{"id":1404,"date":"2026-09-15T09:20:20","date_gmt":"2026-09-15T09:20:20","guid":{"rendered":"https:\/\/o2online.es\/blog\/?p=1404"},"modified":"2026-09-15T09:20:22","modified_gmt":"2026-09-15T09:20:22","slug":"quishing-que-es-como-evitar","status":"publish","type":"post","link":"https:\/\/o2online.es\/blog\/quishing-que-es-como-evitar\/","title":{"rendered":"Quishing: qu\u00e9 es y c\u00f3mo evitar las estafas con c\u00f3digos QR"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Los c\u00f3digos QR forman parte de muchas situaciones cotidianas. Los utilizamos para consultar la carta de un restaurante, acceder a informaci\u00f3n sobre un producto, realizar determinados tr\u00e1mites o abrir r\u00e1pidamente una p\u00e1gina web desde el m\u00f3vil. Precisamente esa facilidad para llevarnos de un c\u00f3digo a un contenido digital es lo que aprovechan algunas estafas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Una de ellas es el <strong>quishing<\/strong>, una modalidad de phishing en la que los ciberdelincuentes utilizan c\u00f3digos QR para intentar dirigirnos hacia p\u00e1ginas fraudulentas y conseguir que facilitemos informaci\u00f3n personal, credenciales o datos bancarios.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Te contamos <strong>qu\u00e9 es el quishing, c\u00f3mo funciona y qu\u00e9 puedes hacer para evitar una estafa con un c\u00f3digo QR falso<\/strong>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">\u00bfQu\u00e9 es el quishing?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">El <strong>quishing<\/strong>, denominado tambi\u00e9n QR phishing o, en ocasiones, qrishing, es una t\u00e9cnica de <a href=\"https:\/\/o2online.es\/ayuda\/phishing\/\" target=\"_blank\" rel=\"noreferrer noopener\">phishing<\/a> que utiliza un c\u00f3digo QR como medio para conducir a la v\u00edctima hasta un contenido fraudulento.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El objetivo es parecido al de otros ataques de suplantaci\u00f3n: conseguir que una persona conf\u00ede en una comunicaci\u00f3n o p\u00e1gina que parece leg\u00edtima y realice una acci\u00f3n que no deber\u00eda. La principal diferencia est\u00e1 en la forma de llegar hasta ella. En lugar de mostrar directamente un enlace en un correo electr\u00f3nico o SMS, la direcci\u00f3n queda oculta dentro del c\u00f3digo QR.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Al escanearlo con la c\u00e1mara del m\u00f3vil, el usuario obtiene un enlace que puede conducir a una web creada para hacerse pasar por una empresa, administraci\u00f3n, entidad bancaria o cualquier otro servicio conocido. <a href=\"https:\/\/www.incibe.es\/\" target=\"_blank\" rel=\"noreferrer noopener\">INCIBE<\/a> incluye esta pr\u00e1ctica entre los riesgos asociados a los c\u00f3digos QR y advierte de que pueden utilizarse para dirigir al usuario a sitios fraudulentos destinados al robo de informaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El propio c\u00f3digo QR, por tanto, <strong>no tiene por qu\u00e9 ser peligroso por s\u00ed mismo<\/strong>. El riesgo se encuentra en el contenido o la direcci\u00f3n a la que conduce y en las acciones que se realizan despu\u00e9s.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">C\u00f3mo funciona el quishing<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Una estafa QR suele apoyarse en dos elementos: un c\u00f3digo preparado por los ciberdelincuentes y una situaci\u00f3n dise\u00f1ada para que la persona tenga motivos para escanearlo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ese c\u00f3digo puede aparecer en un soporte f\u00edsico o enviarse a trav\u00e9s de un medio digital. Los QR fraudulentos pueden colocarse en carteles, paredes o tablones, pero existen campa\u00f1as que los incorporan igualmente en correos electr\u00f3nicos y otras comunicaciones.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El enga\u00f1o intenta que la v\u00edctima se centre en la acci\u00f3n que supuestamente debe realizar (consultar informaci\u00f3n, iniciar sesi\u00f3n, comprobar un documento o completar una gesti\u00f3n) y no en verificar primero d\u00f3nde est\u00e1 entrando.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">C\u00f3mo act\u00faan los ciberdelincuentes<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Una de las caracter\u00edsticas del <strong>phishing con QR<\/strong> es que el c\u00f3digo puede ocultar la direcci\u00f3n de destino a simple vista. Mientras que ante un enlace escrito podemos reconocer r\u00e1pidamente un dominio extra\u00f1o, un QR est\u00e1 formado por una imagen que no nos indica directamente qu\u00e9 p\u00e1gina se abrir\u00e1.