Empezar gratis 14 días gratis
Códigos QR 5

Estafa del código QR (quishing): cómo detectarla y proteger a tus clientes

Códigos QR falsos en parkings, cartas y anuncios: cómo funciona la estafa del código QR y cómo proteger el de tus mesas.

El quishing, la estafa del código QR explicada en claro

Un cliente escanea el cuadrado pegado en tu terraza. En lugar del menú, una página le pide un número de tarjeta. Ese no es tu código: es quishing. La palabra viene de unir código QR y phishing.

Es un tema que sale en los medios, así que tus clientes han oído hablar de él. Razón de más para controlar lo que pegas en tus mesas, no para renunciar a ello.

¿Qué es un código QR?

Un código QR es una imagen que contiene texto, casi siempre una dirección de internet. La cámara lee el código y propone abrir la página. Es un atajo, nada más: no instala nada ni ejecuta ningún programa. Si te interesa el funcionamiento técnico, lo explicamos a fondo en nuestro artículo sobre cómo funciona un código QR.

¿Qué es el quishing?

El quishing es phishing de toda la vida, con un código en lugar de un enlace. Los ciberdelincuentes fabrican un código falso que redirige al usuario a una web que imita a una marca conocida. Esa página pide después datos personales, credenciales, contraseñas o datos bancarios.

La diferencia con el phishing por correo es sencilla: nadie puede leer un cuadrado de píxeles a simple vista. El reflejo habitual, pasar el cursor por el enlace antes de hacer clic, ya no sirve. Ese punto ciego es justo lo que aprovecha el fraude.

¿Dónde aparecen estos códigos QR fraudulentos?

Casi siempre en lugares públicos, sobre un soporte que nadie vigila de forma permanente. El método no varía: una pegatina maliciosa cubre un código legítimo, o llega una carta falsa al buzón.

Parking, parquímetro y punto de recarga

Es el caso más extendido. Se pega una pegatina sobre el parquímetro o el poste de recarga, y la pasarela de pago copia la imagen del ayuntamiento. Las víctimas pagan un estacionamiento que no existe y, de paso, dejan sus datos bancarios. Los ayuntamientos afectados avisan de estas estafas con regularidad.

Seguridad Social, tarjeta sanitaria y Hacienda

La estafa del código QR de la Seguridad Social circula por carta o por SMS. El mensaje anuncia un reembolso pendiente o una tarjeta sanitaria que hay que renovar. El código lleva a una página falsa que pide el número de afiliación y la cuenta bancaria. Ningún organismo público pide datos bancarios de esa manera.

Wallapop, cartas y entregas

En los portales de anuncios, un falso comprador envía un código de pago supuestamente seguro. La víctima lo escanea y lo que valida en realidad es una transferencia hacia quien creó el código. La misma lógica se aplica a los avisos de entrega tipo SEUR o Correos que aparecen en el buzón.

El código QR de tu carta no es el mismo objeto

Un código de carta apunta a tu propia página, alojada en tu proveedor, sin formulario ni pago. No pide identidad, ni tarjeta, ni contraseña. El único riesgo real es que alguien pegue una pegatina encima de la tuya, y eso se resuelve con soporte físico, no con tecnología.

CriterioCódigo QR fraudulentoCódigo QR de carta controlado
Origen del códigoPegatina añadida, carta desconocidaImpreso o grabado por ti
Dirección que abreURL acortada o dominio imitadoTu dominio, siempre el mismo
Datos solicitadosTarjeta bancaria, contraseñas, identidadNinguno
Consecuencia del escaneoFraude, cargos, suplantaciónSe muestra la carta
En la práctica, los incidentes en sala nunca vienen del código QR en sí: vienen de un soporte frágil, pegado con prisas, que cualquiera puede tapar en diez segundos.

Cómo detectar un código QR falso

Enseña estas señales a tu equipo. Bastan en la práctica totalidad de los casos, y sirven igual para tus clientes.

  • Una pegatina puesta sobre otro soporte: levanta una esquina y comprueba qué hay debajo.
  • Una dirección acortada o un dominio que no cuadra: ante la duda, mejor no escanear.
  • Una página que pide datos bancarios cuando lo que ibas a ver era una carta o un horario.
  • Sensación de urgencia: multa por pagar, paquete retenido, cuenta suspendida.

En la mayoría de los teléfonos, la dirección aparece antes de abrir la página. Fíjate en la primera parte del dominio, la que va antes de la primera barra. Es la que dice adónde vas de verdad, y lo explicamos en nuestra guía para escanear un código QR con seguridad.

Cinco gestos para proteger a tus clientes en sala

La seguridad de un código QR en un restaurante es cuestión de soporte físico y de rutina, no de informática.

  • Elige el caballete grabado, el adhesivo bajo barniz o el código impreso en la carta antes que una pegatina suelta.
  • Da una vuelta por la sala cada semana: un código tapado se detecta en treinta segundos.
  • Añade tu logotipo y el nombre del local alrededor del código, para evitar confusiones.
  • Escanea tú mismo dos mesas al azar cada mañana, al abrir.
  • No pidas nunca datos personales ni pagos desde ese código: tus clientes aprenderán que, en tu casa, escanear solo abre una carta.

El mismo principio vale para los demás códigos del local, incluido el de tu acceso wifi para clientes.

Qué hacer si tú o un cliente sois víctimas

Actúa rápido: la mayoría de los cargos fraudulentos se pueden bloquear en las horas siguientes. Cancela la tarjeta en el banco, cambia las contraseñas que se reutilicen en otros sitios y denuncia la estafa en los canales oficiales.

En sala, si aparece un código falso, retira el soporte, fotografíalo y avisa a los clientes que estén en ese momento. Denunciar sigue siendo útil aunque no haya pérdida económica: esos avisos permiten detectar las tandas de pegatinas maliciosas en un barrio.

El código QR sigue siendo una herramienta neutra. Bien colocado y bien vigilado, no presenta ninguno de los riesgos de los que hablan estos casos de fraude.

Para leer también

Ver todo