Las claves verificadas
- Un código QR malicioso puede dirigir a una página falsa que roba la información ingresada. Ver evidencia
- Los atacantes pueden cubrir un código legítimo con una pegatina que contiene otro destino. Ver evidencia
- Algunos filtros de correo no analizan los enlaces codificados dentro de imágenes QR. Ver evidencia
- La urgencia y la presión para actuar son señales frecuentes en mensajes de phishing. Ver evidencia
Cómo un código QR puede ocultar una estafa
Un código QR guarda información que el teléfono interpreta, muchas veces una dirección web. El dibujo no permite reconocer a simple vista qué dominio abrirá. Un atacante puede enviar el código por correo o mensaje, imprimirlo sobre una etiqueta o pegarlo encima de uno legítimo en un lugar público.
También puede servirte: Alexa verifica si un mensaje de Amazon es auténtico
El riesgo aparece después del escaneo. El enlace puede llevar a una página que imita un banco, estacionamiento o servicio de entregas para pedir claves y tarjetas. También puede iniciar una descarga. La FTC advierte que los mensajes suelen crear urgencia con paquetes, cuentas bloqueadas o actividad sospechosa.
Qué revisar antes de tocar el enlace
La cámara del teléfono suele mostrar una vista previa de la dirección. Antes de abrirla hay que leer el dominio completo, buscar letras cambiadas y comprobar que corresponda con la organización esperada. En un cartel físico conviene revisar si el código es una pegatina colocada sobre otra superficie.
Si el código llegó dentro de un correo o SMS inesperado, la opción segura es no usarlo. Cuando el aviso podría ser real, conviene abrir la aplicación oficial o escribir manualmente una dirección conocida. El NCSC señala que los QR en mensajes pueden eludir filtros que sí analizan enlaces escritos.

Qué hacer si ya escaneaste un código sospechoso
Si solo se abrió la página y no se ingresaron datos ni descargaron archivos, hay que cerrarla y revisar las descargas del teléfono. Si se escribió una contraseña, corresponde cambiarla desde el sitio oficial, cerrar sesiones abiertas y activar un segundo factor. Una clave reutilizada también debe cambiarse en otras cuentas.
Si se entregaron datos de pago, hay que contactar al banco desde su aplicación, tarjeta o número conocido y revisar movimientos. El Centro Canadiense de Ciberseguridad recomienda mantener el dispositivo actualizado y evitar aplicaciones de escaneo innecesarias. La cámara integrada permite ver el destino sin añadir otro intermediario.

Qué aporta VisteEsto: Nuestro trabajo en esta nota
VisteEsto organiza la prevención y la respuesta en dos secuencias concretas, desde leer el dominio hasta cambiar claves o contactar al banco.
Fuentes, actualizaciones y metodología 3 fuentes
Fuentes consultadas
- Fuente primariaFTC: enlaces dañinos ocultos en códigos QR
- Fuente primariaNCSC: riesgos reales de los códigos QR
- Fuente primariaCanadian Centre for Cyber Security: seguridad en códigos QR
Historial de actualización
- Publicación inicial basada en alertas oficiales de FTC, NCSC y Cyber Centre.
Cómo elaboramos esta nota
Definimos la consulta principal “código QR falso cómo detectarlo”, contrastamos los datos con 3 fuentes —3 primarias— y revisamos contexto, imágenes y posibles vacíos antes de publicar. Conocé nuestra política editorial y de verificación.



