Un código QR se ve igual sea legítimo o falso. Esa es su ventaja para restaurantes, estacionamientos y comercios, y también la razón por la que se volvió un vector de fraude en México. Al quishing, el phishing hecho con códigos QR, le funciona precisamente porque no puedes ver a dónde lleva el código antes de escanearlo.
La Condusef ya emitió alertas sobre esta modalidad y detectó varias formas en que opera. Aparece en menús de restaurantes que sustituyeron el papel por códigos, en parquímetros, en publicidad exterior y hasta en paquetes que llegan a tu domicilio sin remitente y con instrucciones de escanear el código incluido. Reconocer cada forma es el primer paso para no caer.
Respuesta rápida: revisa el QR antes de escanear (busca calcomanías sobrepuestas), verifica la URL antes de abrirla y nunca ingreses tu NIP o contraseña completa en una página a la que llegaste desde un código desconocido.
Qué es el quishing y cómo actúan los delincuentes
El quishing combina un código QR manipulado con una página falsa diseñada para robar credenciales, datos de tarjeta o forzar una transferencia. La Condusef identifica varias formas en que se presenta:
- Sustitución del código legítimo: pegan una etiqueta con un QR falso encima del original, en un menú, un parquímetro o un poster.
- Redirección a sitios falsos: el QR lleva a una página que imita a un banco o comercio real para robar datos.
- QR falso para recibir pagos: el estafador genera un código que parece de cobro legítimo pero deposita en su cuenta.
- Promociones sospechosas en redes sociales: códigos que prometen premios o descuentos como gancho.
- Alteración de QR en puntos de venta: reemplazan el código de cobro del negocio por uno propio.
Según cifras de la Condusef, en 2023 se registraron 8.1 millones de reclamaciones por posibles fraudes financieros en el país, y 7 de cada 10 correspondieron a operaciones no reconocidas hechas por internet. No existe una cifra desglosada solo para QR, pero la tendencia general ya alertó a la autoridad (vigente a 2023, cifra más reciente disponible).
Cinco pasos para protegerte de un código QR falso
1. Revisa el código antes de escanearlo
Fíjate si hay una calcomanía pegada encima del QR original, bordes despegados o una impresión de peor calidad que el resto del material. Es la señal más común de sustitución.
- Evita escanear códigos QR en carteles callejeros o parquímetros sin verificar primero con el negocio o la autoridad correspondiente.
- Desconfía de paquetes que llegan sin remitente y que solo traen un código QR con instrucciones de escanearlo.
2. Verifica el enlace antes de abrirlo
Cuando tu cámara o app detecte el QR, revisa la vista previa del enlace antes de tocarlo.
- La URL debe empezar con “https://” y mostrar el candado de conexión segura.
- Desconfía de dominios mal escritos, extensiones raras o nombres que casi copian el de tu banco.
3. Usa aplicaciones que muestren la URL antes de entrar
No todas las apps de cámara previsualizan el destino de un QR.
- Prefiere apps de escaneo que muestren el enlace completo antes de abrirlo.
- Si tu banco tiene su propia app de pagos con QR, úsala en vez de la cámara genérica del celular para transacciones.
4. Confirma la fuente antes de dar cualquier dato
Un QR legítimo casi nunca te va a pedir datos bancarios completos ni tu NIP.
- Si la página que abre te pide usuario, contraseña o NIP completo, ciérrala e ingresa directamente a la app o el sitio oficial de tu banco por tu cuenta.
- Verifica con el negocio de forma directa si el QR de cobro corresponde a su cuenta real, sobre todo en puestos ambulantes o eventos temporales.
5. Monitorea tus cuentas después de escanear cualquier código dudoso
- Revisa tu estado de cuenta y notificaciones bancarias los días siguientes si escaneaste un QR que después te generó dudas.
- Mantén actualizado el sistema operativo de tu celular y considera un antivirus que detecte QR maliciosos antes de abrirlos.
Qué hacer si ya escaneaste un código falso
Si ya diste clic, ingresaste datos o hiciste un pago a partir de un QR sospechoso, actúa rápido.
- Contacta a tu banco de inmediato para bloquear la tarjeta o cuenta afectada y reportar el cargo.
- Cambia las contraseñas de cualquier cuenta donde hayas usado los mismos datos.
- Presenta tu queja ante la Condusef si el banco no resuelve el fraude en los tiempos que marca la ley.
- Guarda capturas de pantalla del QR, la página falsa y los movimientos no reconocidos como evidencia.
- Si el QR falso estaba en la vía pública (un parquímetro, un cartel, un negocio), repórtalo también ante la autoridad local o la unidad de policía cibernética de tu ciudad, además de tu banco.
El objetivo no es dejar de usar códigos QR, que siguen siendo prácticos para pagar o consultar un menú. Es tratarlos como tratarías un enlace que llega por correo: revisar antes de confiar.
Preguntas frecuentes
¿Es seguro pagar con QR en general?
Sí, cuando el código viene de una fuente verificada y usas la app oficial de tu banco o comercio. El riesgo está en códigos de origen dudoso o alterados físicamente.
¿Cómo sé si un QR fue manipulado en la calle?
Revisa si hay una etiqueta pegada encima del código original, con textura o color distinto al resto del material impreso.
Te puede interesar: Cómo protegerte de fraudes con links falsos de “reestructura tu deuda”