¿Qué es el quishing? Estafas con código QR
Los códigos QR se volvieron parte de la vida cotidiana. Están en restaurantes, pagos digitales, eventos, formularios, tarjetas personales, campañas publicitarias, turnos online y accesos rápidos a sitios web. Su practicidad es indiscutible: apuntamos con la cámara del celular y en segundos llegamos a una página, una app o un sistema.
El quishing es una técnica de phishing que utiliza códigos QR para engañar a las personas y llevarlas a sitios falsos o formularios fraudulentos diseñados para robar contraseñas, datos bancarios o información personal. El término combina QR y phishing: el enlace malicioso ya no aparece como un link visible, sino oculto dentro de una imagen QR, por lo que muchos usuarios confían más rápido y algunos filtros de seguridad tienen más dificultad para detectarlo.
Los códigos QR se volvieron parte de la vida cotidiana: están en restaurantes, pagos, eventos, formularios, tarjetas, campañas y turnos online. Esa misma facilidad abrió la puerta a esta nueva modalidad de estafa.
Qué es el quishing
El quishing es una técnica de ingeniería social en la que los delincuentes crean un código QR malicioso para redirigir a la víctima a una página falsa que imita a un banco, una billetera virtual, un correo, una red social o un sistema empresarial. El objetivo es que la persona ingrese datos sensibles: usuario y contraseña, datos de tarjetas, códigos de verificación, accesos corporativos o información bancaria.
A simple vista el QR puede parecer legítimo: en un cartel, una factura, un correo, un PDF, una etiqueta pegada sobre otro QR real o incluso en un paquete no solicitado. El FBI alertó en 2025 sobre casos donde se usaban códigos QR en paquetes inesperados para iniciar fraudes financieros.
Cómo funciona una estafa con código QR
El atacante crea una página falsa que imita a una empresa o plataforma conocida, genera un QR que dirige a esa página y lo distribuye en correos, mensajes, afiches, stickers, facturas falsas o documentos adjuntos. Cuando la víctima escanea, llega a una web que parece confiable y se le pide iniciar sesión, completar un formulario, realizar un pago o verificar una cuenta. En el celular, además, la URL suele verse incompleta, lo que facilita el engaño. Microsoft explica que los QR son un desafío particular para la seguridad del correo porque aparecen como imágenes y no como enlaces de texto, evitando controles que sí detectarían links sospechosos.
Por qué el quishing está creciendo
Usamos cada vez más códigos QR y confiamos demasiado en ellos. A diferencia de un enlace escrito, un QR no muestra su destino antes de escanearlo, y esa opacidad lo vuelve ideal para ocultar enlaces maliciosos. Muchas campañas, además, buscan sacar al usuario del entorno protegido de la computadora corporativa y llevarlo al celular personal, donde suele haber menos controles y más impulsividad.
Ejemplos comunes de quishing
- QR falsos en comercios o espacios públicos: un sticker con un QR falso pegado sobre el código original de un menú, estacionamiento o sistema de pago.
- Correos con QR malicioso: en lugar de un link visible, el correo trae una imagen QR pidiendo verificar una cuenta o revisar una factura.
- Facturas o comprobantes falsos: un supuesto comprobante con un QR para pagar o consultar un detalle.
- Promociones falsas: descuentos o sorteos por QR que piden datos personales o bancarios.
- QR en paquetes no solicitados: productos inesperados con un QR que despierta curiosidad.
Cómo detectar un código QR sospechoso
Un QR puede ser sospechoso si aparece pegado encima de otro, si está en un lugar público sin identificación clara, si llega por correo con un mensaje urgente, si promete premios demasiado atractivos o si pide iniciar sesión en una cuenta importante. Prestá atención a los dominios: una web falsa puede parecerse a la real cambiando una letra, agregando guiones o usando extensiones raras. Antes de ingresar datos, verificá que la dirección use https y que el dominio pertenezca realmente a la empresa.
Cómo protegerse del quishing
- Revisar la URL después de escanear, antes de avanzar.
- No iniciar sesión desde un QR recibido por correo o WhatsApp; entrá manualmente al sitio oficial.
- Evitar QR pegados en lugares públicos sin control.
- Usar apps oficiales para pagos (banco o billetera virtual).
- Capacitar al equipo de trabajo para reconocer engaños.
- Controlar los QR propios de la empresa en cartelería, locales y eventos.
- Activar la autenticación en dos pasos.
El riesgo para empresas y negocios
Para una empresa, el quishing puede derivar en robo de credenciales, accesos no autorizados, pérdida de información, fraude económico, daño reputacional o compromiso de cuentas corporativas. Si un negocio usa QR para pagos, turnos, formularios o promociones, debe asegurarse de que esos accesos sean seguros y estén correctamente identificados. La seguridad ya no es un detalle técnico: es parte de la experiencia del usuario y de la confianza que transmite una marca.
Preguntas frecuentes sobre quishing
¿Qué significa quishing?
Phishing mediante códigos QR: un QR dirige a la víctima a una web falsa o maliciosa.
¿Todos los códigos QR son peligrosos?
No. La mayoría son legítimos. El riesgo aparece cuando el código fue manipulado, reemplazado o creado para dirigir a una página fraudulenta.
¿Cómo saber si un QR es seguro?
Revisá la URL, verificá que pertenezca a la empresa real y evitá códigos recibidos en mensajes sospechosos o pegados en lugares públicos sin control.
¿Qué puede robar un ataque de quishing?
Contraseñas, datos bancarios, accesos a cuentas, información personal, códigos de verificación o credenciales corporativas.
¿Cómo pueden protegerse las empresas?
Capacitando al equipo, controlando los QR que usan públicamente, protegiendo sus formularios, usando dominios confiables y aplicando medidas de seguridad en sus plataformas.
En Ideas Web desarrollamos sitios web y sistemas a medida pensados también en la seguridad de accesos, formularios y pagos. Si te interesa la seguridad digital, mirá también cómo funcionan las llamadas silenciosas. ¿Querés revisar tu caso? Escribinos.