos.
¿Qué es el quishing y cómo funciona?
El quishing es una modalidad de phishing que utiliza códigos QR para llevar a las víctimas a sitios fraudulentos. La Comisión Nacional para la Protección y Defensa de los Usuarios de Servicios Financieros explica que, después de escanear un código manipulado, la persona puede terminar en una página falsa que solicita datos personales o bancarios, o que incluso intenta descargar software malicioso. El engaño puede comenzar de distintas maneras:
- Un código QR colocado sobre el original en un restaurante, parquímetro o anuncio.
- Un QR enviado mediante un correo o mensaje de texto no solicitado.
- Un código incluido en publicidad o materiales físicos.
- Un QR asociado con un supuesto pago, promoción o trámite.
La Policía Cibernética de la Ciudad de México también ha advertido sobre paquetes que llegan sin haber sido solicitados y que incluyen códigos QR para supuestamente consultar información del envío. Al escanearlos, pueden dirigir a sitios que solicitan información personal, bancaria o credenciales, e incluso intentar instalar software malicioso.
¿Qué pueden robar con un código QR falso?
El riesgo no está en la imagen del código, sino en el enlace o acción que contiene. Una página fraudulenta puede intentar obtener contraseñas, datos bancarios, números de tarjeta o información personal.
Por ello, la SSPC recomienda no proporcionar información confidencial en sitios a los que se llegue mediante códigos QR sospechosos. También señala que un enlace malicioso puede provocar la descarga de software dañino en el dispositivo.
¿Cómo evitar caer en el quishing?
Antes de escanear cualquier QR, toma en cuenta estas recomendaciones:
- Revisa de dónde viene: si es un código desconocido o no solicitado, es mejor no abrirlo.
- Comprueba que no haya sido manipulado: especialmente en códigos colocados en lugares públicos.
- Mira la URL antes de entrar: utiliza herramientas que permitan previsualizar el enlace.
- Desconfía si solicita datos: una página que pide contraseñas o información bancaria después de escanear un QR debe levantar sospechas.
- Mantén actualizado el celular: instala las actualizaciones del sistema operativo y las aplicaciones.
- Activa la autenticación de dos factores: agrega una capa adicional de protección a tus cuentas.
- Evita enlaces acortados: la SSPC recomienda tener especial cuidado con las URL abreviadas que aparecen después de escanear un QR.
La recomendación más sencilla es también una de las más importantes: no todo código QR es seguro por el simple hecho de parecer legítimo. Antes de escanearlo, verifica su origen y, sobre todo, revisa a qué sitio pretende llevarte.
JCM