- El quishing es una variante del phishing que emplea códigos QR falsos o manipulados para redirigir a las víctimas a webs fraudulentas.
- España se sitúa como el segundo país del mundo con más detecciones de esta amenaza, según ESET.
- Los delincuentes colocan pegatinas sobre códigos legítimos en restaurantes, parquímetros o envían correos con QR maliciosos.
- Verificar la URL, desconfiar de peticiones de datos sensibles y revisar la integridad física del código son claves para evitar el fraude.

Sacar el móvil para escanear un código QR se ha convertido en un gesto tan automático como pedir la cuenta en una terraza. Lo usamos para ver la carta de un restaurante, pagar el parking, conectarnos al WiFi del hotel o incluso validar una entrada. Esa familiaridad, esa comodidad de apuntar con la cámara y que todo se resuelva en segundos, es precisamente lo que los ciberdelincuentes están aprovechando para poner en marcha una estafa silenciosa que ya tiene nombre propio: quishing.
No es una amenaza lejana ni un aviso de esos que se quedan en el cajón. Las cifras empiezan a ser contundentes y España aparece en el punto de mira. Según el último informe de ESET, durante el primer semestre de 2026, cerca del 11% de los correos de phishing detectados ya incluían códigos QR, con una media de 100.000 detecciones al mes. Y lo más llamativo: nuestro país fue el segundo del mundo con más casos, concentrando un 17% de la actividad global, solo por detrás de Estados Unidos. No es para ponerse dramático, pero sí para andarse con ojo.
Qué es el quishing y por qué está en plena expansión

El quishing no deja de ser un primo hermano del phishing de toda la vida, pero con un disfraz más moderno. En lugar de colarte un enlace sospechoso en un correo, los atacantes te invitan a escanear un código QR que, en apariencia, es totalmente legítimo. Al hacerlo, acabas en una web fraudulenta que imita a la perfección la de tu banco, una empresa de mensajería o un servicio público. Ahí es donde empieza el verdadero problema: te piden datos personales, credenciales o, directamente, te cuelan un malware en el dispositivo.
La gran baza de esta técnica es que el ojo humano no puede ver a dónde apunta un código QR. No hay texto legible, no hay URL a la vista, solo un patrón de cuadros en blanco y negro. Eso convierte al código en un caballo de Troya perfecto para saltarse los filtros de seguridad tradicionales del correo electrónico y para que la víctima pase de un entorno corporativo protegido a su teléfono personal, mucho más vulnerable. Los atacantes lo saben y por eso no dejan de innovar: ya se han visto casos de quishing para robar tokens de autenticación multifactor, para conectar a la víctima a redes WiFi maliciosas o incluso para secuestrar sesiones de WhatsApp mediante la técnica conocida como QRLjacking.
Las vías de ataque más habituales en el día a día

Hay dos grandes vías por las que te puede llegar un QR malicioso. La primera es la física, y es de las que más se ven en España. Los estafadores colocan una pegatina falsa sobre el código original de un parquímetro, de la mesa de un restaurante o de un cartel informativo. El usuario escanea sin pensar que esa calcomanía tiene los bordes levantados o que está ligeramente torcida, y acaba en una pasarela de pago fraudulenta. Si no te fijas en el nombre del destinatario antes de confirmar la transferencia, el dinero vuela directo a la cuenta del delincuente.
La segunda vía es la digital, y suele empezar con un correo electrónico que aparenta ser de una empresa conocida. En lugar de un enlace, te piden escanear un QR para “confirmar tu identidad”, “revisar un documento” o “solucionar una incidencia”. También proliferan los avisos de multas de aparcamiento falsas o supuestos peajes pendientes. El INCIBE, el instituto nacional de ciberseguridad, advierte que esta práctica se está extendiendo en zonas turísticas, hoteles y aeropuertos, donde la gente va con prisa y con la guardia baja. Incluso el FBI ha alertado de que grupos patrocinados por Estados, como el norcoreano Kimsuky, están usando el quishing en campañas de espionaje dirigidas a centros de investigación y organismos gubernamentales.
Cómo detectar un código QR manipulado antes de que sea tarde

La buena noticia es que, con unos segundos de atención, se pueden evitar la mayoría de estos disgustos. La primera regla es física: si el código tiene relieve, bordes despegados, está torcido o cubre una impresión anterior, no lo escanees. Es la señal más clara de que alguien ha manipulado la superficie. Y si estás en un comercio, avisa al personal; seguro que te lo agradecen.
La segunda regla es digital y tiene que ver con la vista previa. Cuando enfocas un QR con la cámara, el móvil te muestra la URL a la que te va a llevar. Ahí es donde hay que pararse a mirar. Desconfía de dominios con números raros, guiones sospechosos o terminaciones inusuales. Y ojo con las páginas que te piden más de lo que deberían: un menú de restaurante no necesita tu contraseña, ni tu número de tarjeta, ni el código CVV. Si después de escanear un QR para ver una carta te solicitan datos bancarios, algo huele a chamusquina. Tampoco te fíes de los formularios que prometen premios o reintegros inesperados, ni de las descargas de archivos APK fuera de las tiendas oficiales.
Qué hacer si has caído en la trampa del QR falso
Si ya has escaneado un código fraudulento y sospechas que has soltado información sensible, lo primero es no perder los nervios y actuar con rapidez. Cierra la página web de inmediato, sin introducir ningún dato adicional, y contacta con tu banco o billetera virtual para bloquear las cuentas y solicitar la reversión de operaciones no reconocidas. Cambia todas tus contraseñas, pero hazlo desde otro dispositivo que no sea el que ha escaneado el QR, y ejecuta un antivirus para asegurarte de que no se ha colado nada raro.
En España, la denuncia ante las Fuerzas y Cuerpos de Seguridad del Estado es fundamental, y conviene conservar todas las pruebas: capturas de pantalla, la URL a la que te redirigió el código, los comprobantes de transferencia y cualquier mensaje relacionado. El Banco de España y las entidades financieras recuerdan que nunca piden claves ni datos completos de tarjetas por estos canales, así que cualquier comunicación en ese sentido debe tratarse como sospechosa. La prevención sigue siendo la mejor vacuna: revisar el contexto, comprobar el destino y no fiarse de lo que no se ha solicitado. Unos segundos de cautela pueden ahorrarte un buen disgusto.
Editor profesional de Tecnología y Software
