Estafa del código QR (quishing) 2026: cómo un QR falso secuestra tu pago en segundos
El quishing esconde phishing dentro de un código QR que se salta tu filtro antispam. Descubre los 6 lugares donde los QR falsos atacan en 2026 y cómo verificar un enlace antes de escanear.
TL;DR
Una estafa de código QR (quishing) esconde un enlace de phishing dentro de un QR para que se cuele por los filtros antispam del correo y los mensajes de texto, y luego te lleva a una página falsa de pago o de inicio de sesión. Ahora hay pegatinas QR falsas sobre parquímetros, menús de restaurante y mensajes de texto de «reentrega» de paquetes, y el phishing por QR se multiplicó por cinco en 2025. Previsualiza la URL completa antes de escanear, nunca ingreses los datos de tu tarjeta desde un código que no esperabas, y escanea primero un mensaje o enlace sospechoso con Truvizy.
Te estacionas y el parquímetro tiene un código QR bien puesto que te dice que escanees y pagues por teléfono. Escaneas, se abre una página de pago de aspecto familiar, escribes el número de tu tarjeta y te vas. Dos días después hay cargos que nunca hiciste. El código era una pegatina que un desconocido puso sobre el verdadero, y acabas de entregar tu tarjeta a una estafa de código QR (quishing). Este es ahora mismo el truco de phishing que crece más rápido: un enlace malicioso doblado dentro de un cuadrado de puntos que tu filtro antispam ni siquiera llega a ver.
El quishing funciona porque mueve el ataque fuera de los canales de los que hemos aprendido a desconfiar y lo lleva al único aparato en el que más confiamos. Las pasarelas de correo y los filtros de mensajes están entrenados para atrapar URL sospechosas, pero un código QR es una imagen, así que la dirección peligrosa viaja sin ser leída. En un tramo de 2025, los correos de phishing por QR pasaron de unos 47.000 en agosto a más de 249.000 en noviembre, y un análisis de principios de 2025 identificó más de 4,2 millones de amenazas de phishing por QR. Tanto el FBI como la FTC han emitido alertas al consumidor advirtiendo contra escanear códigos QR sin verificar en mensajes, correos y espacios públicos.
Respuesta rápida
¿Qué es una estafa de quishing? (Y por qué un código QR le gana a un filtro antispam)
Una estafa de quishing, abreviatura de phishing por código QR, entrega un ataque de phishing a través de un código escaneable en lugar de un enlace escrito. El delincuente codifica una dirección web maliciosa como imagen QR y la coloca donde es probable que la escanees: una pegatina impresa, un mensaje de texto, un correo, un folleto o una factura falsa. Cuando tu cámara lee el código, tu teléfono te ofrece abrir la dirección, que carga una página hecha para parecer un banco, un servicio de paquetería, una agencia de peaje o una pantalla de inicio de sesión. Todo lo que viene después del escaneo es phishing común. El código QR es solo la envoltura.
Esa envoltura es toda la ventaja. Las herramientas de seguridad que protegen tu bandeja de entrada y tus mensajes revisan el texto en busca de URL peligrosas o sospechosas conocidas, pero no pueden leer lo que hay dentro de una imagen sin un esfuerzo extra, así que un enlace escondido en un QR pasa a menudo de largo. El escaneo también te salta de una computadora de trabajo vigilada a un teléfono personal, que suele tener un filtrado más débil y una pantalla pequeña que oculta el destino real. Para un recorrido completo sobre cómo verificar cualquier dirección, nuestra guía sobre si un sitio web es legítimo combina bien con todo lo que hay aquí.
Los 6 lugares donde los QR falsos están atacando a la gente en 2026
El quishing aparece donde un código QR ya se siente normal. Según los avisos del FBI y la FTC, estos son los seis escenarios que generan más reportes en 2026:
- <strong>Parquímetros y máquinas de pago.</strong> Los estafadores pegan un código falso sobre el real para que tu pago, y los datos de tu tarjeta, vayan hacia ellos.
- <strong>Menús de restaurante y bar.</strong> Una pegatina de mesa manipulada te lleva a un menú clon o a una página de «paga tu cuenta» que cosecha tu tarjeta.
- <strong>Mensajes de «reentrega» de paquetes.</strong> Un mensaje dice que un paquete está retenido y que un código QR lo reprogramará por una pequeña tarifa. La página de la tarifa roba la tarjeta.
- <strong>Avisos de peaje sin pagar.</strong> Un mensaje o una carta advierte de un peaje atrasado y ofrece un código QR para saldarlo, imitando a agencias de peaje reales.
