Portada: Fraudes con códigos QR: cómo detectarlos y cómo crear los tuyos con seguridad

Seguridad

Fraudes con códigos QR: cómo detectarlos y cómo crear los tuyos con seguridad

Por Equipo SNAPGADVerificado el 25 de septiembre de 202611 min de lectura

Respuesta corta

El fraude con códigos QR, también llamado quishing, ocurre cuando un código lleva a un destino falso o reemplaza uno legítimo. Antes de abrirlo, revisa el contexto y el destino; si imprimes QR para tu negocio, usa un enlace que controles, pruébalo en dispositivos reales y vigila que nadie lo sustituya.

En este artículo

Compartir

WhatsApp

l fraude con códigos QR, también llamado quishing, ocurre cuando un código lleva a un destino falso o reemplaza uno legítimo. Antes de abrirlo, revisa el contexto y el destino; si imprimes QR para tu negocio, usa un enlace que controles, pruébalo en dispositivos reales y vigila que nadie lo sustituya.

¿Qué es quishing y qué puede hacer un QR?

Quishing es el uso de un código QR falso para engañarte y llevarte a entregar datos, descargar algo o pagar a la cuenta equivocada. El cuadrado no demuestra quién creó el destino: solo transporta información que tu teléfono interpreta.

CONDUSEF advierte que el fraude QR puede consistir en sustituir un código legítimo por uno falso, redirigir a un sitio malicioso, crear un QR de pago aparente o alterar el código de cobro de un comercio. CONDUSEF, consulta 25 de septiembre de 2026 . El FBI también ha alertado que delincuentes manipulan códigos digitales y físicos para llevar a sitios que buscan datos de acceso y financieros, instalar software dañino o redirigir pagos. FBI IC3, consulta 25 de septiembre de 2026 .

Un QR puede abrir una página, preparar un correo, iniciar una descarga, mostrar datos o comenzar un pago. Esa variedad es útil, pero cambia la pregunta correcta: no basta con leer el dibujo; debes entender qué se abrirá y quién controlará la siguiente pantalla.

Uso legítimo esperadoRiesgo si se sustituyeVerificación antes de continuar
Menú o catálogoPágina clonada que pide iniciar sesiónRevisa el dominio y entra al sitio oficial por separado
CobroCuenta o destinatario distintoConfirma nombre, importe y concepto antes de autorizar
Registro a un eventoFormulario que recopila datos excesivosPregunta qué datos son necesarios y quién los recibirá
Descarga de aplicaciónArchivo o tienda no oficialUsa la tienda oficial y busca al proveedor directamente
Wi-Fi de visitantesRed falsa que intercepta o redirigePide el nombre de red al responsable del lugar

¿Cómo puede manipularse un código QR en la vida real?

La sustitución puede ser física, digital o contextual. En los tres casos el código parece normal a simple vista, así que la revisión debe contemplar el material, el enlace y la operación posterior.

Pegatina sobre otro código

Una persona puede colocar una etiqueta encima del QR original de un menú, estacionamiento, cartel o mostrador. CONDUSEF recomienda revisar visualmente si existe un sticker encima del código auténtico. CONDUSEF, consulta 25 de septiembre de 2026 . No arranques material ajeno: pide al responsable del establecimiento que confirme el código o usa su sitio oficial.

Enlace acortado o dominio que no reconoces

Un enlace corto no prueba por sí mismo que algo sea fraudulento, pero sí oculta el destino hasta que lo revisas. Si el lector muestra una previsualización, léela antes de abrir. Si después del escaneo aparece un dominio con faltas, letras repetidas o sin relación clara con el negocio, no captures datos: encuentra el sitio escribiendo tú la dirección conocida.

Página clonada después del escaneo

Una página puede copiar colores, logotipo y textos de un proveedor real. La SSPC ha advertido que códigos QR fraudulentos pueden redirigir a sitios maliciosos y que el phishing bancario usa mensajes o correos que simulan instituciones financieras para inducir a compartir datos. SSPC, consulta 25 de septiembre de 2026 . El diseño visual es una señal débil; el dominio, el proceso esperado y el canal independiente de verificación pesan más.

¿Qué revisas antes de abrir un QR?

