Tecnología cotidiana

Códigos QR desconocidos: riesgos y comprobaciones antes de abrirlos

Un QR sin contexto convierte un enlace invisible en un acto de confianza. Estas comprobaciones ayudan a distinguir un uso normal de una pegatina manipulada, un mensaje de quishing o una petición de pago dudosa.

Pegatina con un código QR superpuesta de forma sospechosa sobre el código original de un parquímetro

Un cuadrado impreso en una farola promete revelar «algo». Otro llega dentro de un paquete que no habías pedido. Un tercero aparece en un correo del supuesto departamento informático y exige escanearlo con el móvil. Los tres explotan la misma ventaja del código QR: oculta el destino hasta que una cámara lo traduce.

Que un QR sea desconocido no significa que sea peligroso. Puede llevar a una obra artística, una ruta municipal o la ficha de un producto. Pero tampoco existe nada en su aspecto que certifique quién lo creó. Antes de satisfacer la curiosidad conviene evaluar el contexto, leer la dirección y, si propone una acción sensible, llegar al servicio por una vía independiente.

El dibujo no es el peligro; la confianza prestada sí

Un QR es una forma de guardar datos. Puede contener una dirección web, texto, una red wifi, un contacto, instrucciones para iniciar un pago o información para vincular dispositivos. El lector reconoce esos datos y propone una acción. El problema aparece cuando atribuimos al código la autoridad del lugar donde está: damos por hecho que el adhesivo del parquímetro pertenece al ayuntamiento o que el QR de un correo con logotipo procede de la empresa.

Los usos maliciosos más habituales no requieren «hackear» la cámara. Se apoyan en técnicas conocidas:

  • suplantación: la página copia el aspecto de un banco, una administración o un servicio para pedir credenciales;
  • desvío de pagos: el destinatario o la web de cobro se sustituye por otro controlado por quien puso el código;
  • descarga inesperada: el destino intenta que instales una aplicación, un perfil o un archivo;
  • vinculación de cuentas o equipos: el QR inicia una sesión o empareja un dispositivo que no reconoces;
  • captación de datos: un formulario pide información personal con una excusa;
  • seguimiento: un servicio intermedio registra el escaneo y redirige después al contenido.

El FBI explicó en un aviso sobre QR manipulados que los atacantes pueden reemplazar códigos físicos o digitales para robar datos y desviar pagos. Esto no convierte cada QR público en una trampa; indica que la superficie impresa no garantiza el destino.

Cuatro contextos que merecen una pausa distinta

Cuatro contextos de un código QR desconocido: espacio público, correo, paquete inesperado y pago
El riesgo no depende solo del patrón: importa dónde aparece, qué promete y qué acción exige.

Un código colocado en la calle o en una máquina

En estaciones, aparcamientos, mesas y puntos turísticos es fácil pegar una etiqueta sobre otra. Observa el soporte antes de escanear: bordes levantados, capas superpuestas, impresión diferente, adhesivo reciente o instrucciones que no encajan son motivos para no seguir. La ausencia de esas señales tampoco prueba que sea auténtico.

Si sirve para pagar estacionamiento, alquilar un vehículo o comprar un billete, busca el nombre del operador en la propia máquina y abre su aplicación oficial o escribe su web. En un local, pregunta al personal. La comprobación física más fiable no es despegar la etiqueta —podrías dañar material legítimo—, sino confirmar el canal con quien gestiona el lugar.

Un QR dentro de un correo o mensaje

Esta modalidad se conoce a menudo como quishing, una combinación de QR y phishing. El código convierte la dirección en una imagen y anima a trasladar la acción del ordenador al móvil. El Centro Nacional de Ciberseguridad británico advierte de este patrón: algunas herramientas que revisan enlaces en el correo no analizan el contenido de las imágenes y el teléfono personal puede no tener las protecciones del equipo de trabajo.

Desconfía especialmente si el mensaje asegura que caducará tu contraseña, que la nómina está retenida, que un pago falló o que debes activar de inmediato una autenticación. No uses el teléfono indicado en el mismo mensaje para confirmarlo. Abre tú la intranet, la aplicación o el contacto que ya conoces.

Un QR en un paquete que no esperabas

La curiosidad es aquí el cebo: «escanea para saber quién te envió el regalo» o «consulta cómo devolverlo». El FBI alertó de paquetes no solicitados con QR que conducían a peticiones de datos financieros o descargas maliciosas. Si no hay remitente verificable y no hiciste el pedido, el código no aporta una prueba; solo abre un canal elegido por quien lo envió.

Consulta tus pedidos entrando directamente en cada tienda o transportista. No necesitas descubrir el supuesto remitente a través del único enlace que esa persona controla.

Un QR para cobrar o pagar

Un pago merece el nivel más alto de comprobación. El código puede contener un destinatario o llevar a una pasarela. Antes de autorizar, la aplicación bancaria debería mostrar comercio o titular, cantidad y concepto. Lee los tres, aunque alguien te meta prisa. Un código correcto para otra cuenta sigue enviando dinero a otra cuenta.

Si el destinatario no aparece, no coincide o la operación se plantea como única forma de resolver una multa, liberar un paquete o «proteger» tus ahorros, cancela. Busca el trámite en la aplicación o web oficial. Una transferencia autorizada puede ser difícil de recuperar aunque se hiciera bajo engaño.

Qué puede revelar la vista previa

Escanear para mostrar una vista previa y abrir el resultado no deberían ser un solo gesto. Cuando el móvil enseñe una dirección, no te fijes únicamente en el nombre reconocible. Busca:

El dominio real. Una marca escrita en la ruta o al principio de un nombre largo no implica que controle la web. En banco.es.seguridad-ejemplo.com, el sitio pertenece a seguridad-ejemplo.com, no a banco.es. Si no puedes identificar con seguridad el dominio, no uses ese enlace para iniciar sesión o pagar.