- <strong>Facturas y solicitudes de transferencia.</strong> Una factura o solicitud de pago falsa lleva un código QR que desvía tu dinero y tu usuario hacia el atacante.
- <strong>Entradas de eventos y carteles.</strong> Un cartel o una entrada revendida usa un código QR que lleva a una página de robo de credenciales o de pago falso.
La versión de pegatina física es especialmente costosa. En un caso de 2025, pegatinas QR falsas colocadas sobre códigos legítimos en unas 200 tiendas causaron una caída del 15 % en los escaneos genuinos y unos 2,3 millones de dólares en costos de control de daños. Una pegatina cuesta centavos, y convierte una superficie de confianza en una trampa de pago.
Cómo funcionan de verdad el cambiazo de pegatina QR y el quishing por mensaje de texto
Hay dos métodos dominantes, y conocer ambos es como te mantienes por delante de ellos. El primero es el cambiazo de pegatina. Un atacante imprime un código QR que apunta a un dominio que controla, a menudo una copia casi perfecta de una página de pago real, y luego cubre físicamente el código legítimo en un parquímetro, un menú o un cartel. Como el letrero de alrededor es real, bajas la guardia. Escaneas, la página falsa carga, e ingresas datos de tarjeta o cuenta que van directo al delincuente.
El segundo es el quishing por mensaje de texto, primo del clásico smishing o estafas por SMS. Aquí el código QR llega en un mensaje o correo, envuelto en urgencia: un paquete no se puede entregar, un peaje está atrasado, una cuenta necesita verificación. La imagen del QR esquiva los filtros de URL que marcarían un enlace en texto, y la pantalla pequeña del teléfono oculta el dominio feo y mal escrito al que el código realmente apunta.

Señales de alerta: cómo detectar un código QR falso antes de escanear
Cualquiera de estas es motivo para detenerte. Dos o más juntas significan que casi con seguridad estás ante una estafa de código QR (quishing).
- <strong>Una pegatina sobre una pegatina.</strong> Bordes que se despegan, un código torcido, o una etiqueta QR que no coincide con el letrero en el que está.
- <strong>Una exigencia inesperada de pago o inicio de sesión.</strong> Un premio, una tarifa de paquete, o un peaje que no esperabas pagar.
- <strong>Una URL de vista previa que no cuadra.</strong> Después de escanear, la dirección es un enlace acortado, una marca mal escrita, o un dominio que no tiene nada que ver con el lugar o la empresa.
- <strong>Urgencia y amenazas.</strong> «Último aviso», «la cuenta se cerrará», o una cuenta regresiva que te empuja a pagar ahora mismo.
- <strong>Un código enviado por SMS, mensaje directo o correo.</strong> Las empresas de mensajería y de peaje reales no suelen mandarte un código QR por mensaje para cobrarte dinero.
- <strong>Una petición de un código de un solo uso.</strong> Ninguna página de pago legítima te pide que le leas un código que tu banco acaba de enviarte por mensaje.
¿Un código QR o un enlace en un mensaje que te da mala espina? Escanéalo en Truvizy antes de tocar o pagar.
Cómo detecta Truvizy las estafas de código QR (quishing)
El momento peligroso del quishing es el segundo entre escanear un código y escribir tu tarjeta, y ahí es exactamente donde Truvizy está hecho para ayudar. Cuando un código QR te lleva a una página sospechosa, o cuando llega un mensaje con un código y una historia sobre un paquete o un peaje, puedes pasar el mensaje o el enlace a la detección con IA de Truvizy en lugar de confiar a ciegas. El análisis multicapa de Truvizy pesa el destino y el mensaje frente a patrones de estafa conocidos, para que obtengas un veredicto claro antes de que ningún dato salga de tu teléfono.
Esa comprobación temprana es todo el punto. Una página de quishing está diseñada para verse idéntica a la real, y la pantalla pequeña oculta las pistas que la delatarían en una computadora de escritorio. Envía el mensaje o el enlace sospechoso en truvizy.app, y Truvizy te dice si te están dirigiendo hacia una página falsa de pago o de inicio de sesión mientras aún puedes retirarte a salvo. En un año en el que el phishing por QR es una de las amenazas que más rápido crece en internet, verificar antes de escanear es la diferencia entre un encogimiento de hombros y una tarjeta robada.
Qué hacer si escaneaste un código QR falso
Si solo escaneaste el código y cerraste la página sin ingresar nada, casi con seguridad estás bien. Borra el mensaje y sigue adelante. Si ingresaste datos, muévete rápido y no te culpes, porque estas estafas están diseñadas para vencer a la gente cuidadosa.
