← Todos los artículos

Estafa con código QR: cómo detectarla y proteger tu pyme

El problema de un código QR es que no te enseña adónde te lleva. Un enlace, al menos, puedes leerlo antes de pulsar. Un QR lo escaneas y te fías.

Y los estafadores lo saben. Según datos de Microsoft, los ataques con códigos QR que detecta pasaron de 7,6 millones en enero a 18,7 millones en marzo de 2026. El informe de amenazas por correo de Barracuda de este año añade otro dato: el 70% de los PDF maliciosos analizados escondía un QR que llevaba a una página de phishing. Hasta tiene nombre propio: quishing.

Por qué ahora (y qué pinta aquí la IA)

Antes, clonar la página de acceso del banco o de Microsoft 365 llevaba su tiempo. Hoy, con IA, sale en minutos, y el correo que la acompaña llega redactado sin una sola falta.

Además, el QR juega a favor del estafador por partida doble: es una imagen, y muchos filtros de correo no lo tratan como un enlace; y se escanea con el móvil, lejos del ordenador de la empresa y de sus protecciones.

Por dónde entra en una pyme

1. El QR que te llega. Un email o un PDF con frases como "escanea para ver la factura pendiente", "renueva tu contraseña hoy", "tu paquete está retenido" o "tienes una notificación oficial". También puede llegar en papel: por carta o pegado en la puerta.

2. El QR que pones tú. La carta del bar, el pago en el mostrador, el "déjanos una reseña" del escaparate. Alguien pega encima una pegatina con su propio código y tus clientes acaban en una web falsa. Tú no has hecho nada mal, pero la estafa lleva tu nombre.

Un caso: el bar de la terraza

Imagina un bar con terraza en el centro de Igualada que tiene la carta en un QR en cada mesa. Un lunes, tres clientes se quejan: al escanear, una ventana les pidió "confirmar" algo y ahora tienen una suscripción de pago que nunca pidieron. El encargado revisa las mesas y encuentra cuatro con una pegatina encima del código original, puesta durante el fin de semana.

Dinero no perdieron, pero sí confianza: una mala reseña y clientes que ya no escanean nada. Desde entonces, los QR van integrados en un soporte plastificado, con la dirección escrita debajo, y quien abre el local los revisa a primera hora.

Señales de alerta

Comprobaciones de 30 segundos

Si los QR son tuyos

Y a tu equipo, una idea fácil de recordar: un QR dentro de un correo ya es, en sí mismo, una señal de alerta.

Qué hacer si ya ha pasado

Si el daño ya está hecho, aquí tienes los pasos detallados: Nos han estafado: qué hacer en las primeras 24 horas.

La protección más barata es el hábito

No hace falta ninguna herramienta cara: hace falta que mirar la dirección antes de abrirla sea un gesto automático para todo el equipo.

¿Quieres que revisemos cómo llegan los enlaces y los QR a tu negocio?

Escríbenos a [email protected] y te ayudamos a revisarlo o a formar a tu equipo en una sesión práctica.

— El equipo de IAètica