Quishing: dominios más abusados son generadores QR
La capa de redirección que los generadores de códigos QR «gratuitos» insertan en materiales impresos comunes es la misma en la que confían los atacantes, y eliminó la última defensa de los escáneres.
qrco.de, me-qr.com y qrs.ly: dominios comerciales comunes de redirección de generadores de códigos QR, la misma capa que se inserta en millones de códigos impresos legítimos.Este hallazgo convierte el argumento de este blog de opinión en evidencia. El quishing —phishing distribuido mediante códigos QR— funciona porque un cuadrado impreso es ilegible a simple vista. Pero *se escala* porque las empresas legítimas dedicaron una década a enseñar al público que escanear un dominio corto desconocido es normal.
La telemetría de Unit 42 de febrero de 2026 registra un promedio de más de 11.000 detecciones diarias de códigos QR maliciosos, con un aumento del tráfico a través de acortadores QR del 55 % entre el primer semestre de 2023 y el primer semestre de 2024, y otro 44 % hasta el primer semestre de 2025. Tanto el FBI como la FTC han publicado advertencias: el Internet Crime Complaint Center publicó la alerta PSA 220118 sobre delincuentes que manipulan códigos para robar fondos y credenciales, y en julio de 2025 publicó otra sobre paquetes no solicitados que contienen códigos QR; la FTC advirtió que los estafadores cubren códigos legítimos con sus propias pegatinas, mencionando específicamente los parquímetros.
¿Por qué no se puede comprobar un código QR antes de escanearlo?
Con cierto éxito, se ha enseñado a la gente a inspeccionar un enlace antes de hacer clic: pasar el cursor, leer el dominio y buscar errores ortográficos. Esa defensa depende de poder ver la URL.
Un código QR la neutraliza. El destino está codificado en un patrón que ningún ser humano puede descifrar a simple vista. No hay cursor que colocar encima. Apuntas una cámara a un cuadrado y algo se abre o no. El único momento posible para defenderte es la vista previa que algunos escáneres muestran primero; pero, en una pantalla pequeña y con prisa, esa vista previa es una cadena truncada que la mayoría no lee.
¿Cómo son los principales ataques?
| Ataque | Cómo funciona | Por qué funciona |
|---|---|---|
| Pegatina superpuesta | Una pegatina con un código QR impresa y colocada sobre uno real: parquímetros, cargadores de vehículos eléctricos, soportes de mesa, carteles, taquillas de entrega y señales de donaciones | El contexto que rodea al código convence a la víctima. Confía en el parquímetro, y la pegatina hereda esa confianza |
| Redirección de pagos | El escaneo abre una pantalla de pago convincente, clonada o genérica | Pagar en una página de aspecto desconocido ya es una experiencia normal en puntos de estacionamiento y carga |
| Robo de credenciales por correo postal o electrónico | Una carta o un correo con un código QR y un pretexto urgente: problema con una entrega, aviso fiscal o verificación de cuenta | Los códigos eluden la seguridad del correo electrónico que analiza enlaces, pero no imágenes, y llevan a la víctima a un teléfono personal |
| Conexión a una red Wi-Fi maliciosa | Un código impreso de «Wi-Fi gratuito para invitados» que conecta con un punto de acceso controlado por el atacante con un solo toque | La mayoría de los teléfonos ofrecen conectarse automáticamente; el formato de la carga es invisible para el usuario |
El NCSC señala explícitamente el problema del correo electrónico: no todas las herramientas de seguridad analizan imágenes, por lo que un código QR que apunta a un sitio malicioso puede atravesar filtros que habrían detectado el mismo enlace como texto; además, los usuarios suelen escanear con un teléfono personal que carece de las protecciones de un equipo administrado por la empresa. Nuestra página sobre códigos QR de Wi-Fi explica ese formato de carga; saber cómo es te permite comprobar uno.
¿Cómo destruyeron las redirecciones la última defensa?
Supongamos que todas las empresas legítimas usaran códigos estáticos que codificaran su propio dominio. La vista previa del escáner mostraría restaurant-name.com/menu, cityparking.gov/pay, yourbank.com/verify. Serían reconocibles. Una vista previa que mostrara x7q-cdn.click/8Hf2 destacaría como claramente incorrecta, porque sería distinta de todos los códigos legítimos que esa persona hubiera escaneado.
