Protégete de estafas QR, quishing y phishing. Escaneo seguro y creación de códigos de confianza.
Los códigos QR son cómodos, pero esa comodidad los convierte en objetivo de estafas. Una pegatina colocada sobre un código legítimo, un enlace de phishing en un parquímetro o un QR de pago falso en una caja pueden engañar a la gente para visitar sitios maliciosos o enviar dinero a la cuenta equivocada. Esta guía cubre cómo escanear con seguridad, cómo crear códigos fiables en OnestQR y qué hacer si algo parece incorrecto.
La adopción de QR se disparó en restaurantes, aparcamientos, transporte y retail. Los estafadores se dieron cuenta. Como un código QR oculta la URL de destino hasta que se completa el escaneo, la gente no puede previsualizar a dónde va como con un enlace escrito.
Los investigadores de seguridad llaman «quishing» al phishing por QR basado en correo. El patrón es el mismo en espacios físicos: sustituir o superponer un código legítimo con uno que apunta a un destino malicioso. La conciencia es tu primera defensa. Para hábitos de creación seguros, lee también buenas prácticas de códigos QR.
Un atacante coloca una pegatina QR nueva encima de una real. La víctima escanea lo que parece un código oficial de aparcamiento, menú o pago pero llega a un sitio de phishing o a una página de pago controlada por el atacante.
La página escaneada imita un inicio de sesión bancario, un acceso de correo o un portal gubernamental. Las víctimas introducen credenciales que van directamente al atacante.
Algunos destinos maliciosos activan descargas automáticas de archivos o explotan vulnerabilidades del navegador. Menos habitual en móviles modernos, pero sigue mereciendo protección.
Los códigos QR de pago falsos en cajas o las estafas de pago entre pares dirigen el dinero a la cuenta equivocada. Verifica siempre el nombre del destinatario antes de confirmar un pago.
Los correos de phishing ahora incluyen imágenes QR en lugar de enlaces clicables para eludir los filtros de correo. El correo afirma ser de tu banco, mensajería o departamento de TI y te pide escanear para una acción urgente.
La mayoría de los códigos QR son legítimos. Estos hábitos reducen tu riesgo sin evitar los códigos QR por completo:
Si una página escaneada pide credenciales que no esperabas, ciérrala y navega al servicio directamente escribiendo la URL o usando la aplicación oficial.
Si publicas códigos QR para tu negocio, la seguridad de tus clientes depende de tus prácticas. En OnestQR, cada código es una redirección dinámica, lo que te da ventajas que los códigos estáticos no pueden igualar.
Apunta los códigos a páginas de tu propio sitio web o perfiles verificados. Un código que lleva a una cadena de redirección genérica por dominios desconocidos erosiona la confianza. Enlaza directamente a tu menú, página de reserva o página de contacto.
Envía a quienes escanean a páginas amigables para móvil con marca clara. Una página que parece abandonada o no relacionada con tu negocio dispara la misma sospecha que un dominio sospechoso. Para páginas de contacto, consulta nuestra página de destino de código QR vCard para el enfoque recomendado basado en URL.
En señalización pública, lamina los códigos al ras de la superficie para que no se puedan apilar pegatinas encima. Revisa los códigos periódicamente en zonas de alto tráfico. Si encuentras un código manipulado, sustitúyelo de inmediato y actualiza el destino en tu panel de OnestQR si hace falta.
Todos los códigos de OnestQR son redirecciones dinámicas. Si descubres que un código impreso fue comprometido o necesita apuntar a otro sitio, cambia el destino en segundos sin reimprimir. Lee códigos QR estáticos frente a dinámicos para entender por qué esto importa para la respuesta de seguridad.
Picos inesperados de escaneo desde países o dispositivos a los que no atiendes pueden señalar que tu código fue copiado o manipulado. OnestQR registra marca de tiempo, tipo de dispositivo, país, navegador y sistema operativo en cada escaneo sin coste adicional. La configuración está en cómo hacer seguimiento de los escaneos de códigos QR, y los consejos de análisis de campañas están en la guía de analítica de códigos QR.
Las organizaciones que imprimen códigos a escala deberían tratar el despliegue de QR como parte de su postura de seguridad:
Para códigos QR WiFi, publica el nombre de la red en texto claro como respaldo y sigue la lista de configuración en configuración de código QR WiFi. Los invitados deberían reconocer el nombre de la red tras escanear.
La transparencia te ayuda a evaluar el riesgo:
OnestQR no es un servicio de previsualización de enlaces ni de escaneo de malware. La redirección reenvía a los visitantes a tu destino configurado. Mantén ese destino seguro y protegido con HTTPS por tu parte.
Si eres nuevo en OnestQR, empieza con cómo crear un código QR. El proceso lleva menos de un minuto. Personaliza el diseño con diseño personalizado de códigos QR manteniendo el contraste lo bastante alto para escanear con fiabilidad.
Para lotes grandes de códigos únicos, la carga masiva por CSV aún no está disponible. La API de códigos QR llegará pronto. Hasta entonces, consulta generación masiva de códigos QR para las opciones de flujo de trabajo actuales.
Un código QR en sí es solo datos codificados. El riesgo viene de la página de destino o el archivo que abre el código. Previsualiza la URL antes de continuar y evita descargar archivos inesperados.
Busca bordes de pegatina, desajustes de color o códigos que parecen más nuevos que la superficie a su alrededor. Compara el código con una versión conocida buena en el sitio web o la aplicación del negocio.
Pueden serlo, porque puedes cambiar el destino si un código está comprometido. Todos los códigos de OnestQR son dinámicos. La ventaja de seguridad depende de con qué rapidez supervises y respondas a los problemas.
La aplicación de cámara integrada de tu móvil basta para la mayoría de la gente. Si usas una aplicación de terceros, elige una de un desarrollador de reputación y revisa su política de privacidad.
OnestQR registra marca de tiempo, tipo de dispositivo, país, navegador y sistema operativo por escaneo. No identifica a usuarios individuales por nombre. Consulta cómo hacer seguimiento de los escaneos de códigos QR para más detalles.
Etiquetado claro cerca del código, un destino en un dominio que el cliente reconoce, una página de destino amigable para móvil y protección física contra cambios de pegatinas. Sigue las reglas de colocación en buenas prácticas de códigos QR.
Los códigos no caducan por temporizador. Siguen redirigiendo mientras tu cuenta esté activa y la URL de destino esté en vivo. Detalles completos en si caducan los códigos QR.
En general sí en locales de confianza como cafeterías, hoteles y oficinas que frecuentas. Verifica que el nombre de la red coincida con lo publicado cerca. La guía de configuración está en configuración de código QR WiFi.
Dinámicos, con seguimiento y editables, gratis para siempre. Sin muro de registro, sin prueba forzada, sin anuncios en tus escaneos.