Qué riesgo estás afrontando

  • Amenaza: redirección a una web fraudulenta, descarga maliciosa, robo de credenciales, suscripción no deseada o pago engañoso.
  • Activo afectado: cuenta de la tienda, correo electrónico, datos personales, tarjeta, banca online y dispositivo.
  • Urgencia: preventiva antes de abrir; alta si has introducido credenciales, datos bancarios o instalado una aplicación.
  • Ámbito: códigos QR vinculados a compras, entregas, facturas, pagos, promociones y devoluciones en España.

El uso fraudulento de códigos QR suele denominarse quishing o QRishing: una variante del phishing en la que el enlace queda escondido dentro del código. Puede llegar por correo electrónico, SMS, redes sociales, un documento adjunto o una pegatina física colocada sobre un código legítimo.

El fraude no está en el dibujo de cuadrados. Está en la confianza que le prestas al contexto.

Dónde puede aparecer un QR fraudulento

En compras online, presta atención a códigos incluidos en:

  • supuestos avisos de entrega;
  • etiquetas pegadas en paquetes;
  • tarjetas dentro del embalaje;
  • facturas o recibos;
  • mensajes que anuncian un reembolso;
  • instrucciones de devolución;
  • promociones y cupones;
  • encuestas con premio;
  • avisos de pago pendiente;
  • comunicaciones de una empresa de transporte;
  • falsas verificaciones de identidad;
  • anuncios en redes sociales;
  • correos con una imagen QR en lugar de un enlace.

Un código dentro de un paquete real no es automáticamente legítimo. El contenido puede haber sido añadido por un vendedor, un tercero o alguien que tuvo acceso físico al envío.

Cómo reconocerlo

Indicadores antes de abrir el enlace

Señales favorables

  • El QR aparece en documentación oficial esperada y coincide con una acción iniciada por ti.
  • La previsualización muestra el dominio oficial escrito correctamente.
  • La misma gestión está disponible dentro de tu cuenta en la web o aplicación oficial.
  • El código no exige instalar aplicaciones fuera de la tienda oficial.
  • La empresa explica en sus canales oficiales para qué utiliza ese QR.

Señales de alerta

  • Te presiona con un pago, devolución o bloqueo urgente.
  • El QR está en una pegatina superpuesta o mal alineada.
  • La dirección utiliza un dominio extraño, acortado o parecido al oficial.
  • La página pide usuario, contraseña, código de un solo uso o datos completos de tarjeta.
  • El supuesto reembolso exige primero un pago.
  • La web propone descargar un archivo o instalar una aplicación.
  • El mensaje utiliza un pedido real para justificar una acción no solicitada.

El problema: el enlace está oculto

Cuando recibes un enlace escrito, puedes detectar faltas, dominios extraños o una dirección que no coincide con la empresa. En un QR, esa información queda codificada.

Por eso debes separar tres pasos:

  1. escanear o enfocar;
  2. leer la dirección que muestra el dispositivo;
  3. decidir si la abres.

Muchos móviles permiten previsualizar la URL antes de cargarla. No pulses automáticamente la notificación. Lee el dominio de derecha a izquierda hasta identificar el nombre principal.

Por ejemplo, en:

seguimiento.tienda-ejemplo.com

el dominio principal sería tienda-ejemplo.com.

En cambio:

tienda-ejemplo.seguridad-pagos.net

pertenece a seguridad-pagos.net, no a la supuesta tienda.

Una marca colocada al principio de una dirección no controla el dominio que aparece al final.

Qué hacer antes de escanear

Comprobación segura2 minutos
  1. Detente y mira el contexto. Pregúntate si esperabas esa gestión y si la empresa suele utilizar códigos QR para ella.
  2. Inspecciona el soporte. Comprueba si hay una pegatina superpuesta, un código añadido o diferencias de impresión.
  3. Previsualiza la dirección. Utiliza la cámara o lector del sistema, pero no abras aún el enlace.
  4. Lee el dominio completo. Busca errores, guiones, subdominios engañosos y acortadores.
  5. Comprueba por un canal independiente. Abre tú mismo la aplicación oficial o escribe la dirección guardada.
  6. Busca la gestión dentro de tu cuenta. Revisa pedidos, devoluciones, facturas, pagos y mensajes.
  7. Descarta el QR si no coincide. No introduzcas datos y reporta el mensaje o soporte sospechoso.

Cómo comprobar un QR de un paquete

Si encuentras una tarjeta o pegatina dentro del envío:

  • compara el nombre del vendedor con el pedido;
  • comprueba si la marca reconoce ese material;
  • revisa si el QR promete regalo, reembolso o garantía adicional;
  • desconfía si exige una reseña positiva;
  • no introduzcas datos bancarios para recibir un supuesto premio;
  • entra en la cuenta oficial para gestionar devolución o soporte;
  • guarda una fotografía si parece fraudulento.

