Un cuadrado impreso en una farola promete revelar «algo». Otro llega dentro de un paquete que no habías pedido. Un tercero aparece en un correo del supuesto departamento informático y exige escanearlo con el móvil. Los tres explotan la misma ventaja del código QR: oculta el destino hasta que una cámara lo traduce.
Que un QR sea desconocido no significa que sea peligroso. Puede llevar a una obra artística, una ruta municipal o la ficha de un producto. Pero tampoco existe nada en su aspecto que certifique quién lo creó. Antes de satisfacer la curiosidad conviene evaluar el contexto, leer la dirección y, si propone una acción sensible, llegar al servicio por una vía independiente.
El dibujo no es el peligro; la confianza prestada sí
Un QR es una forma de guardar datos. Puede contener una dirección web, texto, una red wifi, un contacto, instrucciones para iniciar un pago o información para vincular dispositivos. El lector reconoce esos datos y propone una acción. El problema aparece cuando atribuimos al código la autoridad del lugar donde está: damos por hecho que el adhesivo del parquímetro pertenece al ayuntamiento o que el QR de un correo con logotipo procede de la empresa.
Los usos maliciosos más habituales no requieren «hackear» la cámara. Se apoyan en técnicas conocidas:
- suplantación: la página copia el aspecto de un banco, una administración o un servicio para pedir credenciales;
- desvío de pagos: el destinatario o la web de cobro se sustituye por otro controlado por quien puso el código;
- descarga inesperada: el destino intenta que instales una aplicación, un perfil o un archivo;
- vinculación de cuentas o equipos: el QR inicia una sesión o empareja un dispositivo que no reconoces;
- captación de datos: un formulario pide información personal con una excusa;
- seguimiento: un servicio intermedio registra el escaneo y redirige después al contenido.
El FBI explicó en un aviso sobre QR manipulados que los atacantes pueden reemplazar códigos físicos o digitales para robar datos y desviar pagos. Esto no convierte cada QR público en una trampa; indica que la superficie impresa no garantiza el destino.
Cuatro contextos que merecen una pausa distinta
Un código colocado en la calle o en una máquina
En estaciones, aparcamientos, mesas y puntos turísticos es fácil pegar una etiqueta sobre otra. Observa el soporte antes de escanear: bordes levantados, capas superpuestas, impresión diferente, adhesivo reciente o instrucciones que no encajan son motivos para no seguir. La ausencia de esas señales tampoco prueba que sea auténtico.
Si sirve para pagar estacionamiento, alquilar un vehículo o comprar un billete, busca el nombre del operador en la propia máquina y abre su aplicación oficial o escribe su web. En un local, pregunta al personal. La comprobación física más fiable no es despegar la etiqueta —podrías dañar material legítimo—, sino confirmar el canal con quien gestiona el lugar.
Un QR dentro de un correo o mensaje
Esta modalidad se conoce a menudo como quishing, una combinación de QR y phishing. El código convierte la dirección en una imagen y anima a trasladar la acción del ordenador al móvil. El Centro Nacional de Ciberseguridad británico advierte de este patrón: algunas herramientas que revisan enlaces en el correo no analizan el contenido de las imágenes y el teléfono personal puede no tener las protecciones del equipo de trabajo.
Desconfía especialmente si el mensaje asegura que caducará tu contraseña, que la nómina está retenida, que un pago falló o que debes activar de inmediato una autenticación. No uses el teléfono indicado en el mismo mensaje para confirmarlo. Abre tú la intranet, la aplicación o el contacto que ya conoces.
Un QR en un paquete que no esperabas
La curiosidad es aquí el cebo: «escanea para saber quién te envió el regalo» o «consulta cómo devolverlo». El FBI alertó de paquetes no solicitados con QR que conducían a peticiones de datos financieros o descargas maliciosas. Si no hay remitente verificable y no hiciste el pedido, el código no aporta una prueba; solo abre un canal elegido por quien lo envió.
Consulta tus pedidos entrando directamente en cada tienda o transportista. No necesitas descubrir el supuesto remitente a través del único enlace que esa persona controla.
Un QR para cobrar o pagar
Un pago merece el nivel más alto de comprobación. El código puede contener un destinatario o llevar a una pasarela. Antes de autorizar, la aplicación bancaria debería mostrar comercio o titular, cantidad y concepto. Lee los tres, aunque alguien te meta prisa. Un código correcto para otra cuenta sigue enviando dinero a otra cuenta.
Si el destinatario no aparece, no coincide o la operación se plantea como única forma de resolver una multa, liberar un paquete o «proteger» tus ahorros, cancela. Busca el trámite en la aplicación o web oficial. Una transferencia autorizada puede ser difícil de recuperar aunque se hiciera bajo engaño.
Qué puede revelar la vista previa
Escanear para mostrar una vista previa y abrir el resultado no deberían ser un solo gesto. Cuando el móvil enseñe una dirección, no te fijes únicamente en el nombre reconocible. Busca:
El dominio real. Una marca escrita en la ruta o al principio de un nombre largo no implica que controle la web. En banco.es.seguridad-ejemplo.com, el sitio pertenece a seguridad-ejemplo.com, no a banco.es. Si no puedes identificar con seguridad el dominio, no uses ese enlace para iniciar sesión o pagar.
