Estafa del código QR (quishing) 2026: cómo un QR falso secuestra tu pago en segundos

El quishing esconde phishing dentro de un código QR que se salta tu filtro antispam. Descubre los 6 lugares donde los QR falsos atacan en 2026 y cómo verificar un enlace antes de escanear.

TL;DR

Una estafa de código QR (quishing) esconde un enlace de phishing dentro de un QR para que se cuele por los filtros antispam del correo y los mensajes de texto, y luego te lleva a una página falsa de pago o de inicio de sesión. Ahora hay pegatinas QR falsas sobre parquímetros, menús de restaurante y mensajes de texto de «reentrega» de paquetes, y el phishing por QR se multiplicó por cinco en 2025. Previsualiza la URL completa antes de escanear, nunca ingreses los datos de tu tarjeta desde un código que no esperabas, y escanea primero un mensaje o enlace sospechoso con Truvizy.

Te estacionas y el parquímetro tiene un código QR bien puesto que te dice que escanees y pagues por teléfono. Escaneas, se abre una página de pago de aspecto familiar, escribes el número de tu tarjeta y te vas. Dos días después hay cargos que nunca hiciste. El código era una pegatina que un desconocido puso sobre el verdadero, y acabas de entregar tu tarjeta a una estafa de código QR (quishing). Este es ahora mismo el truco de phishing que crece más rápido: un enlace malicioso doblado dentro de un cuadrado de puntos que tu filtro antispam ni siquiera llega a ver.

El quishing funciona porque mueve el ataque fuera de los canales de los que hemos aprendido a desconfiar y lo lleva al único aparato en el que más confiamos. Las pasarelas de correo y los filtros de mensajes están entrenados para atrapar URL sospechosas, pero un código QR es una imagen, así que la dirección peligrosa viaja sin ser leída. En un tramo de 2025, los correos de phishing por QR pasaron de unos 47.000 en agosto a más de 249.000 en noviembre, y un análisis de principios de 2025 identificó más de 4,2 millones de amenazas de phishing por QR. Tanto el FBI como la FTC han emitido alertas al consumidor advirtiendo contra escanear códigos QR sin verificar en mensajes, correos y espacios públicos.

Respuesta rápida

¿Qué es una estafa de quishing? (Y por qué un código QR le gana a un filtro antispam)

Una estafa de quishing, abreviatura de phishing por código QR, entrega un ataque de phishing a través de un código escaneable en lugar de un enlace escrito. El delincuente codifica una dirección web maliciosa como imagen QR y la coloca donde es probable que la escanees: una pegatina impresa, un mensaje de texto, un correo, un folleto o una factura falsa. Cuando tu cámara lee el código, tu teléfono te ofrece abrir la dirección, que carga una página hecha para parecer un banco, un servicio de paquetería, una agencia de peaje o una pantalla de inicio de sesión. Todo lo que viene después del escaneo es phishing común. El código QR es solo la envoltura.

Esa envoltura es toda la ventaja. Las herramientas de seguridad que protegen tu bandeja de entrada y tus mensajes revisan el texto en busca de URL peligrosas o sospechosas conocidas, pero no pueden leer lo que hay dentro de una imagen sin un esfuerzo extra, así que un enlace escondido en un QR pasa a menudo de largo. El escaneo también te salta de una computadora de trabajo vigilada a un teléfono personal, que suele tener un filtrado más débil y una pantalla pequeña que oculta el destino real. Para un recorrido completo sobre cómo verificar cualquier dirección, nuestra guía sobre si un sitio web es legítimo combina bien con todo lo que hay aquí.

Los 6 lugares donde los QR falsos están atacando a la gente en 2026

El quishing aparece donde un código QR ya se siente normal. Según los avisos del FBI y la FTC, estos son los seis escenarios que generan más reportes en 2026:

La versión de pegatina física es especialmente costosa. En un caso de 2025, pegatinas QR falsas colocadas sobre códigos legítimos en unas 200 tiendas causaron una caída del 15 % en los escaneos genuinos y unos 2,3 millones de dólares en costos de control de daños. Una pegatina cuesta centavos, y convierte una superficie de confianza en una trampa de pago.