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los delincuentes aprovechan esta circunstancia y suelen acompa\u00f1ar el c\u00f3digo con un mensaje que le d\u00e9 credibilidad. Por ejemplo, pueden simular una comunicaci\u00f3n relacionada con una cuenta, un pago, una entrega o cualquier situaci\u00f3n que invite a actuar deprisa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Existe adem\u00e1s la posibilidad de manipular c\u00f3digos colocados en espacios f\u00edsicos. Un adhesivo con un QR fraudulento podr\u00eda situarse encima del c\u00f3digo leg\u00edtimo de un cartel o documento, llevando al usuario a un destino distinto del esperado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El quishing recurre, por tanto, a t\u00e9cnicas de <strong>ingenier\u00eda social<\/strong>: no se trata \u00fanicamente de crear el c\u00f3digo, sino de conseguir que quien lo recibe conf\u00ede en \u00e9l y siga las instrucciones posteriores.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Qu\u00e9 ocurre al escanear un c\u00f3digo QR falso<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Escanear un QR sospechoso no significa necesariamente que tus datos hayan sido robados en ese mismo instante. Normalmente, el tel\u00e9fono muestra o abre la direcci\u00f3n incluida en el c\u00f3digo y es a partir de ah\u00ed cuando aparece el riesgo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Una de las situaciones m\u00e1s habituales consiste en llegar a una web que imita la apariencia de un servicio leg\u00edtimo. All\u00ed podr\u00edan solicitarte un usuario y una contrase\u00f1a, datos personales, informaci\u00f3n de una tarjeta o cualquier otra informaci\u00f3n que interese al atacante.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un c\u00f3digo manipulado tambi\u00e9n puede conducir a p\u00e1ginas desde las que se intenta distribuir contenido malicioso. INCIBE contempla entre los riesgos de los QR fraudulentos tanto el robo de informaci\u00f3n como la posibilidad de dirigir al usuario a webs utilizadas para distribuir malware.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por eso, si escaneas un c\u00f3digo y la p\u00e1gina solicita datos que no esperabas introducir, <strong>no contin\u00faes simplemente porque el dise\u00f1o parezca conocido<\/strong>. Cierra la web y accede al servicio escribiendo su direcci\u00f3n oficial en el navegador o desde su aplicaci\u00f3n.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">C\u00f3mo identificar un c\u00f3digo QR falso<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">No existe una diferencia visual evidente que permita distinguir siempre un QR leg\u00edtimo de otro fraudulento mirando \u00fanicamente el patr\u00f3n de cuadrados. La mejor defensa est\u00e1 en examinar su procedencia, el contexto y, sobre todo, la direcci\u00f3n web a la que pretende llevarnos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un c\u00f3digo impreso correctamente y colocado en un establecimiento conocido no garantiza por s\u00ed solo que sea seguro, igual que un dise\u00f1o poco elaborado tampoco demuestra necesariamente que se trate de una estafa. Conviene evitar conclusiones basadas \u00fanicamente en su apariencia.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Se\u00f1ales de alerta antes de escanear un QR<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Antes de utilizarlo, f\u00edjate en d\u00f3nde has encontrado el c\u00f3digo y qu\u00e9 te est\u00e1n pidiendo hacer. Algunas situaciones deber\u00edan hacerte extremar la precauci\u00f3n:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>El c\u00f3digo llega de forma inesperada<\/strong> mediante un correo, SMS u otro mensaje y te anima a realizar una acci\u00f3n urgente.<\/li>\n\n\n\n<li><strong>El texto que lo acompa\u00f1a solicita<\/strong> verificar una cuenta, introducir informaci\u00f3n confidencial o efectuar un pago sin que estuvieras esperando esa gesti\u00f3n.<\/li>\n\n\n\n<li>En un cartel o soporte f\u00edsico, <strong>el QR parece estar colocado mediante una pegatina<\/strong> encima de otro c\u00f3digo o presenta signos de manipulaci\u00f3n.