QR Boost
Entrar
Seguridad

Estafas con códigos QR: cómo detectarlas y protegerte

Un código QR no deja ver adónde lleva hasta que lo escaneas. Eso lo aprovechan los estafadores. Con unas pocas comprobaciones, es fácil no caer.

Actualizado el 17 de septiembre de 2026

Qué es el quishing

El quishing (de QR y phishing) es una estafa en la que un código QR te lleva a una web falsa que imita a una empresa o a un organismo para robarte contraseñas, datos bancarios o dinero, o para que instales una aplicación maliciosa.

Algunas formas habituales:

  • Pegatinas falsas sobre el QR original en parquímetros, cargadores de coches eléctricos, mesas de restaurantes o carteles.
  • Correos con un QR en lugar de un enlace, para esquivar los filtros antispam y hacer que lo abras en el móvil, que suele estar menos protegido.
  • Avisos falsos de paquetes o multas en cartas o notas que piden pagar una pequeña cantidad escaneando el código.
  • QR de pago que te llevan a una pasarela falsa.

Por qué funcionan estas estafas

Un enlace escrito se puede leer antes de pulsarlo; un QR, no. Además, el código suele aparecer en sitios en los que confiamos (la mesa de un restaurante, el parquímetro de nuestra calle, una carta con aspecto oficial) y lo escaneamos con prisa, desde el móvil, donde la dirección completa se ve peor. Los estafadores juegan con esa confianza y con la urgencia: una multa que sube si no pagas hoy, un paquete que se devolverá o un aparcamiento que caduca en minutos.

La buena noticia es que el QR en sí no es peligroso: leerlo no instala nada. El riesgo está en lo que haces después, en la web a la que llegas.

Cómo reconocer un QR sospechoso

  • Mira el dominio que te muestra la cámara antes de abrirlo. Si pone algo que no tiene que ver con quien dice ser, o una dirección rara, no entres.
  • Busca pegatinas encima del código original. Si el QR parece añadido o está despegado, desconfía.
  • Desconfía de las prisas: «paga hoy o te multamos», «tu paquete se devolverá».
  • Nunca escribas contraseñas ni datos bancarios en una web a la que has llegado por un QR, salvo que estés completamente seguro.
  • Para pagar, usa la aplicación oficial (del parking, del ayuntamiento, de tu banco) en lugar del QR.
  • Denúncialo al dueño del lugar y, si es un QR de QR Boost, en nuestro formulario de denuncias.

Si ya has metido tus datos

  1. Cambia la contraseña de la cuenta afectada y de cualquier otra que use la misma.
  2. Llama a tu banco cuanto antes si has dado datos de tu tarjeta o has hecho un pago.
  3. Denúncialo a la Policía Nacional o a la Guardia Civil.
  4. Pide ayuda al 017, la línea de ayuda en ciberseguridad de INCIBE, gratuita y confidencial.

Si creas QR para tu negocio

  • Colócalos donde sea difícil taparlos: detrás de un cristal, impresos en el propio soporte o con materiales que dejen marca si se manipulan.
  • Usa un marco con tu marca y una llamada a la acción clara, para que un código pegado encima se note.
  • Muestra el enlace corto debajo del código, para que la gente pueda comprobar que coincide.
  • Revisa tus QR de vez en cuando por si alguien ha pegado otro encima.
  • Usa un proveedor que revise los destinos.

Cómo protege QR Boost a quien escanea

  • Revisamos cada destino (el principal, los de las reglas, el alternativo y la web de las tarjetas de contacto) contra las listas de sitios peligrosos de Google (Google Web Risk) al crear o editar un QR, y volvemos a revisar periódicamente todos los destinos activos.
  • Rechazamos los destinos peligrosos. Si el destino de un QR pasa a ser peligroso, el QR se bloquea automáticamente y muestra una página de «no disponible» en lugar de redirigir.
  • Los destinos que apuntan a direcciones IP, llevan credenciales en el enlace o encadenan otros acortadores reciben un control adicional. Los de direcciones IP y los que llevan credenciales se rechazan.
  • Cualquiera puede denunciar un QR en el formulario de denuncias, y revisamos todas las denuncias.
  • Nuestras condiciones de uso prohíben el phishing y el malware.
  • Nunca guardamos la dirección IP de quien escanea.

Cuando escaneas un QR de QR Boost, tu cámara te muestra qrboost.com/go/…, no el destino final. Por eso revisamos nosotros ese destino. Y como la redirección es directa, sin página intermedia, fíjate en la barra de direcciones de la página a la que llegas.

Más detalles en cómo funciona QR Boost.

Preguntas frecuentes

¿Es seguro escanear un QR de QR Boost?

Revisamos los destinos contra las listas de sitios peligrosos de Google y bloqueamos los que lo son, pero ninguna revisión es infalible: comprueba siempre la dirección de la página a la que llegas y no des datos si algo no te cuadra.

¿Cómo denuncio un QR?

Si es un QR de QR Boost (su enlace empieza por qrboost.com/go/), usa el formulario de /es/report. Si has sufrido una estafa, denúnciala también a la policía.

¿Qué hacéis con las denuncias?

Las revisamos todas. Si el QR incumple nuestras condiciones de uso, lo bloqueamos y deja de redirigir.

¿Qué hago si ya he pagado o he dado mis datos?

Cambia tus contraseñas, llama a tu banco, denúncialo a la policía y pide ayuda al 017, la línea de ayuda en ciberseguridad de INCIBE.