Cómo funcionan de verdad el cambiazo de pegatina QR y el quishing por mensaje de texto

Hay dos métodos dominantes, y conocer ambos es como te mantienes por delante de ellos. El primero es el cambiazo de pegatina. Un atacante imprime un código QR que apunta a un dominio que controla, a menudo una copia casi perfecta de una página de pago real, y luego cubre físicamente el código legítimo en un parquímetro, un menú o un cartel. Como el letrero de alrededor es real, bajas la guardia. Escaneas, la página falsa carga, e ingresas datos de tarjeta o cuenta que van directo al delincuente.

El segundo es el quishing por mensaje de texto, primo del clásico smishing o estafas por SMS. Aquí el código QR llega en un mensaje o correo, envuelto en urgencia: un paquete no se puede entregar, un peaje está atrasado, una cuenta necesita verificación. La imagen del QR esquiva los filtros de URL que marcarían un enlace en texto, y la pantalla pequeña del teléfono oculta el dominio feo y mal escrito al que el código realmente apunta.

Un primer plano de una pegatina de código QR falso despegándose de un parquímetro, con un teléfono a punto de escanearla
Un primer plano de una pegatina de código QR falso despegándose de un parquímetro, con un teléfono a punto de escanearla

Señales de alerta: cómo detectar un código QR falso antes de escanear

Cualquiera de estas es motivo para detenerte. Dos o más juntas significan que casi con seguridad estás ante una estafa de código QR (quishing).

¿Un código QR o un enlace en un mensaje que te da mala espina? Escanéalo en Truvizy antes de tocar o pagar.

Cómo detecta Truvizy las estafas de código QR (quishing)

El momento peligroso del quishing es el segundo entre escanear un código y escribir tu tarjeta, y ahí es exactamente donde Truvizy está hecho para ayudar. Cuando un código QR te lleva a una página sospechosa, o cuando llega un mensaje con un código y una historia sobre un paquete o un peaje, puedes pasar el mensaje o el enlace a la detección con IA de Truvizy en lugar de confiar a ciegas. El análisis multicapa de Truvizy pesa el destino y el mensaje frente a patrones de estafa conocidos, para que obtengas un veredicto claro antes de que ningún dato salga de tu teléfono.

Esa comprobación temprana es todo el punto. Una página de quishing está diseñada para verse idéntica a la real, y la pantalla pequeña oculta las pistas que la delatarían en una computadora de escritorio. Envía el mensaje o el enlace sospechoso en truvizy.app, y Truvizy te dice si te están dirigiendo hacia una página falsa de pago o de inicio de sesión mientras aún puedes retirarte a salvo. En un año en el que el phishing por QR es una de las amenazas que más rápido crece en internet, verificar antes de escanear es la diferencia entre un encogimiento de hombros y una tarjeta robada.

Qué hacer si escaneaste un código QR falso

Si solo escaneaste el código y cerraste la página sin ingresar nada, casi con seguridad estás bien. Borra el mensaje y sigue adelante. Si ingresaste datos, muévete rápido y no te culpes, porque estas estafas están diseñadas para vencer a la gente cuidadosa.

Llama de inmediato a tu banco o al emisor de tu tarjeta. Reporta la transacción como fraude, disputa cualquier cargo incluidas las pequeñas «tarifas», y solicita un número de tarjeta nuevo para cortar más cobros. Tus derechos de devolución de cargo son tu protección más fuerte en una tarjeta de crédito.

Asegura cualquier cuenta en la que iniciaste sesión. Cambia la contraseña en el sitio real, activa la verificación en dos pasos, y nunca apruebes una solicitud de inicio de sesión ni le leas un código de un solo uso a nadie que te llame después diciendo que te ayuda.

Repórtalo. Presenta la denuncia ante la FTC en reportfraud.ftc.gov y ante el Centro de Denuncias de Delitos por Internet del FBI (IC3) en ic3.gov, que alimentan las bases de datos que usan los investigadores. En España, repórtalo también al INCIBE o a la Guardia Civil. Si había una pegatina falsa en un parquímetro o un menú público, avisa al negocio para que la retire y proteja a la siguiente persona.

