Fraudes con códigos QR (Quishing): cómo identificarlos y proteger tu información
5 Mins de lectura
¿Qué es el quishing?
Los códigos QR se han convertido en una herramienta cotidiana para realizar pagos, acceder a promociones o consultar información en segundos. Sin embargo, los ciberdelicuentes también han comenzado a utilizarlos para engañar a las personas y robar información sensible. Conoce qué es el quishing, cuáles son sus señales y cómo protegerte de este tipo de fraude.
Una de las razones por las que los códigos QR son tan populares es porque cualquier persona puede generarlos y utilizarlos para dirigir a cualquier sitio web. Sin embargo, a diferencia de un enlace visible el destino real del QR no siempre puede identificarse antes de escanearlo. Esto facilita que los ciberdelincuentes imiten marcas reconocidas y engañen a los usuarios. Además, el crecimiento en los pagos mediante QR ha incrementado la confianza de las personas en testa tecnología, convirtiéndola en un objetivo atractivo para los estafadores.
Lo que hace peligroso al quishing es que muchas veces el usuario pasa de su computadora a su teléfono para abrir el enlace, fuera de algunos controles de seguridad habituales. Además, los atacantes suelen usar marcas conocidas, mensajes urgentes y correos con muy poco texto para aumentar la probabilidad de que alguien escanee sin verificar.

Señales de alerta para detectar un QR fraudulento
Estas son algunas señales que deben hacerte sospechar antes de escanear o continuar:
- El QR llega en un correo, mensaje o archivo adjunto inesperado, especialmente si te pide actuar con urgencia, validar una cuenta, restablecer una contraseña o aprobar un acceso.
- El mensaje tiene poco contexto o casi nada de texto, pero utiliza logos o nombres de marcas conocidas para parecer legítimo.
- El código QR aparece en lugares donde la presión por actuar rápido es alta, como estacionamientos, pagos, entregas, paquetes no esperados o avisos de “seguridad”.
- El remitente o el canal no coincide con la forma habitual de contacto de la empresa o institución. Ante la duda, lo más seguro es validar por otro medio.
Fraudes más comunes con códigos QR
- Phishing o quishing: dirige a páginas falsas para capturar usuarios, contraseñas o información bancaria.
- Pagos fraudulentos: el código reemplaza el QR del comercio y el dinero se transfiere a la cuenta del estafador.
- Descarga de aplicaciones maliciosas: el QR lleva a instalar software que roba información del dispositivo.
- Robo de cuentas: solicita iniciar sesión en un servicio y captura las credenciales o códigos de autenticación.
Valida la URL antes de confiar
Con los códigos QR, el punto crítico no es la imagen en sí, sino la URL a la que te lleva. Los atacantes pueden usar redirecciones, dominios parecidos a los reales o páginas que imitan portales legítimos como Microsoft 365, Okta o VPN corporativas.
Para resolver dudas y detectar un posible fraude:
- No confíes solo en el logo o en la apariencia del sitio: una página puede verse legítima y aun así ser falsa.
- Si el QR viene por correo o mensajería, entra mejor al portal escribiendo tú mismo la dirección oficial en el navegador, en lugar de escanear el código.
- Si después de escanear ves una dirección extraña, acortada o distinta al dominio oficial, no continúes ni ingreses credenciales. Los ataques de quishing suelen apoyarse en redirecciones y dominios diseñados para confundir.
- Analiza el contenido del sitio, generalmente, en este tipo de fraudes hay errores ortográficos, traducciones deficientes o contenido de baja calidad.
- Utiliza herramientas de navegación segura, los navegadores modernos como Chrome, Edge, Firefox y Safari incorporan listas de sitios maliciosos y pueden mostrar advertencias cuando detectan páginas sospechosas.
Riesgos reales: phishing, robo de datos y malware
Un código QR malicioso puede llevarte a una página de phishing para robar usuarios, contraseñas, datos bancarios o códigos de autenticación. También puede dirigirte a un sitio que instale malware en tu teléfono o recopile información del dispositivo, como sistema operativo, IP o características del equipo.
En campañas recientes, incluso se ha observado el uso de QR en correos dirigidos a organizaciones para redirigir a páginas falsas de inicio de sesión y facilitar el robo de cuentas.

Si alguna respuesta genera dudas, evita continuar hasta validar la información.
¿Qué hacer si tienes dudas?
Si un QR te pide iniciar sesión, validar una cuenta, descargar algo o pagar de inmediato, detente y confirma primero por un canal oficial. Cuando se trate de servicios sensibles, es más seguro abrir la página oficial manualmente que seguir el QR.
En seguridad digital, detectar a tiempo vale más que reaccionar tarde. Si un código QR te genera duda, lo mejor es no escanearlo o no continuar hasta validar el destino real.
¿Qué hacer si escaneaste un código QR sospechoso?
Si únicamente escaneaste el código y cerraste la página sin interactuar con ella, el riesgo suele ser bajo. Aun así, evita volver a ingresar a ese enlace.
Si la página se abrió:
- No ingreses usuarios, contraseñas ni información personal.
- No descargues aplicaciones o archivos.
- No realices pagos ni proporciones datos bancarios.
Ahora bien, si compartiste información o realizaste alguna operación:
- Comunícate inmediatamente con tu banco.
- Solicita el bloqueo preventivo de producto si es necesario.
- Monitorea movimientos inusuales en tus cuentas.
Si tienes dudas o deseas reportar alguna actividad sospechosa, puedes comunicarte al PBX 2308-3000, opción 0, o escribir a correo.sospechoso@banrural.com.gt.
Continúa aprendiendo más en nuestro blog de seguridad de la información y ciberseguridad.