Egidio
Informe · 2026

Códigos QR falsos y quishing

Un código QR no tiene una dirección visible — y eso es precisamente lo que lo convierte en una herramienta de fraude tan práctica. Esto es lo que documentan el FBI y la FTC sobre este vector en expansión.

Proteger mi teléfono con Egidio Gratis para llamadas · 100% en tu teléfono · sin cuenta

Una alerta oficial, no un rumor

FBI — Internet Crime Complaint Center (IC3), alerta PSA250731

Publicada el 31 de julio de 2025, esta alerta describe un esquema concreto: paquetes no solicitados entregados a particulares, con una nota que incluye un código QR que invita a escanearlo "para más información" — una forma de iniciar esquemas de fraude a través de un intermediario físico inesperado.

FTC (Federal Trade Commission) — alertas al consumidor

La FTC ha publicado tres alertas distintas sobre este tema: en diciembre de 2023, sobre los estafadores que ocultan enlaces maliciosos en códigos QR; en enero de 2025, una alerta específica sobre los códigos QR recibidos junto a paquetes inesperados, que redirigen a sitios de phishing diseñados para robar credenciales o números de tarjeta bancaria; en abril de 2026, una nueva alerta sobre SMS que imitan un aviso de infracción de tráfico, con un código QR para escanear y pagar una multa o una audiencia ficticias.

La variante de peaje y aparcamiento: el enlace oculto en una imagen

El SMS parece un aviso oficial — un sello estatal, un número de expediente — y ofrece dos opciones: presentarse a una "audiencia" fijada, o pagar la multa escaneando el código QR. Lo que documenta con precisión la alerta de la FTC de abril de 2026: la técnica también sirve para eludir los filtros antispam, que detectan un enlace escrito como texto pero no uno oculto en una imagen. Escanear el código lleva a una página de pago que captura los datos bancarios, incluso antes de hablar del riesgo de que se instale software malicioso de paso.

Fuente: FTC Consumer Advice — «That text about a traffic violation is probably a scam», abril de 2026.

82,6 %
De los correos de phishing analizados usaban IA generativa, un aumento del 53,5 % en un año — el contexto más amplio en el que se inscribe el auge del quishing.
KnowBe4, 2025 Phishing Threat Trends Report. Consultado el 14/07/2026.

Por qué funciona este vector

Un enlace clásico en un correo se puede pasar el ratón por encima para comprobar la dirección antes de hacer clic. Un código QR, no: hay que escanearlo para descubrir adónde lleva, y la cámara del teléfono oculta el paso de verificación que muchas personas han aprendido a aplicar con los enlaces de texto. Es exactamente por eso por lo que la FTC y el FBI se centran específicamente en este vector en sus alertas recientes — paquetes, parquímetros, carteles en espacios públicos: el soporte físico aporta una legitimidad que el enlace por sí solo no tendría.

🔒 Un enlace oculto tras un código QR casi siempre acaba en un mensaje de confirmación o una llamada de "verificación" a continuación — ahí es donde interviene Egidio, conectando lo que ocurre después del escaneo con los demás canales. Ver el informe mundial de las estafas.

Preguntas frecuentes

¿Qué es el quishing?

Una contracción de «QR code» y «phishing»: una estafa en la que un código QR falso, a menudo pegado sobre un soporte real (paquete, parquímetro, cartel), redirige a la víctima a un sitio fraudulento en lugar del sitio legítimo.

¿El FBI ha alertado realmente sobre este tema?

Sí. El centro de denuncias del FBI (IC3) publicó el 31 de julio de 2025 una alerta específica sobre paquetes no solicitados que contienen códigos QR utilizados para iniciar esquemas de fraude.

¿Cómo detectar un código QR falso?

Desconfianza sistemática ante un código QR recibido por correo, pegado sobre un soporte existente, o que acompaña a un mensaje que genera urgencia. El gesto más seguro: no escanear nunca un código QR inesperado y comprobar la dirección que aparece antes de seguir adelante si aun así lo escaneas.

¿El código QR también se usa en falsos SMS de peaje o multas?

Sí. En abril de 2026 la FTC publicó una alerta sobre SMS que imitan un aviso de infracción de tráfico, con un código QR para escanear y pagar una multa o una audiencia ficticias — una variante que oculta el enlace fraudulento en una imagen en lugar de en un texto, precisamente para eludir los filtros antispam que detectan enlaces escritos.

📌 Última verificación: 30 de agosto de 2026 — se añadió la variante de peaje y aparcamiento documentada por la FTC en abril de 2026, en la que el enlace fraudulento se oculta en la imagen del código QR en lugar de en un texto.

Para saber más