<\/li>\n\n\n\n<li>La comunicaci\u00f3n utiliza <strong>presi\u00f3n, amenazas o consecuencias inmediatas<\/strong> para evitar que te detengas a comprobar su autenticidad.<\/li>\n\n\n\n<li>Tras escanearlo, <strong>la direcci\u00f3n mostrada no coincide<\/strong> claramente con el servicio al que supuestamente vas a acceder.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Consulta nuestros consejos para <a href=\"https:\/\/o2online.es\/blog\/como-evitar-caer-en-las-estafas-para-obtener-tus-datos-personales\/\" target=\"_blank\" rel=\"noreferrer noopener\">evitar caer en estafas destinadas a conseguir tus datos<\/a>, donde explicamos distintos tipos de fraude digital.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">C\u00f3mo comprobar si un enlace es seguro<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Muchos m\u00f3viles muestran una vista previa de la direcci\u00f3n asociada al QR antes de abrirla. <strong>Lee esa direcci\u00f3n antes de continuar<\/strong> y comprueba especialmente el dominio.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los ciberdelincuentes pueden recurrir a nombres muy parecidos a los originales, a\u00f1adir palabras, cambiar alguna letra o utilizar dominios que intenten transmitir confianza. Que una direcci\u00f3n contenga el nombre de una empresa no demuestra que pertenezca a ella.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">No te bases tampoco exclusivamente en que aparezca \u201c<em>https<\/em>\u201d o el s\u00edmbolo del candado del navegador. Estos elementos indican que la conexi\u00f3n con una web est\u00e1 cifrada, pero no garantizan que quien est\u00e1 detr\u00e1s de esa p\u00e1gina sea realmente la empresa o entidad que dice ser.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si tienes dudas, evita entrar desde el enlace del QR. <strong>Abre directamente la aplicaci\u00f3n oficial o escribe t\u00fa mismo la direcci\u00f3n que utilizas habitualmente<\/strong>. As\u00ed eliminas la necesidad de confiar en el destino incluido dentro del c\u00f3digo.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">C\u00f3mo evitar el quishing<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La protecci\u00f3n frente al quishing depende en gran medida de lo que hacemos antes y despu\u00e9s de escanear. No es necesario desconfiar de cualquier QR que encontremos, pero s\u00ed aplicar unas precauciones similares a las que utilizar\u00edamos con un enlace recibido por correo electr\u00f3nico o SMS.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Revisa siempre la procedencia del c\u00f3digo y no act\u00faes con prisas porque el mensaje asegure que existe una urgencia. Si supuestamente procede de una empresa, banco o administraci\u00f3n y te solicita informaci\u00f3n sensible, verifica la petici\u00f3n desde sus canales oficiales.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Antes de abrir una p\u00e1gina, comprueba la direcci\u00f3n que muestra el tel\u00e9fono. Una vez dentro, <strong>no introduzcas credenciales ni informaci\u00f3n bancaria si existen indicios de que el sitio no es leg\u00edtimo<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Mantener actualizado el sistema operativo, el navegador y las aplicaciones del m\u00f3vil a\u00f1ade otra capa de protecci\u00f3n frente a vulnerabilidades conocidas, aunque las actualizaciones no evitan que una persona introduzca voluntariamente sus credenciales en una web falsa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Conviene utilizar contrase\u00f1as diferentes para cada servicio y activar la autenticaci\u00f3n en dos pasos cuando est\u00e9 disponible. De ese modo, si una contrase\u00f1a termina en manos de terceros, existe una barrera adicional para acceder a determinadas cuentas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En los c\u00f3digos situados f\u00edsicamente en establecimientos, m\u00e1quinas, carteles u otros espacios, comprueba adem\u00e1s que <strong>no haya una pegatina superpuesta o se\u00f1ales evidentes de manipulaci\u00f3n<\/strong>. Y si algo no encaja, pregunta al responsable del establecimiento antes de continuar.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Qu\u00e9 hacer si has sido v\u00edctima de una estafa con QR<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Lo primero es distinguir entre haber escaneado un c\u00f3digo y haber facilitado informaci\u00f3n o realizado alguna acci\u00f3n despu\u00e9s. Si \u00fanicamente has abierto una direcci\u00f3n sospechosa y no has introducido datos, descargado archivos ni instalado aplicaciones, cierra la p\u00e1gina y evita seguir interactuando con ella.