Llama de inmediato a tu banco o al emisor de tu tarjeta. Reporta la transacción como fraude, disputa cualquier cargo incluidas las pequeñas «tarifas», y solicita un número de tarjeta nuevo para cortar más cobros. Tus derechos de devolución de cargo son tu protección más fuerte en una tarjeta de crédito.
Asegura cualquier cuenta en la que iniciaste sesión. Cambia la contraseña en el sitio real, activa la verificación en dos pasos, y nunca apruebes una solicitud de inicio de sesión ni le leas un código de un solo uso a nadie que te llame después diciendo que te ayuda.
Repórtalo. Presenta la denuncia ante la FTC en reportfraud.ftc.gov y ante el Centro de Denuncias de Delitos por Internet del FBI (IC3) en ic3.gov, que alimentan las bases de datos que usan los investigadores. En España, repórtalo también al INCIBE o a la Guardia Civil. Si había una pegatina falsa en un parquímetro o un menú público, avisa al negocio para que la retire y proteja a la siguiente persona.

Key Takeaways
- El quishing esconde un enlace de phishing dentro de un código QR para que se cuele por los filtros antispam del correo y los mensajes, y luego carga una página falsa de pago o de inicio de sesión.
- Los códigos QR falsos se concentran en parquímetros, menús, mensajes de reentrega de paquetes, avisos de peaje, facturas y entradas de eventos en 2026.
- Previsualiza la URL completa antes de que cargue, desconfía de cualquier código QR que exija un pago o inicio de sesión inesperado, y nunca leas de vuelta un código de un solo uso.
- Escanea un código o mensaje sospechoso con Truvizy antes de ingresar nada, y si ya pagaste, disputa el cargo y reporta rápido a la FTC y al FBI.
Nota de análisis experto: El quishing ha pasado de ser un truco de nicho a un canal de fraude masivo porque explota una brecha que los filtros de correo y mensajes nunca fueron diseñados para cerrar, una dirección maliciosa oculta dentro de una imagen. Su crecimiento explosivo en 2025, unas cinco veces, sigue el traslado de los pagos cotidianos a los teléfonos, donde las pantallas pequeñas ocultan el destino y la confianza es alta. El papel de Truvizy es preventivo: verifica el código o el mensaje antes de escanear y pagar, porque una vez que se escribe un número de tarjeta en una página falsa, la pérdida por lo general ya está hecha.
Recibes un mensaje que dice que un paquete no se pudo entregar y que debes escanear un código QR para pagar hoy una tarifa de reentrega de 1,99 $. ¿Cuál es la jugada más segura?
- Escanear el código y pagar rápido los 1,99 $ para que el paquete no sea devuelto
- Escanear el código solo para ver la página, y luego decidir
- No escanearlo, y revisar el paquete directamente en la aplicación o el sitio oficial de la empresa de mensajería
- Responder STOP al mensaje y esperar el paquete
Answer: Las empresas de mensajería reales no mandan un código QR por mensaje exigiendo una pequeña tarifa para liberar un paquete. La urgencia y el código QR juntos son la estafa. No lo escanees. Ve directo a la aplicación o el sitio oficial de la empresa de mensajería, y si tienes dudas, escanea primero el mensaje en Truvizy.
Preguntas frecuentes
¿Qué es el quishing y en qué se diferencia del phishing normal?
El quishing es phishing entregado a través de un código QR en lugar de un enlace en el que se hace clic. Como la dirección maliciosa está codificada como imagen, se cuela por los filtros antispam y de enlaces que revisan el correo y los mensajes en busca de URL peligrosas conocidas. Cuando escaneas el código, tu teléfono abre una página falsa de pago o de inicio de sesión. El objetivo es el mismo que el del phishing, pero la imagen del QR es el disfraz que lo pone frente a ti.
¿Escanear un código QR realmente puede robar mi información?
Escanear por sí solo suele abrir solo una página web, pero esa página es la trampa. Una página de quishing imita un sitio real de banco, peaje o paquetería y te pide el número de tarjeta, tu usuario o un código de un solo uso. En el momento en que escribes esos datos, los delincuentes los capturan. Según la FTC, los estafadores esconden enlaces dañinos en los códigos QR precisamente para enviarte a sitios creados para robar tu información.
¿Cómo sé si un código QR en un parquímetro o un menú es falso?
Busca una pegatina puesta sobre el código original, bordes que se despegan, o un código que no coincide con la imagen del lugar. Después de escanear, revisa la URL de vista previa antes de que cargue: un enlace legítimo de estacionamiento o de menú usa el dominio oficial, no uno acortado o mal escrito. Si la página exige de inmediato un pago o un inicio de sesión que no esperabas, ciérrala. Si tienes dudas, paga en la máquina o pide al personal el enlace real.
