Estafa amb codi QR: com detectar-la i protegir la teva pime
Un codi QR no et diu on et porta. Aquesta és tota la gràcia… i tot el problema. Amb un enllaç, almenys pots llegir l'adreça abans de clicar. Amb un QR, apuntes el mòbil i confies.
Els estafadors ho han entès molt bé. Segons dades de Microsoft, els atacs amb codis QR que detecta van passar de 7,6 milions al gener a 18,7 milions al març de 2026. I l'informe de correu maliciós de Barracuda d'aquest any diu que el 70% dels PDF maliciosos analitzats amagaven un QR que portava a una pàgina falsa.
Per què ara, i què hi té a veure la IA
Fa uns anys, muntar una pàgina d'inici de sessió falsa que semblés la del banc o la de Microsoft 365 demanava temps i traça. Ara, amb IA, es fa en minuts, i el correu que l'acompanya arriba en un català impecable, sense cap falta que el delati.
El QR hi afegeix dos avantatges per a l'estafador. Primer, és una imatge, i molts filtres de correu no la llegeixen com un enllaç. Segon, l'escaneges amb el mòbil, fora de l'ordinador de l'empresa i de les proteccions que hi tinguis instal·lades.
Les dues portes d'entrada a una pime
1. El QR que t'arriba. Un correu o un PDF que diu "escaneja per veure la factura pendent", "renova la contrasenya del correu abans d'avui", "el teu paquet està retingut" o "tens una notificació oficial". També pot arribar en paper, per carta o enganxat a la porta.
2. El QR que poses tu. La carta del restaurant, el pagament al taulell, el "deixa'ns una ressenya" de l'aparador. Algú hi enganxa un adhesiu a sobre amb un QR propi, i els teus clients acaben en una web falsa. Tu no has fet res malament, però l'estafa porta el teu nom.
Un exemple: la cafeteria de les taules amb QR
Posem una cafeteria del centre d'Igualada que té la carta en un QR a cada taula. Un dilluns, tres clients es queixen: en escanejar el codi, una finestra els va demanar "confirmar" una cosa i ara tenen una subscripció de pagament que no havien demanat. Revisen les taules i en troben quatre amb un adhesiu enganxat damunt del QR original. Algú ho havia fet durant el cap de setmana.
No han perdut diners, però sí confiança: una ressenya dolenta i clients que ja no escanegen res. Ara els QR estan integrats dins del suport plastificat, porten l'adreça escrita a sota i qui obre el local els revisa cada matí.
Senyals d'alerta
- Un correu o un PDF et demana escanejar un QR en lloc de clicar un enllaç. Una empresa seriosa no té cap motiu per fer-ho.
- Hi ha pressa: "avui caduca", "últim avís", "evita el recàrrec".
- Després d'escanejar, la pàgina et demana la contrasenya, les dades de la targeta o que instal·lis una app.
- L'adreça que mostra la càmera no és la del domini oficial, va escurçada o té lletres canviades (una "l" per una "I", un guionet de més).
- En paper o en un cartell: adhesiu torçat, vores aixecades o un QR enganxat damunt d'un altre.
Les comprovacions de 30 segons
- Llegeix la vista prèvia de l'adreça abans d'obrir-la. La majoria de mòbils la mostren.
- Si és d'un servei que ja coneixes (el banc, el correu de l'empresa, Hisenda), no escanegis: entra-hi tu, amb l'app o escrivint l'adreça.
- Mai posis una contrasenya en una pàgina a la qual has arribat per un QR.
- Si tens dubtes d'un correu, truca a qui suposadament l'envia, a un número que ja tinguis tu, no al que surt al missatge.
Si els QR són teus
- Fes que apuntin al teu domini i escriu l'adreça en text a sota, perquè el client pugui comparar.
- Revisa'ls cada dia en obrir. Són deu segons i n'hi ha prou que sigui una rutina.
- Integra'ls al disseny o plastifica'ls: un adhesiu a sobre es nota molt més.
- Escaneja'ls tu mateix de tant en tant i evita els escurçadors d'enllaços gratuïts, que poden caducar o canviar de mans.
I explica-ho a l'equip amb una frase senzilla: un QR dins d'un correu ja és, per si sol, un senyal d'alerta.
Què fer si ja t'ha passat
- Has posat una contrasenya: canvia-la de seguida des d'un altre dispositiu, tanca les sessions obertes i activa la verificació en dos passos.
- Has posat la targeta: truca al banc ara mateix per bloquejar-la i reclamar els càrrecs.
- T'han activat una subscripció: contacta amb l'operador, demana la baixa i la devolució, i guarda'n les captures.
- Eren els teus QR: fes fotos dels adhesius abans de treure'ls (són la prova), avisa els clients amb un cartell i a les xarxes, i denuncia-ho als Mossos d'Esquadra. Per a dubtes, la línia 017 de l'INCIBE és gratuïta i confidencial.
Si l'estafa ja ha fet mal, tens els passos detallats a l'article Ens han estafat: què fer les primeres 24 hores.
La protecció més barata és l'hàbit
No cal cap eina cara: cal que mirar l'adreça abans d'obrir-la sigui un gest automàtic per a tothom a l'empresa.
Vols que revisem com arriben els enllaços i els QR al teu negoci?
Escriu-nos a [email protected] i t'ajudem a revisar-ho o a formar-hi el teu equip en una sessió pràctica.
— L'equip d'IAètica