Un paquete auténtico puede transportar una promoción dudosa. La entrega real no certifica cada papel que contiene.

Cómo comprobar un QR de factura o devolución

Las facturas y devoluciones generan urgencia porque parecen formar parte de una operación ya iniciada.

Antes de usar el código:

  • entra en el historial de pedidos;
  • descarga la factura desde tu cuenta;
  • comprueba el número de pedido;
  • revisa el vendedor;
  • compara la dirección del QR con el dominio oficial;
  • confirma que la devolución está abierta;
  • utiliza la etiqueta generada dentro de la plataforma.

Un QR de devolución puede ser legítimo para entregar el paquete en un punto autorizado. El problema aparece cuando te lleva a una web externa para iniciar sesión, pagar una tasa inesperada o introducir la tarjeta.

Acortadores y dominios intermedios

Algunos códigos legítimos utilizan servicios de redirección o dominios técnicos. Eso dificulta la comprobación.

Si la dirección está acortada:

  • no la abras si implica pago o credenciales;
  • busca la misma gestión en la app;
  • consulta la ayuda oficial;
  • pregunta al soporte desde un canal conocido;
  • evita servicios desconocidos que prometen “expandir” la URL si tienes que pegar datos sensibles.

La ausencia de un dominio reconocible no demuestra fraude, pero sí elimina una de tus principales comprobaciones. Cuando faltan pruebas, la respuesta correcta es cambiar de canal.

Qué datos nunca debes introducir por inercia

Un QR sospechoso no debe conducirte a facilitar:

  • contraseña de la tienda;
  • contraseña del correo;
  • claves de banca online;
  • códigos recibidos por SMS o aplicación;
  • PIN de tarjeta;
  • tarjeta completa para recibir un reembolso;
  • copia del DNI sin una justificación comprobada;
  • credenciales de inicio de sesión social;
  • frases de recuperación de criptomonedas;
  • autorización para instalar aplicaciones;
  • permisos de accesibilidad o control remoto.

Una empresa puede pedir autenticación en procesos legítimos. La diferencia es que tú debes llegar a esa gestión desde el canal oficial, no desde un código cuya procedencia no puedes demostrar.

Caso práctico

Aplicación realista Caso práctico

Una persona recibe un paquete hipotético y encuentra dentro una tarjeta con el texto “Escanea para activar tu garantía ampliada y recibir un reembolso de 20 euros”.

El QR muestra una dirección acortada. La persona no la abre. Entra en la web oficial del fabricante, busca el modelo y comprueba que la garantía se registra desde otra dirección. Tampoco encuentra ninguna promoción de reembolso.

Fotografía la tarjeta, comunica el hallazgo al vendedor y descarta el código.

No ha demostrado quién introdujo la tarjeta ni qué habría ocurrido al abrirla. Sí ha evitado entregar datos a una dirección que no podía relacionarse con el fabricante.

Decisión: QR descartado y gestión comprobada desde la cuenta oficial.

Si ya has abierto el enlace

Abrir una página no significa automáticamente que te hayan robado la cuenta. Actúa según lo que hiciste después.

Solo abriste la página

  1. ciérrala;
  2. no descargues archivos;
  3. no aceptes notificaciones;
  4. borra cualquier descarga inesperada;
  5. revisa los permisos del navegador;
  6. actualiza sistema y aplicaciones;
  7. ejecuta una comprobación de seguridad si observas comportamientos extraños;
  8. guarda la URL y una captura para reportarla.

No borres todas las pruebas antes de anotar la dirección.

Introdujiste usuario o contraseña

  1. entra en el servicio desde la web o app oficial;
  2. cambia la contraseña inmediatamente;
  3. utiliza una contraseña única;
  4. cierra las sesiones abiertas;
  5. activa autenticación en dos pasos;
  6. cambia también la contraseña en otros servicios donde la reutilizaste;
  7. revisa correo, direcciones, pedidos y métodos de pago;
  8. avisa a la plataforma.

Si entregaste la contraseña del correo, protégelo primero. El correo suele permitir recuperar muchas otras cuentas.

Introdujiste un código de verificación

Un código temporal puede autorizar un inicio de sesión, un cambio o una operación.

  • revisa las sesiones;
  • cambia la contraseña;
  • contacta con el servicio;
  • comprueba movimientos;
  • revoca dispositivos desconocidos;
  • guarda el mensaje que contenía el código.

No compartas un segundo código con alguien que te llame para “cancelar” el primero.

