EditorialAmenazas

"Quishing": estafas con códigos QR y enlaces en SMS

El QR del parquímetro, de la carta del restaurante o del paquete que te llega por SMS. Los estafadores usan códigos QR y enlaces acortados para esconder a dónde te llevan. Te contamos cómo revisarlos antes de pulsar.

N
Por Equipo NoCall
Redacción de NoCall
5 min de lectura
quishing-codigos-qr-y-enlaces-en-sms
#quishing#código QR#smishing#enlaces acortados#parquímetro

Escaneas un código QR y el móvil abre directamente una web. No has leído ninguna dirección, no has tecleado nada, no has decidido a dónde ir: el QR decidió por ti. Esa comodidad es exactamente lo que explota el quishing (QR + phishing): códigos QR y enlaces acortados que esconden su destino para llevarte a webs falsas donde robarte datos o dinero.

El quishing no es una técnica aparte del smishing (como el SMS falso de multa de la DGT): es el mismo engaño con el enlace mejor escondido. Donde el SMS falso de la DGT o de paquetería aún te deja ver un dominio sospechoso si te fijas, el QR no te deja ver nada hasta que ya lo has escaneado.

Dónde aparecen los QR falsos

  • Parquímetros y zonas de aparcamiento. Pegatinas con un QR falso colocadas encima del QR real del ayuntamiento o la app de pago. Escaneas, llegas a una web que imita el pago del estacionamiento y metes tu tarjeta. Es la variante que más ha crecido en España.
  • Cartas de restaurantes y terrazas. Un QR pegado sobre el original. Aquí el objetivo suele ser instalarte una app falsa o llevarte a una web de phishing con cualquier excusa.
  • Multas y avisos en el parabrisas. Falsos avisos de sanción con QR "para pagar con descuento". Mismo gancho que el SMS falso de multa, en papel.
  • Paquetes y entregas. QR en pegatinas o en SMS ("escanea para reprogramar tu entrega"), variante del fraude de paquetería.
  • Correos y SMS con QR. El mensaje te pide escanear un QR en vez de pulsar un enlace, a veces con la excusa de la "verificación en dos pasos" o la "seguridad". También sirve para saltarse los filtros antiphishing, que revisan enlaces pero no imágenes.
  • Criptomonedas y pagos. QR que supuestamente contienen una dirección de cobro o un "reembolso". Una vez enviado el dinero, no hay vuelta atrás.

La regla: mira el destino antes de entrar

Con un enlace normal puedes leer la dirección antes de pulsar. Con un QR no, así que hay que añadir ese paso a mano:

  1. Escanea, pero no entres todavía. La mayoría de móviles muestran la URL completa antes de abrirla. Ese es el momento de decidir: léela entera, sin prisa.
  2. Comprueba el dominio. Debe ser el oficial del servicio, sin guiones extra ni extensiones raras. Si el QR del parquímetro te lleva a un dominio que no es el del ayuntamiento o la app oficial, es falso.
  3. Si algo no cuadra, no entres: ve tú al canal oficial. Abre la app oficial del aparcamiento, del banco o de la tienda y haz la gestión allí. El mismo método que para verificar una llamada o SMS del banco.
  4. Desconfía de los QR con prisa. "Escanea ya", "último aviso", "tu paquete se devuelve hoy". La urgencia es la firma del fraude, en QR igual que en SMS.

Y un consejo físico para los QR pegados en la calle: fíjate si hay una pegatina sobre otra. Si el QR del parquímetro está en una pegatina que parece añadida después, o tapa otro código debajo, no lo uses. Paga desde la app oficial que tengas instalada.

Qué hacer si ya escaneaste y diste datos

  • Metiste la tarjeta en la web de destino: llama a tu banco ya, bloquea la tarjeta y pide una nueva. Vigila los cargos de las semanas siguientes.
  • Descargaste una app desde el QR: desinstálala, pasa el antivirus del móvil y revisa los permisos que le diste (SMS, accesibilidad y notificaciones son los peligrosos).
  • Solo escaneaste y cerraste: casi seguro que no ha pasado nada. Escanear por sí solo no instala nada ni da datos; el riesgo empieza cuando interactúas con la web.
  • Denuncia con fotos del QR (si estaba en la calle, foto de la pegatina y su ubicación) y capturas de la web. El 017 de INCIBE orienta gratis.
  • Si el QR te llegó por SMS o llamada, reporta el número en el directorio de números spam.

Preguntas rápidas

¿Escanear un QR puede hackearme el móvil? Escanear por sí solo, no: el QR solo contiene texto (normalmente una URL). El peligro está en la web a la que te lleva y en lo que haces allí: meter datos, descargar archivos o dar permisos. Por eso la defensa es revisar el destino antes de entrar.

¿Los enlaces acortados (bit.ly y similares) son lo mismo? El mismo problema, sí: ocultan el destino. Los acortadores legítimos permiten previsualizar (muchos con un "+" al final de la URL), pero la regla práctica es igual: si no sabes a dónde lleva y te urge a pulsar, no pulses y ve tú al canal oficial.

¿Mi banco me puede mandar un QR legítimo? Sí, por ejemplo para vincular la app o confirmar operaciones... dentro de procesos que TÚ iniciaste. Un QR del banco que te llega sin que hayas pedido nada sigue la regla general: no lo uses y entra tú a la app oficial.

¿Cómo protejo a alguien mayor de esto? Con una frase: "no pagues nada escaneando un QR de la calle; usa la app que ya tienes". Los parquímetros son el punto de contacto más frecuente. Tienes más consejos en cómo proteger a personas mayores de estafas telefónicas.

El resumen cabe en una línea: el QR es un enlace que no puedes leer, así que léelo antes de entrar. Escanea, mira la URL, y si no es el dominio oficial, cierra y ve tú al canal oficial. Ese segundo de pausa desmonta el quishing entero.

Fuentes y revisión

Revisado:

La numeración, las herramientas de los operadores y los procedimientos de denuncia pueden cambiar. Verifica los pasos sensibles con la autoridad oficial enlazada.

Datos del artículo

Contenido editorial revisado por NoCall con contexto práctico para reconocer llamadas y mensajes sospechosos.

Autor: Equipo NoCall5 min de lectura

¿Has recibido una llamada sospechosa?

Busca el número en NoCall antes de compartir datos, devolver la llamada o abrir cualquier enlace.

Busca un número o el nombre de una empresa (Iberdrola, Movistar y Vodafone...) para comprobar si ha sido reportado como spam.