Ese no es el mundo en el que vivimos. Una enorme cantidad de códigos legítimos —de restaurantes, comercios, museos, agencias de transporte e incluso organismos públicos— se resuelven mediante dominios cortos de terceros que no significan nada para quien escanea. La consecuencia es directa: un dominio desconocido en la vista previa de un QR ya no indica nada. Se ha enseñado a la gente a pasar por alto ese dato, cientos de veces, sin consecuencias.
Unit 42 expone el resultado sin rodeos: «Incluso las personas conscientes de la seguridad que comprueban la vista previa de la URL antes de escanear no pueden determinar el destino final cuando se les presentan enlaces acortados». La industria de las redirecciones no inventó el quishing. Eliminó la única regla práctica que la gente común tenía para protegerse: el mecanismo se describe en secuestro de redirecciones.
Tres efectos secundarios
- Ocultación. Una redirección puede mostrar destinos distintos a visitantes diferentes: contenido seguro a un investigador y la carga real a un teléfono ubicado en la ciudad objetivo. Un código estático no puede hacer esto; su carga es fija e idéntica para todos.
- Activación retrasada. Un código puede apuntar durante semanas a un sitio inofensivo, superar una revisión y cambiarse después. Es la misma posibilidad de edición que la industria vende como una función.
- Lavado de reputación. Un dominio de acortador reconocido da legitimidad a aquello a lo que redirige.
¿Cómo protegerte al escanear?
- Lee el dominio en la vista previa. Si tu escáner no muestra uno, usa otro que sí lo haga. El NCSC recomienda el escáner integrado en tu teléfono en lugar de una aplicación descargada de una tienda.
- Trata como malicioso cualquier código incluido en correo postal o electrónico no solicitado. Las organizaciones legítimas rara vez necesitan que escanees un cuadrado impreso para resolver un problema urgente de cuenta; las dos alertas del FBI mencionadas arriba tratan exactamente de esto.
- Comprueba físicamente las pegatinas. Levanta un borde. Una pegatina sobre otra es la configuración de quishing más común y se puede detectar con la yema del dedo.
- Nunca introduzcas datos de pago en una página a la que hayas llegado escaneando. Accede al servicio por tu cuenta, escribiendo la dirección o abriendo la aplicación.
- Descifra el código en lugar de escanearlo si tienes dudas. Fotografía el código y lee su carga en nuestra página de decodificación sin abrir nada.
¿Qué ocurre si ya has escaneado un código malicioso?
Escanear por sí solo casi nunca compromete un teléfono. Lo importante es qué ocurrió después, así que actúa según eso.
- Si solo viste una página y la cerraste, lo más probable es que estés bien. Anota el dominio por si necesitas denunciarlo y continúa con tu día.
- Si introdujiste una contraseña, cámbiala de inmediato en el sitio real y también en cualquier otro lugar donde la reutilizaras. Activa la autenticación multifactor mientras lo haces.
- Si introdujiste datos de una tarjeta, llama ahora a tu banco o congela la tarjeta desde la aplicación bancaria, antes de comprobar cualquier otra cosa. Denúncialo como una página fraudulenta, no como una compra impugnada.
- Si instalaste algo, desinstálalo y revisa los permisos de la aplicación, así como cualquier permiso de administrador del dispositivo o de accesibilidad que haya solicitado. Esos permisos son la carga maliciosa en la mayoría de los casos móviles.
- Si te conectaste a una red Wi-Fi mediante un código, olvida la red y da por hecho que todo lo enviado mientras estabas conectado pudo ser observado.
- Denúncialo. En EE. UU., el IC3 del FBI recibe denuncias y la FTC acepta reclamaciones de consumidores; en el Reino Unido, debes acudir a Action Fraud. Si el código era una pegatina colocada en infraestructura pública, informa también al responsable de esa superficie: una autoridad de estacionamiento no puede retirar una pegatina que desconoce.
Hay algo que no debes hacer: asumir que fue culpa tuya por escanear. Tanto el FBI como la FTC han publicado advertencias precisamente porque estos códigos están diseñados para ser indistinguibles de los legítimos.
