"Quishing": estafas con códigos QR y enlaces en SMS
El QR del parquímetro, de la carta del restaurante o del paquete que te llega por SMS. Los estafadores usan códigos QR y enlaces acortados para esconder a dónde te llevan. Te contamos cómo revisarlos antes de pulsar.

Escaneas un código QR y el móvil abre directamente una web. No has leído ninguna dirección, no has tecleado nada, no has decidido a dónde ir: el QR decidió por ti. Esa comodidad es exactamente lo que explota el quishing (QR + phishing): códigos QR y enlaces acortados que esconden su destino para llevarte a webs falsas donde robarte datos o dinero.
El quishing no es una técnica aparte del smishing (como el SMS falso de multa de la DGT): es el mismo engaño con el enlace mejor escondido. Donde el SMS falso de la DGT o de paquetería aún te deja ver un dominio sospechoso si te fijas, el QR no te deja ver nada hasta que ya lo has escaneado.
Dónde aparecen los QR falsos
- Parquímetros y zonas de aparcamiento. Pegatinas con un QR falso colocadas encima del QR real del ayuntamiento o la app de pago. Escaneas, llegas a una web que imita el pago del estacionamiento y metes tu tarjeta. Es la variante que más ha crecido en España.
- Cartas de restaurantes y terrazas. Un QR pegado sobre el original. Aquí el objetivo suele ser instalarte una app falsa o llevarte a una web de phishing con cualquier excusa.
- Multas y avisos en el parabrisas. Falsos avisos de sanción con QR "para pagar con descuento". Mismo gancho que el SMS falso de multa, en papel.
- Paquetes y entregas. QR en pegatinas o en SMS ("escanea para reprogramar tu entrega"), variante del fraude de paquetería.
- Correos y SMS con QR. El mensaje te pide escanear un QR en vez de pulsar un enlace, a veces con la excusa de la "verificación en dos pasos" o la "seguridad". También sirve para saltarse los filtros antiphishing, que revisan enlaces pero no imágenes.
- Criptomonedas y pagos. QR que supuestamente contienen una dirección de cobro o un "reembolso". Una vez enviado el dinero, no hay vuelta atrás.
La regla: mira el destino antes de entrar
Con un enlace normal puedes leer la dirección antes de pulsar. Con un QR no, así que hay que añadir ese paso a mano:
- Escanea, pero no entres todavía. La mayoría de móviles muestran la URL completa antes de abrirla. Ese es el momento de decidir: léela entera, sin prisa.
- Comprueba el dominio. Debe ser el oficial del servicio, sin guiones extra ni extensiones raras. Si el QR del parquímetro te lleva a un dominio que no es el del ayuntamiento o la app oficial, es falso.
- Si algo no cuadra, no entres: ve tú al canal oficial. Abre la app oficial del aparcamiento, del banco o de la tienda y haz la gestión allí. El mismo método que para verificar una llamada o SMS del banco.
- Desconfía de los QR con prisa. "Escanea ya", "último aviso", "tu paquete se devuelve hoy". La urgencia es la firma del fraude, en QR igual que en SMS.
Y un consejo físico para los QR pegados en la calle: fíjate si hay una pegatina sobre otra. Si el QR del parquímetro está en una pegatina que parece añadida después, o tapa otro código debajo, no lo uses. Paga desde la app oficial que tengas instalada.
Qué hacer si ya escaneaste y diste datos
- Metiste la tarjeta en la web de destino: llama a tu banco ya, bloquea la tarjeta y pide una nueva. Vigila los cargos de las semanas siguientes.
- Descargaste una app desde el QR: desinstálala, pasa el antivirus del móvil y revisa los permisos que le diste (SMS, accesibilidad y notificaciones son los peligrosos).
- Solo escaneaste y cerraste: casi seguro que no ha pasado nada. Escanear por sí solo no instala nada ni da datos; el riesgo empieza cuando interactúas con la web.
- Denuncia con fotos del QR (si estaba en la calle, foto de la pegatina y su ubicación) y capturas de la web. El 017 de INCIBE orienta gratis.
- Si el QR te llegó por SMS o llamada, reporta el número en el directorio de números spam.
Preguntas rápidas
¿Escanear un QR puede hackearme el móvil? Escanear por sí solo, no: el QR solo contiene texto (normalmente una URL). El peligro está en la web a la que te lleva y en lo que haces allí: meter datos, descargar archivos o dar permisos. Por eso la defensa es revisar el destino antes de entrar.
¿Los enlaces acortados (bit.ly y similares) son lo mismo? El mismo problema, sí: ocultan el destino. Los acortadores legítimos permiten previsualizar (muchos con un "+" al final de la URL), pero la regla práctica es igual: si no sabes a dónde lleva y te urge a pulsar, no pulses y ve tú al canal oficial.
¿Mi banco me puede mandar un QR legítimo? Sí, por ejemplo para vincular la app o confirmar operaciones... dentro de procesos que TÚ iniciaste. Un QR del banco que te llega sin que hayas pedido nada sigue la regla general: no lo uses y entra tú a la app oficial.
¿Cómo protejo a alguien mayor de esto? Con una frase: "no pagues nada escaneando un QR de la calle; usa la app que ya tienes". Los parquímetros son el punto de contacto más frecuente. Tienes más consejos en cómo proteger a personas mayores de estafas telefónicas.
El resumen cabe en una línea: el QR es un enlace que no puedes leer, así que léelo antes de entrar. Escanea, mira la URL, y si no es el dominio oficial, cierra y ve tú al canal oficial. Ese segundo de pausa desmonta el quishing entero.
Fuentes y revisión
Revisado:
La numeración, las herramientas de los operadores y los procedimientos de denuncia pueden cambiar. Verifica los pasos sensibles con la autoridad oficial enlazada.
Datos del artículo
Contenido editorial revisado por NoCall con contexto práctico para reconocer llamadas y mensajes sospechosos.
¿Has recibido una llamada sospechosa?
Busca el número en NoCall antes de compartir datos, devolver la llamada o abrir cualquier enlace.
Busca un número o el nombre de una empresa (Iberdrola, Movistar y Vodafone...) para comprobar si ha sido reportado como spam.
