- El quishing es una variante del phishing que utiliza códigos QR falsos para robar datos personales y bancarios.
- España es el segundo país del mundo con más casos detectados, según ESET.
- Los estafadores colocan pegatinas sobre códigos legítimos en restaurantes, parquímetros y estaciones de carga.
- Para protegerse, hay que verificar el código, no facilitar datos y denunciar ante las autoridades.

Los códigos QR se han convertido en una herramienta habitual en el día a día de los españoles. Se utilizan para consultar la carta de un restaurante, pagar un aparcamiento, conectarse a una red WiFi o incluso alquilar una bicicleta. Sin embargo, esta comodidad también ha abierto la puerta a una nueva modalidad de fraude conocida como quishing, que combina la tecnología QR con técnicas de phishing para engañar a las víctimas.
El quishing es una estafa que utiliza códigos QR manipulados para redirigir a los usuarios hacia sitios web fraudulentos. Según los expertos en ciberseguridad, España se ha convertido en uno de los países más afectados por esta práctica, solo superado por Estados Unidos. Los ciberdelincuentes aprovechan la confianza que generan estos códigos para robar información personal, datos bancarios o instalar malware en los dispositivos.
¿Qué es el quishing y cómo actúa?
El quishing es una variante del phishing que emplea códigos QR en lugar de enlaces tradicionales. Al escanear un código falso, la víctima es llevada a una página que imita a un servicio legítimo, como un banco, una pasarela de pago o un formulario de acceso. El objetivo es obtener credenciales, números de tarjeta o transferencias mediante la suplantación de identidad.
Tal y como advierte la compañía de seguridad ESET, los delincuentes suelen colocar pegatinas con códigos falsos sobre los originales en lugares públicos. Esto ocurre en parquímetros, mesas de restaurantes, máquinas de pago o incluso en estaciones de carga para vehículos eléctricos. En algunos casos, también se envían correos electrónicos que piden escanear un QR para confirmar una identidad o revisar un documento, una técnica que está creciendo con rapidez.
Según el informe Threat Report H1 2026 de ESET, durante el primer semestre del año, cerca del 11% de los correos de phishing detectados ya incluían códigos QR, con una media de 100.000 detecciones mensuales. España concentra el 17% de la actividad global de quishing, lo que la sitúa como el segundo país más atacado del mundo, solo por detrás de Estados Unidos.
Los escenarios más comunes en España
Uno de los casos más habituales se produce en los restaurantes, donde muchos establecimientos han sustituido las cartas de papel por códigos QR. Una usuaria denunció ante el Incibe que, tras escanear el código de un local, se activó una suscripción premium que nunca había solicitado. La víctima aceptó una ventana de cookies y, sin saberlo, quedó vinculada a un servicio de pago que no pudo cancelar por falta de información.
Otro escenario preocupante es el de las estaciones de carga para coches eléctricos. Los estafadores reemplazan el código QR que activa la carga y el pago por otro que dirige a una web falsa. Allí, piden datos bancarios o descargan software malicioso en el móvil. Esta práctica se ha incrementado en verano, cuando más vehículos circulan por las carreteras.
La Agencia de Ciberseguridad de Cataluña también ha alertado sobre la estafa del paquete inesperado. La víctima recibe un envío que no ha solicitado y, en su interior, encuentra un código QR que promete un regalo o información. Al escanearlo, se abre un formulario que solicita datos personales o bancarios, que luego son utilizados para robar dinero o suplantar la identidad.
Cómo detectar un código QR fraudulento
Los expertos recomiendan prestar atención al soporte físico del código. Si presenta pegatinas superpuestas, bordes levantados o signos de manipulación, es mejor no escanearlo y avisar al responsable del establecimiento. También es fundamental revisar la dirección web a la que conduce el código antes de introducir cualquier dato.
Una vez abierto el enlace, hay que comprobar que el dominio coincide con el sitio oficial. Las páginas fraudulentas suelen tener errores ortográficos, dominios extraños o solicitar información que no es necesaria para la acción que se pretende realizar. Un menú de restaurante nunca debería pedir contraseñas ni datos de tarjeta, y cualquier oferta de premios o reintegros debe tratarse con escepticismo.
Otra medida de seguridad consiste en desactivar la apertura automática de enlaces tras escanear un QR. De esta manera, el usuario puede ver la dirección y decidir si quiere acceder. Mantener actualizado el sistema operativo y el software de seguridad también ayuda a reducir el riesgo de infección.
Qué hacer si has sido víctima
Si se ha escaneado un código sospechoso o se han facilitado datos, lo primero es contactar con el banco para bloquear tarjetas y movimientos. La rapidez es clave para evitar cargos no autorizados. También se debe presentar una denuncia ante las Fuerzas y Cuerpos de Seguridad del Estado, conservando todas las pruebas: capturas de pantalla, el código QR, mensajes y comprobantes.
El Incibe recomienda revisar los movimientos bancarios durante las semanas posteriores para detectar cualquier cobro inesperado. En caso de que se haya producido una suscripción no deseada, hay que intentar cancelarla a través del propio servicio o contactando con el establecimiento. La prevención sigue siendo la mejor defensa, y un simple gesto de verificación puede evitar un fraude.
En definitiva, el quishing es una amenaza real que aprovecha la confianza en los códigos QR. España es uno de los países más afectados, y los ciberdelincuentes utilizan métodos cada vez más sofisticados. La clave está en la precaución: revisar el código, verificar el enlace y no compartir datos sensibles. Si se sospecha de un fraude, actuar con rapidez y denunciar puede marcar la diferencia.
Editor profesional de Tecnología y Software
