Las claves verificadas

  • Un código QR malicioso puede dirigir a una página falsa que roba la información ingresada. Ver evidencia
  • Los atacantes pueden cubrir un código legítimo con una pegatina que contiene otro destino. Ver evidencia
  • Algunos filtros de correo no analizan los enlaces codificados dentro de imágenes QR. Ver evidencia
  • La urgencia y la presión para actuar son señales frecuentes en mensajes de phishing. Ver evidencia

Cómo un código QR puede ocultar una estafa

Un código QR guarda información que el teléfono interpreta, muchas veces una dirección web. El dibujo no permite reconocer a simple vista qué dominio abrirá. Un atacante puede enviar el código por correo o mensaje, imprimirlo sobre una etiqueta o pegarlo encima de uno legítimo en un lugar público.

El riesgo aparece después del escaneo. El enlace puede llevar a una página que imita un banco, estacionamiento o servicio de entregas para pedir claves y tarjetas. También puede iniciar una descarga. La FTC advierte que los mensajes suelen crear urgencia con paquetes, cuentas bloqueadas o actividad sospechosa.

Qué revisar antes de tocar el enlace

La cámara del teléfono suele mostrar una vista previa de la dirección. Antes de abrirla hay que leer el dominio completo, buscar letras cambiadas y comprobar que corresponda con la organización esperada. En un cartel físico conviene revisar si el código es una pegatina colocada sobre otra superficie.

Si el código llegó dentro de un correo o SMS inesperado, la opción segura es no usarlo. Cuando el aviso podría ser real, conviene abrir la aplicación oficial o escribir manualmente una dirección conocida. El NCSC señala que los QR en mensajes pueden eludir filtros que sí analizan enlaces escritos.

Ejemplos de códigos QR falsos en pegatinas mensajes y paquetes
Los códigos falsos pueden aparecer en espacios físicos o mensajes inesperados. · VisteEsto · Fuente · VisteEsto editorial

Qué hacer si ya escaneaste un código sospechoso

Si solo se abrió la página y no se ingresaron datos ni descargaron archivos, hay que cerrarla y revisar las descargas del teléfono. Si se escribió una contraseña, corresponde cambiarla desde el sitio oficial, cerrar sesiones abiertas y activar un segundo factor. Una clave reutilizada también debe cambiarse en otras cuentas.

Si se entregaron datos de pago, hay que contactar al banco desde su aplicación, tarjeta o número conocido y revisar movimientos. El Centro Canadiense de Ciberseguridad recomienda mantener el dispositivo actualizado y evitar aplicaciones de escaneo innecesarias. La cámara integrada permite ver el destino sin añadir otro intermediario.

Pasos según los datos entregados después de escanear un código QR sospechoso
La respuesta cambia si solo se abrió la página, se ingresó una clave o se hizo un pago. · VisteEsto · Fuente · VisteEsto editorial
Qué aporta VisteEsto: Nuestro trabajo en esta nota

VisteEsto organiza la prevención y la respuesta en dos secuencias concretas, desde leer el dominio hasta cambiar claves o contactar al banco.

Fuentes, actualizaciones y metodología 3 fuentes

Fuentes consultadas

Historial de actualización

  • Publicación inicial basada en alertas oficiales de FTC, NCSC y Cyber Centre.

Cómo elaboramos esta nota

Definimos la consulta principal “código QR falso cómo detectarlo”, contrastamos los datos con 3 fuentes —3 primarias— y revisamos contexto, imágenes y posibles vacíos antes de publicar. Conocé nuestra política editorial y de verificación.

Siguiente historiaAlexa verifica si un mensaje de Amazon es auténtico