Estafa con código QR: cómo detectarla y proteger tu pyme
El problema de un código QR es que no te enseña adónde te lleva. Un enlace, al menos, puedes leerlo antes de pulsar. Un QR lo escaneas y te fías.
Y los estafadores lo saben. Según datos de Microsoft, los ataques con códigos QR que detecta pasaron de 7,6 millones en enero a 18,7 millones en marzo de 2026. El informe de amenazas por correo de Barracuda de este año añade otro dato: el 70% de los PDF maliciosos analizados escondía un QR que llevaba a una página de phishing. Hasta tiene nombre propio: quishing.
Por qué ahora (y qué pinta aquí la IA)
Antes, clonar la página de acceso del banco o de Microsoft 365 llevaba su tiempo. Hoy, con IA, sale en minutos, y el correo que la acompaña llega redactado sin una sola falta.
Además, el QR juega a favor del estafador por partida doble: es una imagen, y muchos filtros de correo no lo tratan como un enlace; y se escanea con el móvil, lejos del ordenador de la empresa y de sus protecciones.
Por dónde entra en una pyme
1. El QR que te llega. Un email o un PDF con frases como "escanea para ver la factura pendiente", "renueva tu contraseña hoy", "tu paquete está retenido" o "tienes una notificación oficial". También puede llegar en papel: por carta o pegado en la puerta.
2. El QR que pones tú. La carta del bar, el pago en el mostrador, el "déjanos una reseña" del escaparate. Alguien pega encima una pegatina con su propio código y tus clientes acaban en una web falsa. Tú no has hecho nada mal, pero la estafa lleva tu nombre.
Un caso: el bar de la terraza
Imagina un bar con terraza en el centro de Igualada que tiene la carta en un QR en cada mesa. Un lunes, tres clientes se quejan: al escanear, una ventana les pidió "confirmar" algo y ahora tienen una suscripción de pago que nunca pidieron. El encargado revisa las mesas y encuentra cuatro con una pegatina encima del código original, puesta durante el fin de semana.
Dinero no perdieron, pero sí confianza: una mala reseña y clientes que ya no escanean nada. Desde entonces, los QR van integrados en un soporte plastificado, con la dirección escrita debajo, y quien abre el local los revisa a primera hora.
Señales de alerta
- Un correo o un PDF te pide escanear un QR en vez de pulsar un enlace. Ninguna empresa seria necesita hacerlo así.
- Prisa: "caduca hoy", "último aviso", "evita el recargo".
- Tras escanear, la página pide tu contraseña, los datos de la tarjeta o instalar una app.
- La dirección que muestra la cámara no es el dominio oficial, está acortada o tiene letras cambiadas (una "l" por una "I", un guion de más).
- En papel o en un cartel: pegatina torcida, bordes levantados o un QR encima de otro.
Comprobaciones de 30 segundos
- Lee la vista previa de la dirección antes de abrirla; casi todos los móviles la muestran.
- Si es un servicio que ya usas (tu banco, el correo de la empresa, Hacienda), no escanees: entra tú desde la app o escribiendo la dirección.
- Nunca metas una contraseña en una página a la que has llegado por un QR.
- ¿Dudas con un email? Llama a quien supuestamente lo envía, a un número que ya tengas, no al del mensaje.
Si los QR son tuyos
- Haz que apunten a tu propio dominio y escribe la dirección debajo, para que el cliente pueda comparar.
- Revísalos cada día al abrir. Son diez segundos; basta con convertirlo en rutina.
- Intégralos en el diseño o plastifícalos: una pegatina encima canta mucho más.
- Escanéalos tú de vez en cuando para comprobar que siguen llevando donde deben.
- Evita los acortadores de enlaces gratuitos: pueden caducar o cambiar de manos.
Y a tu equipo, una idea fácil de recordar: un QR dentro de un correo ya es, en sí mismo, una señal de alerta.
Qué hacer si ya ha pasado
- Metiste una contraseña: cámbiala ya desde otro dispositivo, cierra las sesiones abiertas y activa la verificación en dos pasos.
- Metiste la tarjeta: llama al banco ahora para bloquearla y reclamar los cargos.
- Te han dado de alta en una suscripción: contacta con el operador, pide la baja y la devolución, y guarda capturas.
- Eran tus QR: fotografía las pegatinas antes de quitarlas (son la prueba), avisa a tus clientes con un cartel y en redes, y denuncia ante los Mossos d'Esquadra o la Policía. Para dudas, el 017 del INCIBE es gratuito y confidencial.
Si el daño ya está hecho, aquí tienes los pasos detallados: Nos han estafado: qué hacer en las primeras 24 horas.
La protección más barata es el hábito
No hace falta ninguna herramienta cara: hace falta que mirar la dirección antes de abrirla sea un gesto automático para todo el equipo.
¿Quieres que revisemos cómo llegan los enlaces y los QR a tu negocio?
Escríbenos a [email protected] y te ayudamos a revisarlo o a formar a tu equipo en una sesión práctica.
— El equipo de IAètica