Una persona revisando con calma una vista previa de URL en su teléfono antes de decidir no escanear un código QR sospechoso
Una persona revisando con calma una vista previa de URL en su teléfono antes de decidir no escanear un código QR sospechoso

Key Takeaways

Nota de análisis experto: El quishing ha pasado de ser un truco de nicho a un canal de fraude masivo porque explota una brecha que los filtros de correo y mensajes nunca fueron diseñados para cerrar, una dirección maliciosa oculta dentro de una imagen. Su crecimiento explosivo en 2025, unas cinco veces, sigue el traslado de los pagos cotidianos a los teléfonos, donde las pantallas pequeñas ocultan el destino y la confianza es alta. El papel de Truvizy es preventivo: verifica el código o el mensaje antes de escanear y pagar, porque una vez que se escribe un número de tarjeta en una página falsa, la pérdida por lo general ya está hecha.

Recibes un mensaje que dice que un paquete no se pudo entregar y que debes escanear un código QR para pagar hoy una tarifa de reentrega de 1,99 $. ¿Cuál es la jugada más segura?

  1. Escanear el código y pagar rápido los 1,99 $ para que el paquete no sea devuelto
  2. Escanear el código solo para ver la página, y luego decidir
  3. No escanearlo, y revisar el paquete directamente en la aplicación o el sitio oficial de la empresa de mensajería
  4. Responder STOP al mensaje y esperar el paquete

Answer: Las empresas de mensajería reales no mandan un código QR por mensaje exigiendo una pequeña tarifa para liberar un paquete. La urgencia y el código QR juntos son la estafa. No lo escanees. Ve directo a la aplicación o el sitio oficial de la empresa de mensajería, y si tienes dudas, escanea primero el mensaje en Truvizy.

Preguntas frecuentes

¿Qué es el quishing y en qué se diferencia del phishing normal?

El quishing es phishing entregado a través de un código QR en lugar de un enlace en el que se hace clic. Como la dirección maliciosa está codificada como imagen, se cuela por los filtros antispam y de enlaces que revisan el correo y los mensajes en busca de URL peligrosas conocidas. Cuando escaneas el código, tu teléfono abre una página falsa de pago o de inicio de sesión. El objetivo es el mismo que el del phishing, pero la imagen del QR es el disfraz que lo pone frente a ti.

¿Escanear un código QR realmente puede robar mi información?

Escanear por sí solo suele abrir solo una página web, pero esa página es la trampa. Una página de quishing imita un sitio real de banco, peaje o paquetería y te pide el número de tarjeta, tu usuario o un código de un solo uso. En el momento en que escribes esos datos, los delincuentes los capturan. Según la FTC, los estafadores esconden enlaces dañinos en los códigos QR precisamente para enviarte a sitios creados para robar tu información.

¿Cómo sé si un código QR en un parquímetro o un menú es falso?

Busca una pegatina puesta sobre el código original, bordes que se despegan, o un código que no coincide con la imagen del lugar. Después de escanear, revisa la URL de vista previa antes de que cargue: un enlace legítimo de estacionamiento o de menú usa el dominio oficial, no uno acortado o mal escrito. Si la página exige de inmediato un pago o un inicio de sesión que no esperabas, ciérrala. Si tienes dudas, paga en la máquina o pide al personal el enlace real.

¿Ese mensaje de «reentrega de paquete» o «peaje sin pagar» con un QR es una estafa?

Casi siempre, sí. Las empresas de mensajería y las agencias de peaje legítimas no te mandan un mensaje de texto con un código QR exigiendo una pequeña tarifa para liberar un paquete o saldar un cargo. Estos mensajes explotan la urgencia para apurarte a escanear y pagar. El FBI ha advertido varias veces sobre los códigos QR en mensajes inesperados. En España, el INCIBE y la Guardia Civil han alertado sobre esta misma oleada de estafas, común también en México y Colombia. No lo escanees. Ve directamente a la empresa de mensajería o a la agencia de peaje a través de su aplicación o sitio oficial para comprobarlo.

