Archivado en: aftermath

Escaneé un código QR y luego me pidió mis datos, ¿es una estafa (quishing)?

Última revisión: 2026-08-01 · Verificado con el motor local de Hunch, el mismo de la extensión. Cómo verifica Hunch →

Parte de nuestra guía: Qué hacer si fue víctima de una estafa →

Sí, tiene todos los rasgos del 'quishing': un QR que lleva a una web falsa para que confirme su cuenta o pague. Un aviso de paquete retenido, con plazo de 24 horas y un dominio como correos-entrega-verify.example, no procede de ninguna empresa real. Si ya escaneó y entregó datos, esta página reúne los pasos para contener el daño de inmediato.

¿Recibiste un mensaje así? Pégalo aquí →

La detección funciona 100% localmente en tu dispositivo. No guardamos nada.

Por favor, no pegues datos personales de otras personas. La detección funciona 100% localmente en tu dispositivo, y no guardamos nada.

O verifícalo en Telegram

El quishing aprovecha que un código QR no muestra a simple vista a dónde lleva, así que la gente lo escanea por costumbre sin sospechar. Suele disfrazarse de aviso de paquete, de multa o de pago pendiente, temas cotidianos que casi todo el mundo tiene abiertos. La prisa por 'liberar el envío en 24 horas' remata el engaño y hace que se introduzcan los datos antes de comprobar el dominio.

La prueba
PRUEBA · COMPRUEBA ANTES DE ESCRIBIR TU CONTRASEÑA.
Recibido por: SMS ES
Correos: su paquete esta retenido. Escanee el codigo QR y verifique su cuenta inmediatamente o el envio sera devuelto. Confirme el pago en 24 horas: correos-entrega-verify.exampleno es el dominio real de Correos (correos.es)

Ejemplo ilustrativo del patrón, no es un mensaje real que alguien haya recibido.

Cómo verificarlo tú mismo

  • Antes de tocar nada, observe a dónde apunta el QR: si el dominio no es el oficial de la empresa (con guiones o terminación .top), no lo abra.
  • Recuerde que un código QR solo es un enlace disfrazado; puede llevar a una web falsa igual que un texto azul en un SMS.
  • Desconfíe de cualquier QR que exija verificar su cuenta o pagar 'en 24 horas' para liberar un envío, una multa o un premio.
  • Ante la duda, no use el QR: entre usted mismo en la web oficial de la empresa o llame a su atención al cliente.

Preguntas frecuentes

¿un código QR puede ser una estafa?

Sí. Un QR es un enlace oculto; los estafadores lo usan para llevarle a webs falsas que roban datos o cobran pagos.

escaneé un QR y puse mis datos, ¿qué hago?

Bloquee la tarjeta con su banco, cambie las contraseñas escritas y active la verificación en dos pasos lo antes posible.

¿cómo sé si un QR es peligroso antes de abrirlo?

Mire la vista previa del enlace: si el dominio no coincide con la empresa real o exige urgencia y pagos, no continúe.

¿qué es el quishing?

Es el phishing mediante códigos QR: se sustituye el enlace por un código para que usted lo escanee y acabe en una web fraudulenta.

Si ya respondiste

  1. Llame al número oficial de su banco y bloquee la tarjeta cuyos datos introdujo tras escanear el QR; solicite el rechazo de cargos.
  2. Cambie las contraseñas que haya escrito y active la verificación en dos pasos; revoque accesos de dispositivos desconocidos.
  3. Denuncie ante la Policía Nacional o la Guardia Civil y contacte con INCIBE (línea 017); guarde una foto del QR y del mensaje.
  4. No confíe en quien luego se ofrezca a 'recuperar su dinero' por adelantado: es otra estafa dirigida a las mismas víctimas.

Si ya cayó, espere un segundo intento

Algo más que conviene anticipar: tras una estafa, sus datos suelen acabar en listas que se reutilizan, así que podrían volver a contactarle, a veces personas que se hacen pasar por investigadores, por el "equipo antifraude" de su banco o por "agentes de recuperación" que prometen devolverle el dinero a cambio de una tarifa por adelantado. Ese segundo contacto es otra estafa. Ningún servicio legítimo cobra por recuperar fondos.

Fuente: INCIBE, Códigos QR fraudulentos