Detente primero. Unos segundos de verificación son más útiles que intentar reparar después una contraseña o una transferencia.

  1. Ubica el contexto. ¿El código estaba donde esperabas verlo y el mensaje coincide con una acción que tú iniciaste? Un cartel anónimo con premio, multa o urgencia requiere más verificación.
  2. Inspecciona el material. Busca bordes de etiqueta, capas superpuestas, pegamento, una impresión distinta o señales de que el QR fue colocado después.
  3. Obtén una previsualización. Si el lector muestra el destino antes de abrir, léelo completo. No te quedes solo con las primeras palabras.
  4. Compara el dominio. Para una institución o comercio, el dominio debe corresponder a la organización que esperabas. Si no sabes cuál es, no avances desde el QR.
  5. No concedas permisos por reflejo. Una petición de ubicación, contactos, archivos o instalación necesita una razón concreta que entiendas. Si el QR era solo un menú, esa petición no encaja.
  6. En un pago, revisa la pantalla final. Confirma destinatario, monto y concepto dentro de tu aplicación financiera antes de autorizar. Banco de México indica en su guía de CoDi que se revisen esos datos antes de confirmar. Banco de México, consulta 25 de septiembre de 2026 .
  7. Si algo no cuadra, sal. Cierra la página y busca al negocio por su web, teléfono o aplicación oficial. No es necesario demostrar que era fraude para no continuar.

Caso límite: el QR abre el dominio correcto, pero pide datos extra

La dirección correcta no vuelve razonable cualquier solicitud. Pregunta si el dato es necesario para la tarea. Para pagar una cuenta no necesitas entregar contraseñas, códigos de verificación ni el acceso a tu correo. Si tienes duda, abandona esa pantalla y contacta al negocio con un dato que no provenga del QR.

Caso límite: el QR no abre nada

No intentes varias aplicaciones o permisos a ciegas. Puede ser un problema de impresión, una configuración del teléfono o un QR dañado. Para un código del negocio, repórtalo al responsable; para uno inesperado, no tienes obligación de resolverlo.

¿Cómo creas QR para tu negocio sin abrir una puerta de fraude?

La seguridad de un QR se diseña en tres capas: el destino digital, la impresión y la operación física. Un código bonito que nadie revisa después de pegarlo sigue siendo un punto vulnerable.

Lista de verificación antes de imprimir

  • Define un solo propósito por QR: menú, contacto, pago, cotización o acceso a un recurso. Evita usar el mismo código para tareas sin relación.
  • Usa un dominio propio que controles cuando el QR abra una página. Así puedes verificar que el dominio mostrado corresponde a tu negocio y cambiar el contenido sin volver a imprimir si tu arquitectura lo permite.
  • Evita que un QR de información lleve de inmediato a una pantalla que solicite contraseñas, códigos bancarios, documentos o permisos innecesarios.
  • Haz una prueba con la imagen final, no solo con el archivo original. Escanéala impresa, desde la distancia y la luz en que el cliente la usará.
  • Prueba en más de un teléfono y con el lector que suele usar tu público. Registra la URL esperada y la fecha de prueba.
  • Decide el tamaño después de esa prueba física. No publiques un tamaño mínimo universal si no has validado tu diseño, distancia, superficie y equipo de impresión.
  • Usa contraste suficiente entre el patrón y el fondo, deja espacio alrededor y evita deformar o cubrir el código con elementos decorativos. La prueba de escaneo determina si el resultado funciona.
  • Si tu herramienta ofrece corrección de errores, no la trates como protección contra una sustitución maliciosa. Para seguridad importa que el destino y el material sean los correctos.
  • Coloca una etiqueta legible junto al QR: explica qué abre y muestra el dominio esperado. Ese texto da al visitante un punto de comparación.
  • Mantén una copia de la URL, versión del diseño y ubicación física de cada QR. Sin inventario, no sabrás cuál revisar o reemplazar.

Banco de México define el QR usado en CoDi como un código bidimensional que almacena datos en patrones dentro de un cuadrado y se lee desde una aplicación. Esa definición explica por qué escanear no es lo mismo que verificar: el patrón contiene datos, no una garantía sobre la intención de quien los puso. Banco de México, consulta 25 de septiembre de 2026 .