Introdujiste datos de tarjeta o banca

  1. contacta inmediatamente con tu banco por el número oficial;
  2. bloquea o limita la tarjeta si procede;
  3. revisa movimientos;
  4. informa de operaciones no reconocidas;
  5. cambia credenciales bancarias desde un dispositivo seguro;
  6. conserva capturas, mensajes y cargos;
  7. sigue las instrucciones de la entidad;
  8. denuncia si se ha producido fraude o suplantación.

No utilices el teléfono que aparece en la página fraudulenta. Busca el número en la aplicación bancaria, en la tarjeta o en la web oficial.

Instalaste una aplicación

Si el QR te llevó a instalar software fuera de la tienda oficial o a conceder permisos de accesibilidad, administración o control remoto:

  1. desconecta el dispositivo de la red si sospechas control activo;
  2. no realices operaciones bancarias desde él;
  3. elimina la aplicación sospechosa si puedes hacerlo con seguridad;
  4. revisa permisos y administradores del dispositivo;
  5. cambia contraseñas desde otro dispositivo fiable;
  6. contacta con tu banco si accediste a información financiera;
  7. solicita ayuda técnica;
  8. valora restaurar el dispositivo si no puedes garantizar su limpieza.

Qué no debes hacer

  • No escanees para “ver qué pasa”.
  • No introduzcas datos para comprobar si la web es real.
  • No confíes en el candado HTTPS como prueba de legitimidad.
  • No llames al teléfono mostrado en la página sospechosa.
  • No instales aplicaciones para recibir un reembolso.
  • No facilites códigos de verificación.
  • No envíes dinero para desbloquear un premio o devolución.
  • No borres pruebas antes de documentar el incidente.
  • No publiques el QR activo en redes sin advertencia.

El candado protege la conexión con la web que has abierto. También las webs fraudulentas pueden utilizarlo.

Diferencia entre QR falso y QR modificado

El fraude puede adoptar varias formas:

  • QR creado desde cero: aparece en un correo, factura o tarjeta falsa.
  • QR superpuesto: una pegatina maliciosa cubre un código legítimo.
  • QR sustituido en un documento: se modifica una factura o instrucción.
  • Cuenta legítima comprometida: el código llega desde un canal real, pero conduce a una acción fraudulenta.
  • Redirección alterada: el código era legítimo, pero el destino ha sido comprometido.

Por eso no basta con reconocer el logotipo o el remitente. Debes comprobar también el destino y la acción solicitada.

Cómo reportarlo

Según el caso:

  • informa a la tienda o plataforma;
  • comunica el incidente al vendedor;
  • avisa a la empresa suplantada;
  • reporta el correo o mensaje como phishing;
  • informa al responsable del establecimiento si el QR estaba pegado físicamente;
  • contacta con tu entidad bancaria si hay datos o cargos;
  • solicita ayuda a INCIBE a través del 017;
  • denuncia ante las fuerzas y cuerpos de seguridad si existe perjuicio, intento de fraude o suplantación relevante.

Incluye:

  • fotografía del QR;
  • lugar o mensaje donde apareció;
  • URL previsualizada;
  • fecha y hora;
  • capturas;
  • datos introducidos;
  • operaciones realizadas;
  • respuesta de la empresa.

No compartas públicamente códigos, números de pedido o datos completos de tarjeta.

Recuperación si ya ha ocurrido

Actúa según el impacto
No abriste el enlace
Descarta el código, comprueba la gestión por el canal oficial y repórtalo si suplanta a una empresa.
Abriste, pero no diste datos
Cierra la página, revisa descargas y permisos, actualiza el dispositivo y conserva la URL.
Entregaste datos o dinero
Protege cuentas, contacta con banco y plataforma, conserva pruebas y denuncia cuando proceda.

Prevención

✅ Antes de abrir un código QR

Fuentes y verificación

Contenido verificado: 2026-07-16Ámbito: España; prevención y respuesta ante códigos QR fraudulentosSe han revisado recomendaciones oficiales de INCIBE y del Banco de España. Las rutas de seguridad y bloqueo pueden variar entre plataformas, bancos y dispositivos.
Fuentes consultadas
  1. Códigos QR fraudulentosInstituto Nacional de CiberseguridadConsultado: 2026-07-16
  2. Nueva campaña de phishing utilizando códigos QRInstituto Nacional de CiberseguridadConsultado: 2026-07-16
  3. Tras escanear un código QR malicioso se suscribe a un servicio no deseadoInstituto Nacional de CiberseguridadConsultado: 2026-07-16
  4. QRishing: ten cuidado con los códigos QR fraudulentosBanco de EspañaConsultado: 2026-07-16
  5. Protégete contra el fraudeBanco de EspañaConsultado: 2026-07-16