¿Qué debo hacer si ya ingresé mis datos después de escanear un código QR?

Actúa rápido. Llama a tu banco o al emisor de tu tarjeta, reporta la transacción como fraude, disputa cualquier cargo y solicita un número de tarjeta nuevo. Cambia la contraseña de cualquier cuenta en la que hayas iniciado sesión en la página falsa y activa la verificación en dos pasos. Mantente atento a llamadas o mensajes de estafa que vengan después, y reporta el fraude a la FTC en reportfraud.ftc.gov y al FBI en ic3.gov.

Estafas de código QR: cómo escanear puede vaciar tu cuenta bancaria — El panorama más amplio del fraude con códigos QR y cómo protegerte

Estafas por SMS (smishing): cómo detectar un mensaje de texto falso — Por qué funcionan los mensajes de estafa y las señales de alerta en cada SMS sospechoso

¿Este sitio web es legítimo? 7 formas gratis de verificar cualquier URL — Verifica cualquier enlace o destino antes de ingresar tus datos

FAQ

¿Qué es el quishing y en qué se diferencia del phishing normal?

El quishing es phishing entregado a través de un código QR en lugar de un enlace en el que se hace clic. Como la dirección maliciosa está codificada como imagen, se cuela por los filtros antispam y de enlaces que revisan el correo y los mensajes en busca de URL peligrosas conocidas. Cuando escaneas el código, tu teléfono abre una página falsa de pago o de inicio de sesión. El objetivo es el mismo que el del phishing, pero la imagen del QR es el disfraz que lo pone frente a ti.

¿Escanear un código QR realmente puede robar mi información?

Escanear por sí solo suele abrir solo una página web, pero esa página es la trampa. Una página de quishing imita un sitio real de banco, peaje o paquetería y te pide el número de tarjeta, tu usuario o un código de un solo uso. En el momento en que escribes esos datos, los delincuentes los capturan. Según la FTC, los estafadores esconden enlaces dañinos en los códigos QR precisamente para enviarte a sitios creados para robar tu información.

¿Cómo sé si un código QR en un parquímetro o un menú es falso?

Busca una pegatina puesta sobre el código original, bordes que se despegan, o un código que no coincide con la imagen del lugar. Después de escanear, revisa la URL de vista previa antes de que cargue: un enlace legítimo de estacionamiento o de menú usa el dominio oficial, no uno acortado o mal escrito. Si la página exige de inmediato un pago o un inicio de sesión que no esperabas, ciérrala. Si tienes dudas, paga en la máquina o pide al personal el enlace real.

¿Ese mensaje de «reentrega de paquete» o «peaje sin pagar» con un QR es una estafa?

Casi siempre, sí. Las empresas de mensajería y las agencias de peaje legítimas no te mandan un mensaje de texto con un código QR exigiendo una pequeña tarifa para liberar un paquete o saldar un cargo. Estos mensajes explotan la urgencia para apurarte a escanear y pagar. El FBI ha advertido varias veces sobre los códigos QR en mensajes de texto inesperados. En España, el INCIBE y la Guardia Civil han alertado sobre esta misma oleada de estafas con QR, muy extendida también en México y Colombia. No lo escanees. Ve directamente a la empresa de mensajería o a la agencia de peaje a través de su aplicación o sitio oficial para comprobarlo.

¿Qué debo hacer si ya ingresé mis datos después de escanear un código QR?

Actúa rápido. Llama a tu banco o al emisor de tu tarjeta, reporta la transacción como fraude, disputa cualquier cargo y solicita un número de tarjeta nuevo. Cambia la contraseña de cualquier cuenta en la que hayas iniciado sesión en la página falsa y activa la verificación en dos pasos. Mantente atento a llamadas o mensajes de estafa que vengan después, y reporta el fraude a la FTC en reportfraud.ftc.gov, al FBI en ic3.gov y, en España, al INCIBE.