Cambios mínimos. Una letra duplicada, un guion añadido o caracteres visualmente parecidos pueden crear una dirección verosímil. Compara con la dirección que figure en una aplicación ya instalada, una factura auténtica o un documento oficial, no con el propio cartel dudoso.
Acortadores y redirecciones. Un enlace abreviado oculta el destino. Puede ser normal en una campaña legítima, pero impide la comprobación que necesitas. Además, los QR dinámicos suelen apuntar a un servicio intermedio cuyo destino puede modificarse sin reimprimir el cuadrado. Esa función es útil para corregir una campaña; también significa que la imagen por sí sola no fija para siempre adónde conduce.
Una acción inesperada. La vista previa puede proponer conectarse a wifi, añadir un contacto, redactar un mensaje o abrir una aplicación. Que el teléfono entienda la orden no la vuelve apropiada. Pregúntate si esa era precisamente la función anunciada.
La dirección completa tras abrir. Si decides continuar con contenido no sensible, revisa de nuevo la barra del navegador después de cualquier redirección. Sal si el destino cambia a otro dominio o comienza una descarga. No introduzcas datos para «ver el contenido».
https:// y el candado indican que la conexión está cifrada, no que la persona detrás del sitio sea honrada. Del mismo modo, una página sin faltas, con logotipos perfectos y diseño profesional puede ser una copia. La coherencia del canal vale más que su acabado visual.
Un semáforo práctico antes de abrir
No hace falta asignar una puntuación exacta. Esta clasificación sirve para decidir sin improvisar:
| Situación | Decisión razonable |
|---|---|
| QR esperado, en un entorno controlado, que abre contenido informativo coherente | Lee la vista previa y continúa si el dominio encaja |
| QR público sin señales de manipulación, pero con dominio abreviado o desconocido | Confirma con el responsable o busca el contenido por otra vía |
| QR inesperado en un mensaje, paquete o pegatina anónima | No lo abras para satisfacer la curiosidad |
| Solicita contraseña, documento, permiso, instalación o datos personales | Cierra y entra en el servicio mediante su app o dirección oficial |
| Inicia un pago, transferencia o vinculación de dispositivo | Cancela hasta verificar destinatario y operación de forma independiente |
Un código puede pasar de verde a rojo por lo que ocurre después. La carta de un restaurante no debería pedir la contraseña del correo; una ruta turística no necesita instalar un perfil; una empresa no debería obligarte a escanear desde un mensaje inesperado para evitar el bloqueo inmediato de tu cuenta.
Comprobaciones que parecen útiles, pero no bastan
Escanearlo con un segundo móvil. Solo traslada el posible engaño a otro dispositivo. Puede proteger el teléfono principal de una descarga, pero no demuestra la autenticidad del sitio ni evita que entregues datos.
Abrirlo en modo privado. La navegación privada limita el historial local; no vuelve segura una página fraudulenta, no oculta lo que escribes al sitio ni impide una descarga.
Confiar en que no salta una alerta. Los filtros detectan amenazas conocidas, no todas las páginas recién creadas ni un destinatario de pago equivocado. La ausencia de aviso no es una aprobación.
Enviar cualquier enlace a un analizador público. Un servicio de reputación puede aportar una pista, pero no garantiza que el contenido sea inocuo. Además, una URL de recuperación, invitación o documento puede incluir un identificador privado; subirla a un servicio externo podría divulgarla. Para una gestión personal o sensible, es mejor abandonar el QR y entrar por el canal oficial.
Descargar un lector «seguro» al azar. La cámara integrada suele ser suficiente. Añadir una app desconocida crea otro punto de confianza y puede pedir permisos innecesarios. La Comisión Federal de Comercio de Estados Unidos recomienda además mantener el sistema del teléfono actualizado y proteger las cuentas con autenticación multifactor.
Si ya seguiste el código
La actuación depende de lo que ocurrió, no solo de haberlo escaneado:
- si viste la vista previa y no abriste nada, cierra la cámara; no hay ninguna cuenta que recuperar;
- si abriste una web pero no descargaste, concediste permisos ni escribiste datos, ciérrala y elimina cualquier descarga inesperada;
- si diste una contraseña, cámbiala desde la web o app oficial, cierra otras sesiones y cambia también las cuentas donde la reutilizabas;
- si compartiste un código de verificación o vinculaste un equipo, revisa dispositivos y sesiones autorizadas de inmediato;
- si autorizaste un pago o diste datos de tarjeta, llama al banco mediante un número oficial y conserva capturas, dirección y justificantes;
- si instalaste una aplicación, un perfil o un archivo, deja de usar el dispositivo para operaciones sensibles hasta recibir orientación y revisar permisos.
En España, el 017 de INCIBE ofrece ayuda gratuita y confidencial para incidentes y dudas de ciberseguridad. Si existe perjuicio económico o suplantación, guarda las pruebas antes de borrar mensajes y valora denunciar ante las Fuerzas y Cuerpos de Seguridad.
La respuesta más segura a un código verdaderamente misterioso suele ser poco emocionante: no necesitas descubrir qué contiene. Cuando el contenido sea legítimo e importante, debería existir una forma verificable de llegar a él sin prestar confianza a un cuadrado anónimo.



