Escaneé un código QR y luego me pidió mis datos, ¿es una estafa (quishing)?
Última revisión: 2026-08-01 · Verificado con el motor local de Hunch, el mismo de la extensión. Cómo verifica Hunch →
Parte de nuestra guía: Qué hacer si fue víctima de una estafa →
Sí, tiene todos los rasgos del 'quishing': un QR que lleva a una web falsa para que confirme su cuenta o pague. Un aviso de paquete retenido, con plazo de 24 horas y un dominio como correos-entrega-verify.example, no procede de ninguna empresa real. Si ya escaneó y entregó datos, esta página reúne los pasos para contener el daño de inmediato.
¿Recibiste un mensaje así? Pégalo aquí →
El quishing aprovecha que un código QR no muestra a simple vista a dónde lleva, así que la gente lo escanea por costumbre sin sospechar. Suele disfrazarse de aviso de paquete, de multa o de pago pendiente, temas cotidianos que casi todo el mundo tiene abiertos. La prisa por 'liberar el envío en 24 horas' remata el engaño y hace que se introduzcan los datos antes de comprobar el dominio.
Ejemplo ilustrativo del patrón, no es un mensaje real que alguien haya recibido.
Cómo verificarlo tú mismo
- Antes de tocar nada, observe a dónde apunta el QR: si el dominio no es el oficial de la empresa (con guiones o terminación .top), no lo abra.
- Recuerde que un código QR solo es un enlace disfrazado; puede llevar a una web falsa igual que un texto azul en un SMS.
- Desconfíe de cualquier QR que exija verificar su cuenta o pagar 'en 24 horas' para liberar un envío, una multa o un premio.
- Ante la duda, no use el QR: entre usted mismo en la web oficial de la empresa o llame a su atención al cliente.
Preguntas frecuentes
¿un código QR puede ser una estafa?
Sí. Un QR es un enlace oculto; los estafadores lo usan para llevarle a webs falsas que roban datos o cobran pagos.
escaneé un QR y puse mis datos, ¿qué hago?
Bloquee la tarjeta con su banco, cambie las contraseñas escritas y active la verificación en dos pasos lo antes posible.
¿cómo sé si un QR es peligroso antes de abrirlo?
Mire la vista previa del enlace: si el dominio no coincide con la empresa real o exige urgencia y pagos, no continúe.
¿qué es el quishing?
Es el phishing mediante códigos QR: se sustituye el enlace por un código para que usted lo escanee y acabe en una web fraudulenta.
Si ya respondiste
- Llame al número oficial de su banco y bloquee la tarjeta cuyos datos introdujo tras escanear el QR; solicite el rechazo de cargos.
- Cambie las contraseñas que haya escrito y active la verificación en dos pasos; revoque accesos de dispositivos desconocidos.
- Denuncie ante la Policía Nacional o la Guardia Civil y contacte con INCIBE (línea 017); guarde una foto del QR y del mensaje.
- No confíe en quien luego se ofrezca a 'recuperar su dinero' por adelantado: es otra estafa dirigida a las mismas víctimas.
Si ya cayó, espere un segundo intento
Algo más que conviene anticipar: tras una estafa, sus datos suelen acabar en listas que se reutilizan, así que podrían volver a contactarle, a veces personas que se hacen pasar por investigadores, por el "equipo antifraude" de su banco o por "agentes de recuperación" que prometen devolverle el dinero a cambio de una tarifa por adelantado. Ese segundo contacto es otra estafa. Ningún servicio legítimo cobra por recuperar fondos.
Fuente: INCIBE, Códigos QR fraudulentos