¿Cómo vigila un negocio que nadie tape o reemplace sus QR?

Asigna el control a una persona y hazlo repetible. No basta con decirle al equipo que tenga cuidado.

  1. Crea un inventario: ubicación, propósito, URL esperada, fecha de instalación y responsable.
  2. Incluye una inspección visual en la apertura o cierre del local, según dónde esté el QR. Busca capas, bordes y cambios de impresión.
  3. Realiza pruebas de escaneo periódicas desde un teléfono que no tenga la página guardada. Verifica dominio y acción final.
  4. Si un QR lleva a cobro, compara en una transacción de prueba quién aparece como destinatario antes de usarlo con clientes.
  5. Reemplaza material dañado y anota la versión nueva. Conserva el anterior fuera de uso para no confundirlo.
  6. Da una instrucción breve a personal de caja: ante un QR alterado, no se cobra con él, se retira de circulación y se avisa al responsable.

¿Qué no debes poner en un QR?

No coloques contraseñas, NIP, CVV, códigos de un solo uso, claves de recuperación ni documentos de identidad. Tampoco lo uses como único canal para cambios de cuenta bancaria o para autorizar pagos sin que la aplicación muestre claramente el destinatario y el importe.

Evita también instrucciones que inviten a instalar archivos, entregar permisos o ingresar a una cuenta sin mostrar el dominio esperado. Si el objetivo es compartir información pública, un QR debe llevar a una página pública y clara, no a un formulario que recolecte más de lo necesario.

Qué está confirmado, qué está en propuesta y qué no se sabe

Confirmado (con fuente)

CONDUSEF y el FBI han documentado sustitución de QR, redirección a sitios falsos y alteración de códigos de pago. Banco de México indica que en pagos CoDi se revisen nombre del receptor, monto y concepto antes de autorizar.

En propuesta o discusión

La especificación ISO/IEC 18004 es la referencia técnica del formato QR, pero en esta revisión no se consultó su texto completo abierto. Por eso esta guía no atribuye capacidades, tamaños mínimos, niveles ni porcentajes de corrección a esa norma.

No se sabe todavía

No existe un tamaño físico único que haga seguro o legible cualquier QR en cualquier superficie. Sin una prueba sobre tu impresión, luz, distancia y teléfonos reales, no se sabe si el código funcionará ni si una persona detectará una sustitución.

Preguntas frecuentes

¿Un QR puede robar dinero por sí solo?

El código puede dirigirte a un destino que intente engañarte o cambiar un pago, pero una operación financiera debe revisarse en la pantalla de autorización de tu aplicación. Verifica destinatario, monto y concepto antes de confirmar.

¿Es seguro usar un QR de un restaurante o negocio?

Puede serlo, pero revisa que no haya una etiqueta encima y que el destino corresponda al negocio. Si el sitio pide datos que no se justifican para el servicio, usa otro canal para verificar.

¿Un enlace acortado dentro de un QR es fraude?

No por definición, pero te obliga a revisar con más cuidado porque no puedes reconocer el destino antes de abrirlo. Para un negocio, es más claro mostrar un dominio propio y una explicación del propósito.

¿Debo publicar mi CLABE en un QR de cobro?

Antes de hacerlo, define cómo confirmará el cliente el destinatario y cómo conciliarás el pago. Un QR de cobro no debe pedir claves ni sustituir la revisión de los datos que muestra la aplicación financiera.

¿Qué hago si veo una pegatina sobre un QR?

No la escanees ni la retires si no eres responsable del material. Informa al establecimiento y usa su sitio o canal oficial para continuar la gestión.

Fuentes consultadas

Siguiente paso

Crea un QR de prueba, imprímelo en el material definitivo y registra quién revisará cada ubicación. Puedes empezar con el generador de QR y, si necesitas una página propia como destino, revisa el servicio de desarrollo web.

Etiquetasfraude QRquishingcódigo QRseguridad digitalpagos QR

Referencias del artículo

Fuentes

Autor

Equipo SNAPGAD

Guías del equipo de SNAPGAD Technology. Contenido informativo: verifica siempre con la fuente oficial.

Mismo tema

Sigue leyendo

¿Quieres aplicar esto en tu negocio?

Platiquemos 30 minutos, sin costo.

Platiquemos