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si has escrito una contrase\u00f1a en una web que posteriormente identificas como fraudulenta, <strong>c\u00e1mbiala cuanto antes desde la p\u00e1gina o aplicaci\u00f3n oficial del servicio<\/strong>. Si utilizabas esa misma contrase\u00f1a en otras cuentas, sustit\u00fayela tambi\u00e9n en ellas. Activa la verificaci\u00f3n en dos pasos siempre que sea posible y revisa los accesos recientes por si encuentras alguna actividad que no reconozcas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cuando hayas proporcionado informaci\u00f3n bancaria o realizado un pago, ponte en contacto con tu entidad bancaria mediante sus canales oficiales para explicar lo sucedido y seguir sus indicaciones. Revisa despu\u00e9s los movimientos de la cuenta o tarjeta para detectar operaciones que no hayas autorizado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si el enga\u00f1o ha provocado la instalaci\u00f3n de una aplicaci\u00f3n o la descarga de contenido sospechoso, elim\u00ednalo y revisa el dispositivo con las herramientas de seguridad disponibles. Mant\u00e9n el sistema actualizado y presta atenci\u00f3n a comportamientos inusuales posteriores.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tambi\u00e9n es recomendable <strong>guardar las pruebas relacionadas con el fraude<\/strong>, como el mensaje recibido, fotograf\u00edas del c\u00f3digo QR, la direcci\u00f3n web, capturas de pantalla o justificantes de operaciones. Pueden resultar \u00fatiles a la hora de comunicar el incidente o presentar una denuncia.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los c\u00f3digos QR forman parte de muchas situaciones cotidianas. Los utilizamos para consultar la carta de un restaurante, acceder a informaci\u00f3n sobre un producto, realizar determinados tr\u00e1mites o abrir r\u00e1pidamente &#8230;<\/p>\n","protected":false},"author":11,"featured_media":753,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_seopress_titles_title":"","_seopress_titles_desc":"","_seopress_robots_index":"","_seopress_robots_follow":"","_seopress_robots_imageindex":"","_seopress_robots_snippet":"","_seopress_robots_primary_cat":"","_seopress_robots_breadcrumbs":"","_seopress_robots_freeze_modified_date":"","_seopress_robots_custom_modified_date":"","_seopress_robots_canonical":"","_seopress_social_fb_title":"","_seopress_social_fb_desc":"","_seopress_social_fb_img":"","_seopress_social_fb_img_attachment_id":0,"_seopress_social_fb_img_width":0,"_seopress_social_fb_img_height":0,"_seopress_social_twitter_title":"","_seopress_social_twitter_desc":"","_seopress_social_twitter_img":"","_seopress_social_twitter_img_attachment_id":0,"_seopress_social_twitter_img_width":0,"_seopress_social_twitter_img_height":0,"_seopress_redirections_value":"","_seopress_redirections_enabled":"","_seopress_redirections_enabled_regex":"","_seopress_redirections_logged_status":"","_seopress_redirections_param":"","_seopress_redirections_type":0,"_seopress_analysis_target_kw":"","footnotes":""},"categories":[1],"tags":[],"class_list":["post-1404","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sin-categoria"],"_links":{"self":[{"href":"https:\/\/o2online.es\/blog\/wp-json\/wp\/v2\/posts\/1404","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/o2online.es\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/o2online.es\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/o2online.es\/blog\/wp-json\/wp\/v2\/users\/11"}],"replies":[{"embeddable":true,"href":"https:\/\/o2online.es\/blog\/wp-json\/wp\/v2\/comments?post=1404"}],"version-history":[{"count":1,"href":"https:\/\/o2online.es\/blog\/wp-json\/wp\/v2\/posts\/1404\/revisions"}],"predecessor-version":[{"id":1405,"href":"https:\/\/o2online.es\/blog\/wp-json\/wp\/v2\/posts\/1404\/revisions\/1405"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/o2online.es\/blog\/wp-json\/wp\/v2\/media\/753"}],"wp:attachment":[{"href":"https:\/\/o2online.es\/blog\/wp-json\/wp\/v2\/media?parent=1404"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/o2online.es\/blog\/wp-json\/wp\/v2\/categories?post=1404"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/o2online.es\/blog\/wp-json\/wp\/v2\/tags?post=1404"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}