¿Ese mensaje de «reentrega de paquete» o «peaje sin pagar» con un QR es una estafa?
Casi siempre, sí. Las empresas de mensajería y las agencias de peaje legítimas no te mandan un mensaje de texto con un código QR exigiendo una pequeña tarifa para liberar un paquete o saldar un cargo. Estos mensajes explotan la urgencia para apurarte a escanear y pagar. El FBI ha advertido varias veces sobre los códigos QR en mensajes inesperados. En España, el INCIBE y la Guardia Civil han alertado sobre esta misma oleada de estafas, común también en México y Colombia. No lo escanees. Ve directamente a la empresa de mensajería o a la agencia de peaje a través de su aplicación o sitio oficial para comprobarlo.
¿Qué debo hacer si ya ingresé mis datos después de escanear un código QR?
Actúa rápido. Llama a tu banco o al emisor de tu tarjeta, reporta la transacción como fraude, disputa cualquier cargo y solicita un número de tarjeta nuevo. Cambia la contraseña de cualquier cuenta en la que hayas iniciado sesión en la página falsa y activa la verificación en dos pasos. Mantente atento a llamadas o mensajes de estafa que vengan después, y reporta el fraude a la FTC en reportfraud.ftc.gov y al FBI en ic3.gov.
Estafas de código QR: cómo escanear puede vaciar tu cuenta bancaria — El panorama más amplio del fraude con códigos QR y cómo protegerte
Estafas por SMS (smishing): cómo detectar un mensaje de texto falso — Por qué funcionan los mensajes de estafa y las señales de alerta en cada SMS sospechoso
¿Este sitio web es legítimo? 7 formas gratis de verificar cualquier URL — Verifica cualquier enlace o destino antes de ingresar tus datos
FAQ
¿Qué es el quishing y en qué se diferencia del phishing normal?
El quishing es phishing entregado a través de un código QR en lugar de un enlace en el que se hace clic. Como la dirección maliciosa está codificada como imagen, se cuela por los filtros antispam y de enlaces que revisan el correo y los mensajes en busca de URL peligrosas conocidas. Cuando escaneas el código, tu teléfono abre una página falsa de pago o de inicio de sesión. El objetivo es el mismo que el del phishing, pero la imagen del QR es el disfraz que lo pone frente a ti.
¿Escanear un código QR realmente puede robar mi información?
Escanear por sí solo suele abrir solo una página web, pero esa página es la trampa. Una página de quishing imita un sitio real de banco, peaje o paquetería y te pide el número de tarjeta, tu usuario o un código de un solo uso. En el momento en que escribes esos datos, los delincuentes los capturan. Según la FTC, los estafadores esconden enlaces dañinos en los códigos QR precisamente para enviarte a sitios creados para robar tu información.
¿Cómo sé si un código QR en un parquímetro o un menú es falso?
Busca una pegatina puesta sobre el código original, bordes que se despegan, o un código que no coincide con la imagen del lugar. Después de escanear, revisa la URL de vista previa antes de que cargue: un enlace legítimo de estacionamiento o de menú usa el dominio oficial, no uno acortado o mal escrito. Si la página exige de inmediato un pago o un inicio de sesión que no esperabas, ciérrala. Si tienes dudas, paga en la máquina o pide al personal el enlace real.
¿Ese mensaje de «reentrega de paquete» o «peaje sin pagar» con un QR es una estafa?
Casi siempre, sí. Las empresas de mensajería y las agencias de peaje legítimas no te mandan un mensaje de texto con un código QR exigiendo una pequeña tarifa para liberar un paquete o saldar un cargo. Estos mensajes explotan la urgencia para apurarte a escanear y pagar. El FBI ha advertido varias veces sobre los códigos QR en mensajes de texto inesperados. En España, el INCIBE y la Guardia Civil han alertado sobre esta misma oleada de estafas con QR, muy extendida también en México y Colombia. No lo escanees. Ve directamente a la empresa de mensajería o a la agencia de peaje a través de su aplicación o sitio oficial para comprobarlo.
¿Qué debo hacer si ya ingresé mis datos después de escanear un código QR?
Actúa rápido. Llama a tu banco o al emisor de tu tarjeta, reporta la transacción como fraude, disputa cualquier cargo y solicita un número de tarjeta nuevo. Cambia la contraseña de cualquier cuenta en la que hayas iniciado sesión en la página falsa y activa la verificación en dos pasos. Mantente atento a llamadas o mensajes de estafa que vengan después, y reporta el fraude a la FTC en reportfraud.ftc.gov, al FBI en ic3.gov y, en España, al INCIBE.