
Escuchar la expresión «escanee el código para ver la carta» se ha convertido en algo tan habitual como pedir la cuenta. Los códigos QR han colonizado terrazas, parkings, hoteles y hasta las estaciones de carga para vehículos eléctricos. Pero esa comodidad tiene una cara oscura: la de los ciberdelincuentes que han encontrado en estos códigos una vía perfecta para robar datos bancarios y personales sin levantar sospechas.
La técnica, conocida como quishing o QRishing, combina la apariencia inofensiva de un código QR con la ingeniería social más clásica. El usuario escanea confiado, pensando que accede a un menú o a un servicio legítimo, y en realidad está aterrizando en una página fraudulenta que imita a la perfección a la original. Allí, cualquier dato que se introduzca —desde una contraseña hasta el número de una tarjeta— va directamente a manos de los atacantes.
Qué es el quishing y por qué está en auge
El quishing no es más que una evolución del phishing de toda la vida. En lugar de adjuntar un enlace sospechoso en un correo, los estafadores utilizan un código QR que, al ser escaneado, redirige a la víctima a un sitio web controlado por ellos. La diferencia clave es que el ojo humano no puede detectar a simple vista si un QR es legítimo, lo que convierte a esta técnica en especialmente peligrosa.
Según el último informe Threat Report H1 2026 de ESET, la compañía especializada en ciberseguridad, las campañas de quishing han alcanzado niveles récord durante la primera mitad del año. Los datos son contundentes: cerca del 11% de todos los correos de phishing detectados ya utilizan códigos QR, con una media de 100.000 detecciones mensuales. Y España no es ajena a esta tendencia, sino todo lo contrario.

De hecho, nuestro país se ha convertido en uno de los focos principales de esta amenaza a nivel mundial. España concentra el 17% de toda la actividad global de quishing, una cifra que solo supera Estados Unidos. Esto significa que, durante el primer semestre de 2026, uno de cada cinco ataques de este tipo en el mundo se ha producido en territorio español, un dato que debería hacernos reflexionar sobre la confianza con la que escaneamos estos códigos.
Las tácticas más comunes: de la pegatina al paquete sorpresa
Los métodos que utilizan los ciberdelincuentes para colar sus códigos maliciosos son variados y, en muchos casos, sorprendentemente sencillos. La técnica más habitual consiste en colocar una pegatina con un código falso sobre el original en lugares donde el usuario espera encontrarlo: la mesa de un restaurante, un parquímetro, una máquina de pago o incluso un cartel informativo. La víctima escanea sin pensar que el código ha sido manipulado y acaba en una web clonada.
Pero el quishing no se limita al mundo físico. Los correos electrónicos que suplantan a bancos, proveedores tecnológicos o incluso al departamento de recursos humanos de una empresa también están utilizando esta técnica. En lugar de incluir un enlace, el mensaje pide al usuario que escanee un código QR para «confirmar su identidad», «revisar un documento» o «resolver una incidencia urgente». Una vez escaneado, la víctima es redirigida a una página fraudulenta donde se le solicitan credenciales o información bancaria.
Otra modalidad que está ganando terreno, y que ha llevado a la Agencia de Ciberseguridad de Cataluña a lanzar una campaña de aviso, es la del paquete inesperado en casa. La víctima recibe un envío que no ha solicitado y, en su interior, encuentra un código QR acompañado de un mensaje que le anima a escanearlo a cambio de un supuesto regalo. Al hacerlo, se abre un formulario donde se piden datos personales o bancarios. Los estafadores obtienen previamente el nombre y la dirección de la víctima a partir de filtraciones de información.
También se han detectado casos de falsas multas de aparcamiento o avisos de peajes pendientes que buscan que la víctima introduzca los datos de su tarjeta en una web fraudulenta. Y, más recientemente, los expertos advierten de la manipulación de códigos QR en estaciones de carga para vehículos eléctricos, un nuevo escenario que aprovecha el creciente número de coches eléctricos en carretera durante los meses de verano.
Cómo protegerte antes de escanear
Ante esta amenaza creciente, los expertos en ciberseguridad coinciden en que la prevención es la mejor defensa. ESET recomienda seguir una serie de pautas antes de utilizar un código QR en un lugar público. La primera y más importante: piensa antes de actuar>. Que un código se encuentre en un lugar aparentemente legítimo no significa necesariamente que sea seguro.
Antes de escanear, conviene revisar que el código no haya sido manipulado. Si presenta relieves, bordes despegados o cubre otra impresión, no lo escanees y avisa al responsable del establecimiento. Una vez escaneado, la mayoría de los lectores QR de los móviles muestran una vista previa del enlace. Es fundamental revisar el dominio, buscar errores ortográficos y desconfiar de direcciones acortadas.

La regla de oro, según los expertos, es clara: nunca introduzcas datos sensibles inmediatamente después de escanear un QR. Si una página abierta mediante un código solicita contraseñas, información bancaria o datos personales, lo mejor es cerrar el navegador y acceder al servicio escribiendo manualmente su dirección o utilizando su aplicación oficial. Ningún menú de restaurante ni cartel informativo debería pedirte tu número de tarjeta.
Incibe, el Instituto Nacional de Ciberseguridad, añade otra recomendación práctica: evitar que el teléfono abra automáticamente los enlaces después de escanear un código QR. De este modo, el usuario puede comprobar primero la dirección y decidir si realmente quiere acceder a ella. Mantener actualizado el sistema operativo y el software de seguridad del dispositivo completa las recomendaciones.
Qué hacer si ya has caído en la trampa
Si sospechas que has sido víctima de una estafa con código QR, la rapidez es esencial. El primer paso es contactar inmediatamente con tu entidad bancaria para bloquear tarjetas o movimientos sospechosos, una gestión que a menudo se puede realizar directamente desde la aplicación móvil del banco. Después, hay que presentar denuncia ante las Fuerzas y Cuerpos de Seguridad del Estado, acudiendo a comisaría con todas las pruebas posibles.
Es fundamental conservar capturas de pantalla, el propio código QR, comentarios de otros afectados y cualquier movimiento bancario relacionado con el incidente. No borres mensajes, correos ni archivos vinculados al fraude. La vigilancia tampoco debe terminar con la cancelación: conviene revisar los movimientos bancarios durante las semanas posteriores para detectar posibles cobros inesperados.

En definitiva, el quishing se ha convertido en una de las amenazas digitales de más rápido crecimiento en España. La comodidad de los códigos QR ha transformado nuestra forma de interactuar con el mundo, pero también ha abierto una puerta trasera para los ciberdelincuentes. La clave está en mantener la misma cautela que aplicamos ante un correo sospechoso: desconfiar de lo inesperado, verificar siempre la dirección web y, sobre todo, no facilitar datos sensibles sin estar completamente seguros de que estamos ante un servicio legítimo. Un gesto tan cotidiano como escanear un código para ver la carta de un restaurante puede convertirse en la puerta de entrada a un fraude, pero con unas sencillas precauciones podemos disfrutar de la tecnología sin poner en riesgo nuestra seguridad.
