← Tots els articles

Estafa amb codi QR: com detectar-la i protegir la teva pime

Un codi QR no et diu on et porta. Aquesta és tota la gràcia… i tot el problema. Amb un enllaç, almenys pots llegir l'adreça abans de clicar. Amb un QR, apuntes el mòbil i confies.

Els estafadors ho han entès molt bé. Segons dades de Microsoft, els atacs amb codis QR que detecta van passar de 7,6 milions al gener a 18,7 milions al març de 2026. I l'informe de correu maliciós de Barracuda d'aquest any diu que el 70% dels PDF maliciosos analitzats amagaven un QR que portava a una pàgina falsa.

Per què ara, i què hi té a veure la IA

Fa uns anys, muntar una pàgina d'inici de sessió falsa que semblés la del banc o la de Microsoft 365 demanava temps i traça. Ara, amb IA, es fa en minuts, i el correu que l'acompanya arriba en un català impecable, sense cap falta que el delati.

El QR hi afegeix dos avantatges per a l'estafador. Primer, és una imatge, i molts filtres de correu no la llegeixen com un enllaç. Segon, l'escaneges amb el mòbil, fora de l'ordinador de l'empresa i de les proteccions que hi tinguis instal·lades.

Les dues portes d'entrada a una pime

1. El QR que t'arriba. Un correu o un PDF que diu "escaneja per veure la factura pendent", "renova la contrasenya del correu abans d'avui", "el teu paquet està retingut" o "tens una notificació oficial". També pot arribar en paper, per carta o enganxat a la porta.

2. El QR que poses tu. La carta del restaurant, el pagament al taulell, el "deixa'ns una ressenya" de l'aparador. Algú hi enganxa un adhesiu a sobre amb un QR propi, i els teus clients acaben en una web falsa. Tu no has fet res malament, però l'estafa porta el teu nom.

Un exemple: la cafeteria de les taules amb QR

Posem una cafeteria del centre d'Igualada que té la carta en un QR a cada taula. Un dilluns, tres clients es queixen: en escanejar el codi, una finestra els va demanar "confirmar" una cosa i ara tenen una subscripció de pagament que no havien demanat. Revisen les taules i en troben quatre amb un adhesiu enganxat damunt del QR original. Algú ho havia fet durant el cap de setmana.

No han perdut diners, però sí confiança: una ressenya dolenta i clients que ja no escanegen res. Ara els QR estan integrats dins del suport plastificat, porten l'adreça escrita a sota i qui obre el local els revisa cada matí.

Senyals d'alerta

Les comprovacions de 30 segons

Si els QR són teus

I explica-ho a l'equip amb una frase senzilla: un QR dins d'un correu ja és, per si sol, un senyal d'alerta.

Què fer si ja t'ha passat

Si l'estafa ja ha fet mal, tens els passos detallats a l'article Ens han estafat: què fer les primeres 24 hores.

La protecció més barata és l'hàbit

No cal cap eina cara: cal que mirar l'adreça abans d'obrir-la sigui un gest automàtic per a tothom a l'empresa.

Vols que revisem com arriben els enllaços i els QR al teu negoci?

Escriu-nos a [email protected] i t'ajudem a revisar-ho o a formar-hi el teu equip en una sessió pràctica.

— L'equip d'IAètica