Una alerta oficial, no un rumor
FBI — Internet Crime Complaint Center (IC3), alerta PSA250731
Publicada el 31 de julio de 2025, esta alerta describe un esquema concreto: paquetes no solicitados entregados a particulares, con una nota que incluye un código QR que invita a escanearlo "para más información" — una forma de iniciar esquemas de fraude a través de un intermediario físico inesperado.
FTC (Federal Trade Commission) — alertas al consumidor
La FTC ha publicado tres alertas distintas sobre este tema: en diciembre de 2023, sobre los estafadores que ocultan enlaces maliciosos en códigos QR; en enero de 2025, una alerta específica sobre los códigos QR recibidos junto a paquetes inesperados, que redirigen a sitios de phishing diseñados para robar credenciales o números de tarjeta bancaria; en abril de 2026, una nueva alerta sobre SMS que imitan un aviso de infracción de tráfico, con un código QR para escanear y pagar una multa o una audiencia ficticias.
La variante de peaje y aparcamiento: el enlace oculto en una imagen
El SMS parece un aviso oficial — un sello estatal, un número de expediente — y ofrece dos opciones: presentarse a una "audiencia" fijada, o pagar la multa escaneando el código QR. Lo que documenta con precisión la alerta de la FTC de abril de 2026: la técnica también sirve para eludir los filtros antispam, que detectan un enlace escrito como texto pero no uno oculto en una imagen. Escanear el código lleva a una página de pago que captura los datos bancarios, incluso antes de hablar del riesgo de que se instale software malicioso de paso.
Fuente: FTC Consumer Advice — «That text about a traffic violation is probably a scam», abril de 2026.
Por qué funciona este vector
Un enlace clásico en un correo se puede pasar el ratón por encima para comprobar la dirección antes de hacer clic. Un código QR, no: hay que escanearlo para descubrir adónde lleva, y la cámara del teléfono oculta el paso de verificación que muchas personas han aprendido a aplicar con los enlaces de texto. Es exactamente por eso por lo que la FTC y el FBI se centran específicamente en este vector en sus alertas recientes — paquetes, parquímetros, carteles en espacios públicos: el soporte físico aporta una legitimidad que el enlace por sí solo no tendría.
Preguntas frecuentes
¿Qué es el quishing?
Una contracción de «QR code» y «phishing»: una estafa en la que un código QR falso, a menudo pegado sobre un soporte real (paquete, parquímetro, cartel), redirige a la víctima a un sitio fraudulento en lugar del sitio legítimo.
¿El FBI ha alertado realmente sobre este tema?
Sí. El centro de denuncias del FBI (IC3) publicó el 31 de julio de 2025 una alerta específica sobre paquetes no solicitados que contienen códigos QR utilizados para iniciar esquemas de fraude.
¿Cómo detectar un código QR falso?
Desconfianza sistemática ante un código QR recibido por correo, pegado sobre un soporte existente, o que acompaña a un mensaje que genera urgencia. El gesto más seguro: no escanear nunca un código QR inesperado y comprobar la dirección que aparece antes de seguir adelante si aun así lo escaneas.
¿El código QR también se usa en falsos SMS de peaje o multas?
Sí. En abril de 2026 la FTC publicó una alerta sobre SMS que imitan un aviso de infracción de tráfico, con un código QR para escanear y pagar una multa o una audiencia ficticias — una variante que oculta el enlace fraudulento en una imagen en lugar de en un texto, precisamente para eludir los filtros antispam que detectan enlaces escritos.