¿Cómo proteges a tus clientes si tienes una empresa?
Si imprimes códigos QR, tus decisiones determinan si tus clientes pueden protegerse o no.
- Usa códigos estáticos que codifiquen tu propio dominio. La vista previa mostrará entonces tu nombre, la única señal de verificación disponible al escanear. Es el cambio de mayor impacto que puedes hacer.
- Imprime la URL en texto legible junto al código. Ofrece a la gente una vía que no implique escanear y algo con lo que comparar.
- Inspecciona físicamente tus códigos con regularidad. Las pegatinas superpuestas solo funcionan mientras nadie comprueba los códigos.
- Nunca dirijas a tus clientes a través de un dominio que no incluya tu nombre. Les enseña que los destinos opacos son aceptables y te impide describir cómo es un código legítimo de tu empresa.
Aquí hay una coincidencia útil: la decisión que te protege del secuestro de suscripciones es la misma que protege a tus clientes del phishing.
Preguntas frecuentes
- ¿Qué es el quishing?
- El quishing es phishing que utiliza un código QR como mecanismo de entrega en lugar de un enlace en el que se puede hacer clic. El código lleva a una página falsa de inicio de sesión, pago o descarga. El término combina «QR» y «phishing».
- ¿Escanear un código QR puede piratear mi teléfono?
- Escanear por sí solo casi nunca compromete un dispositivo. El peligro está en lo que haces después: introducir credenciales o datos de tarjeta en la página que se abre, o instalar algo que ofrece. La recomendación del FBI es comprobar la URL después de escanear y antes de introducir cualquier dato.
- ¿Son seguros los códigos QR de los restaurantes?
- Por lo general, sí: el NCSC señala que los códigos de bares y restaurantes suelen ser seguros, y aconseja tener mucha más precaución con los códigos recibidos por correo electrónico. El riesgo restante es una pegatina superpuesta, por lo que es importante comprobar físicamente el código. Consulta códigos QR de menús de restaurantes.
- ¿Cómo puedo ver adónde lleva un código QR sin escanearlo?
- Fotografíalo y descifra la imagen. Nuestro lector muestra la carga sin procesar en tu navegador sin abrirla. Cómo comprobar adónde lleva realmente un código QR también explica cómo seguir las cadenas de redirecciones.
- ¿Son más seguros los códigos QR estáticos que los dinámicos?
- Para quien escanea, sí, por dos motivos: la vista previa muestra el destino real en lugar de un enlace corto opaco, y el destino no se puede cambiar después de imprimirlo. Un código dinámico puede redirigirse a otro destino en cualquier momento, incluso después de haber sido revisado y aprobado.
Genera un código estático que muestre tu propio dominio en la vista previa: código QR de URL. Para ampliar información: la verdad sobre las estafas con códigos QR.
¿Listo para un código QR estático?
Genera uno en tu navegador — sin cuenta, sin seguimiento, sin suscripción. Lo que creas te pertenece.
Lectura relacionada
El código QR contiene texto: léelo antes de abrirlo
Un código QR no se puede leer a simple vista, pero su contenido se extrae en segundos. Cómo ver el destino antes de continuar y qué no revela la comprobación.
Los QR dinámicos registran cada escaneo realizado
La analítica de escaneos no es una función adicional. Es la razón por la que existe la redirección, y quien asume el riesgo legal no es quien conserva los datos.
Secuestro por redirección en QR: el intermediario invisible
Cuando tu QR funciona, el intermediario es invisible. Cuando se rompe, ya es tarde. Entender el modelo de redirección es el primer paso para evitarlo.
Menús QR de restaurantes: cambia el menú, no el código
Te dicen que necesitas un código editable. Lo que cambia a diario es el contenido de la página del menú, no su dirección; un código estático lo resuelve gratis.
La verdad sobre las estafas con códigos QR: cómo los generadores "gratis" extorsionan a los usuarios
Los QR dinámicos permiten a los proveedores rastrear, editar, desactivar y monetizar tus códigos después de imprimirlos. Así funciona el esquema y cómo evitarlo.