Cambios mínimos. Una letra duplicada, un guion añadido o caracteres visualmente parecidos pueden crear una dirección verosímil. Compara con la dirección que figure en una aplicación ya instalada, una factura auténtica o un documento oficial, no con el propio cartel dudoso.

Acortadores y redirecciones. Un enlace abreviado oculta el destino. Puede ser normal en una campaña legítima, pero impide la comprobación que necesitas. Además, los QR dinámicos suelen apuntar a un servicio intermedio cuyo destino puede modificarse sin reimprimir el cuadrado. Esa función es útil para corregir una campaña; también significa que la imagen por sí sola no fija para siempre adónde conduce.

Una acción inesperada. La vista previa puede proponer conectarse a wifi, añadir un contacto, redactar un mensaje o abrir una aplicación. Que el teléfono entienda la orden no la vuelve apropiada. Pregúntate si esa era precisamente la función anunciada.

La dirección completa tras abrir. Si decides continuar con contenido no sensible, revisa de nuevo la barra del navegador después de cualquier redirección. Sal si el destino cambia a otro dominio o comienza una descarga. No introduzcas datos para «ver el contenido».

https:// y el candado indican que la conexión está cifrada, no que la persona detrás del sitio sea honrada. Del mismo modo, una página sin faltas, con logotipos perfectos y diseño profesional puede ser una copia. La coherencia del canal vale más que su acabado visual.

Un semáforo práctico antes de abrir

Semáforo visual para decidir si verificar por otra vía o descartar un código QR desconocido
Cuanto más sensible sea la acción y menos claro el origen, menos sentido tiene investigar desde el propio código.

No hace falta asignar una puntuación exacta. Esta clasificación sirve para decidir sin improvisar:

Situación Decisión razonable
QR esperado, en un entorno controlado, que abre contenido informativo coherente Lee la vista previa y continúa si el dominio encaja
QR público sin señales de manipulación, pero con dominio abreviado o desconocido Confirma con el responsable o busca el contenido por otra vía
QR inesperado en un mensaje, paquete o pegatina anónima No lo abras para satisfacer la curiosidad
Solicita contraseña, documento, permiso, instalación o datos personales Cierra y entra en el servicio mediante su app o dirección oficial
Inicia un pago, transferencia o vinculación de dispositivo Cancela hasta verificar destinatario y operación de forma independiente

Un código puede pasar de verde a rojo por lo que ocurre después. La carta de un restaurante no debería pedir la contraseña del correo; una ruta turística no necesita instalar un perfil; una empresa no debería obligarte a escanear desde un mensaje inesperado para evitar el bloqueo inmediato de tu cuenta.

Comprobaciones que parecen útiles, pero no bastan

Escanearlo con un segundo móvil. Solo traslada el posible engaño a otro dispositivo. Puede proteger el teléfono principal de una descarga, pero no demuestra la autenticidad del sitio ni evita que entregues datos.

Abrirlo en modo privado. La navegación privada limita el historial local; no vuelve segura una página fraudulenta, no oculta lo que escribes al sitio ni impide una descarga.

Confiar en que no salta una alerta. Los filtros detectan amenazas conocidas, no todas las páginas recién creadas ni un destinatario de pago equivocado. La ausencia de aviso no es una aprobación.

Enviar cualquier enlace a un analizador público. Un servicio de reputación puede aportar una pista, pero no garantiza que el contenido sea inocuo. Además, una URL de recuperación, invitación o documento puede incluir un identificador privado; subirla a un servicio externo podría divulgarla. Para una gestión personal o sensible, es mejor abandonar el QR y entrar por el canal oficial.

Descargar un lector «seguro» al azar. La cámara integrada suele ser suficiente. Añadir una app desconocida crea otro punto de confianza y puede pedir permisos innecesarios. La Comisión Federal de Comercio de Estados Unidos recomienda además mantener el sistema del teléfono actualizado y proteger las cuentas con autenticación multifactor.

Si ya seguiste el código

La actuación depende de lo que ocurrió, no solo de haberlo escaneado:

  • si viste la vista previa y no abriste nada, cierra la cámara; no hay ninguna cuenta que recuperar;
  • si abriste una web pero no descargaste, concediste permisos ni escribiste datos, ciérrala y elimina cualquier descarga inesperada;
  • si diste una contraseña, cámbiala desde la web o app oficial, cierra otras sesiones y cambia también las cuentas donde la reutilizabas;
  • si compartiste un código de verificación o vinculaste un equipo, revisa dispositivos y sesiones autorizadas de inmediato;
  • si autorizaste un pago o diste datos de tarjeta, llama al banco mediante un número oficial y conserva capturas, dirección y justificantes;
  • si instalaste una aplicación, un perfil o un archivo, deja de usar el dispositivo para operaciones sensibles hasta recibir orientación y revisar permisos.

En España, el 017 de INCIBE ofrece ayuda gratuita y confidencial para incidentes y dudas de ciberseguridad. Si existe perjuicio económico o suplantación, guarda las pruebas antes de borrar mensajes y valora denunciar ante las Fuerzas y Cuerpos de Seguridad.

La respuesta más segura a un código verdaderamente misterioso suele ser poco emocionante: no necesitas descubrir qué contiene. Cuando el contenido sea legítimo e importante, debería existir una forma verificable de llegar a él sin prestar confianza a un cuadrado anónimo.