LIVE: New phishing campaigns targeting mobile users —View latest threats →

Volver a Amenazas
Alta🎣 PhishingNUEVO

Phishing con códigos QR (Quishing)

Los atacantes sustituyen los códigos QR legítimos en lugares públicos, correos y documentos por otros maliciosos que redirigen a sitios de phishing, evitando por completo los escáneres de seguridad del correo.

Publicado: 18 de enero de 2026Última actualización: 10 de marzo de 2026

¿Qué es esta amenaza?

El quishing (QR + phishing) es un ataque de rápido crecimiento que aprovecha la confianza del público en los códigos QR. Como los códigos QR son opacos — no puedes ver la URL antes de escanearla — son ideales para ocultar enlaces maliciosos. Los filtros de seguridad del correo también tienen dificultades para escanearlos, lo que hace que el quishing sea muy eficaz.

Cómo funciona

  • Ataque físico: Los delincuentes colocan pegatinas con códigos QR sobre los legítimos en parquímetros, cartas de restaurantes, estaciones de bicicletas compartidas y carteles públicos.
  • Ataque por correo: Los correos de phishing sustituyen los enlaces clicables por códigos QR, pidiéndote que escanees con tu teléfono, que tiene controles de seguridad más débiles que un portátil corporativo.
  • Escaneas el código y te lleva a una página de inicio de sesión falsa muy convincente (Microsoft, PayPal, tu banco, etc.) en tu teléfono.
  • Introduces las credenciales en tu dispositivo móvil, donde las herramientas de seguridad corporativas no están activas.
  • Tus credenciales o datos de pago son robados.
  • Casos reales de 2025–2026

  • Códigos QR falsos de pago de aparcamiento denunciados en Alemania, Austria y Suiza en parquímetros — las víctimas pagaron a delincuentes en lugar de al ayuntamiento.
  • Correos de quishing que eluden Microsoft Defender al incrustar la URL de phishing dentro de un código QR basado en imagen.
  • Códigos QR falsos de entrega de paquetes en avisos de papel dejados en las puertas.
  • Señales de alerta

  • Pegatina con código QR colocada sobre un código impreso original (busca burbujas o desalineación).
  • Un correo te indica que escanees un código QR en lugar de hacer clic en un enlace.
  • Tras escanear, la URL de tu navegador no coincide con el servicio esperado.
  • El sitio pide credenciales de acceso o datos de pago inmediatamente después de escanear.
  • Cómo protegerte

    • Antes de escanear un código QR en público, inspecciónalo físicamente — comprueba si hay pegatinas colocadas sobre el original
    • Después de escanear, comprueba siempre la URL en tu navegador antes de introducir cualquier dato
    • Usa una aplicación de escaneo de QR que muestre una vista previa de la URL antes de abrirla
    • Nunca escanees códigos QR de correos no solicitados — ve directamente al servicio en su lugar
    • Paga el aparcamiento a través de la aplicación oficial o la máquina de pago, no mediante pegatinas QR

    Qué hacer si te ves afectado

    1. 1.Si escaneaste un código sospechoso pero no introdujiste ningún dato, probablemente estés a salvo — borra la caché de tu navegador
    2. 2.Si introdujiste credenciales, cambia tu contraseña de inmediato y activa la 2FA
    3. 3.Si realizaste un pago a un sitio fraudulento, contacta con tu banco para reclamar el cargo
    4. 4.Informa de los códigos QR falsos en infraestructuras públicas a tu ayuntamiento o a la policía
    5. 5.Informa de los correos de quishing a tu equipo de seguridad de TI o a la autoridad nacional de ciberseguridad
    #QR code#quishing#phishing#parking#email#2026