Qué es el quishing
El quishing (de QR y phishing) es una estafa en la que un código QR te lleva a una web falsa que imita a una empresa o a un organismo para robarte contraseñas, datos bancarios o dinero, o para que instales una aplicación maliciosa.
Algunas formas habituales:
- Pegatinas falsas sobre el QR original en parquímetros, cargadores de coches eléctricos, mesas de restaurantes o carteles.
- Correos con un QR en lugar de un enlace, para esquivar los filtros antispam y hacer que lo abras en el móvil, que suele estar menos protegido.
- Avisos falsos de paquetes o multas en cartas o notas que piden pagar una pequeña cantidad escaneando el código.
- QR de pago que te llevan a una pasarela falsa.
Por qué funcionan estas estafas
Un enlace escrito se puede leer antes de pulsarlo; un QR, no. Además, el código suele aparecer en sitios en los que confiamos (la mesa de un restaurante, el parquímetro de nuestra calle, una carta con aspecto oficial) y lo escaneamos con prisa, desde el móvil, donde la dirección completa se ve peor. Los estafadores juegan con esa confianza y con la urgencia: una multa que sube si no pagas hoy, un paquete que se devolverá o un aparcamiento que caduca en minutos.
La buena noticia es que el QR en sí no es peligroso: leerlo no instala nada. El riesgo está en lo que haces después, en la web a la que llegas.
Cómo reconocer un QR sospechoso
- Mira el dominio que te muestra la cámara antes de abrirlo. Si pone algo que no tiene que ver con quien dice ser, o una dirección rara, no entres.
- Busca pegatinas encima del código original. Si el QR parece añadido o está despegado, desconfía.
- Desconfía de las prisas: «paga hoy o te multamos», «tu paquete se devolverá».
- Nunca escribas contraseñas ni datos bancarios en una web a la que has llegado por un QR, salvo que estés completamente seguro.
- Para pagar, usa la aplicación oficial (del parking, del ayuntamiento, de tu banco) en lugar del QR.
- Denúncialo al dueño del lugar y, si es un QR de QR Boost, en nuestro formulario de denuncias.
Si ya has metido tus datos
- Cambia la contraseña de la cuenta afectada y de cualquier otra que use la misma.
- Llama a tu banco cuanto antes si has dado datos de tu tarjeta o has hecho un pago.
- Denúncialo a la Policía Nacional o a la Guardia Civil.
- Pide ayuda al 017, la línea de ayuda en ciberseguridad de INCIBE, gratuita y confidencial.
Si creas QR para tu negocio
- Colócalos donde sea difícil taparlos: detrás de un cristal, impresos en el propio soporte o con materiales que dejen marca si se manipulan.
- Usa un marco con tu marca y una llamada a la acción clara, para que un código pegado encima se note.
- Muestra el enlace corto debajo del código, para que la gente pueda comprobar que coincide.
- Revisa tus QR de vez en cuando por si alguien ha pegado otro encima.
- Usa un proveedor que revise los destinos.
Cómo protege QR Boost a quien escanea
- Revisamos cada destino (el principal, los de las reglas, el alternativo y la web de las tarjetas de contacto) contra las listas de sitios peligrosos de Google (Google Web Risk) al crear o editar un QR, y volvemos a revisar periódicamente todos los destinos activos.
- Rechazamos los destinos peligrosos. Si el destino de un QR pasa a ser peligroso, el QR se bloquea automáticamente y muestra una página de «no disponible» en lugar de redirigir.
- Los destinos que apuntan a direcciones IP, llevan credenciales en el enlace o encadenan otros acortadores reciben un control adicional. Los de direcciones IP y los que llevan credenciales se rechazan.
- Cualquiera puede denunciar un QR en el formulario de denuncias, y revisamos todas las denuncias.
- Nuestras condiciones de uso prohíben el phishing y el malware.
- Nunca guardamos la dirección IP de quien escanea.
Cuando escaneas un QR de QR Boost, tu cámara te muestra qrboost.com/go/…, no el destino final. Por eso revisamos nosotros ese destino. Y como la redirección es directa, sin página intermedia, fíjate en la barra de direcciones de la página a la que llegas.
Más detalles en cómo funciona QR Boost.
Preguntas frecuentes
¿Es seguro escanear un QR de QR Boost?
Revisamos los destinos contra las listas de sitios peligrosos de Google y bloqueamos los que lo son, pero ninguna revisión es infalible: comprueba siempre la dirección de la página a la que llegas y no des datos si algo no te cuadra.
¿Cómo denuncio un QR?
Si es un QR de QR Boost (su enlace empieza por qrboost.com/go/), usa el formulario de /es/report. Si has sufrido una estafa, denúnciala también a la policía.
¿Qué hacéis con las denuncias?
Las revisamos todas. Si el QR incumple nuestras condiciones de uso, lo bloqueamos y deja de redirigir.
¿Qué hago si ya he pagado o he dado mis datos?
Cambia tus contraseñas, llama a tu banco, denúncialo a la policía y pide ayuda al 017, la línea de ayuda en ciberseguridad de INCIBE.