Ciberataques

Quishing

Variante de phishing que utiliza códigos QR fraudulentos para dirigir a las víctimas a sitios web maliciosos, instalar malware o robar credenciales. Los atacantes sustituyen códigos QR legítimos o crean nuevos en contextos de confianza (parquímetros, restaurantes, multas falsas) para explotar la confianza del usuario en esta tecnología.

37 min de lectura

¿Qué es el quishing?

El quishing (QR + phishing) es una técnica de ciberataque que utiliza códigos QR fraudulentos como vector para dirigir a las víctimas hacia sitios web maliciosos, robar credenciales, instalar malware o capturar datos bancarios. Se trata de una evolución del phishing tradicional que explota la confianza generalizada de los usuarios en los códigos QR y la dificultad de inspeccionar visualmente una URL antes de escanear el código.

A diferencia del phishing por email, donde los filtros de seguridad pueden analizar URLs y contenido textual, un código QR embebido en una imagen es esencialmente opaco para los sistemas de detección automática. El usuario ve un patrón de puntos blancos y negros sin poder determinar a simple vista si la URL oculta es legítima o maliciosa.

Crecimiento alarmante

El quishing aprovecha que un código QR no es legible por una persona: no hay dominio visible que inspeccionar antes de escanear, y esa es toda su ventaja frente al phishing por enlace. Ni Europol ni el FBI ni INCIBE publican cifras de incidentes desglosadas por esta modalidad, de modo que no hay un dato oficial de crecimiento que citar. La pandemia COVID-19 aceleró la adopción masiva de QR, y los ciberdelincuentes han aprovechado esta confianza.

Cómo funciona técnicamente un código QR

Para entender el quishing, es útil comprender cómo funcionan los códigos QR:

ComponenteDescripción
FormatoMatriz bidimensional de módulos blancos y negros
EstándarISO/IEC 18004:2024 (sustituye a la edición de 2015)
CapacidadHasta 4.296 caracteres alfanuméricos o 7.089 dígitos
Corrección de errores4 niveles (L: 7%, M: 15%, Q: 25%, H: 30%)
Versiones1 a 40 (desde 21x21 hasta 177x177 módulos)
Tipos de datosURL, texto, vCard, email, Wi-Fi, geolocalización, SMS
LecturaCualquier cámara de smartphone con aplicación de escaneo

Estructura interna de un código QR:

┌──────────────────────────────────┐
│ ██████  ░░░░██  ██████           │ ← Patrones de posición
│ ██  ██  ██░░██  ██  ██           │   (esquinas)
│ ██████  ░░░░██  ██████           │
│                                  │
│ ░░██░░██░░██░░██░░██░░           │ ← Patrón de alineación
│                                  │
│ ██░░██░░██ DATOS ░░██░░          │ ← Datos codificados
│ ░░██░░██░░██░░██░░██░░           │   (URL, texto, etc.)
│ ██░░██░░██░░██░░██░░██           │
│                                  │
│ Información de formato            │ ← Nivel de corrección
│ Información de versión            │   de errores
└──────────────────────────────────┘

Un código QR legítimo que apunte a https://restaurante.es/menu y un código QR malicioso que apunte a https://restaurante-es.phishing.invalid/menu son visualmente indistinguibles para el ojo humano.

Vectores de ataque: cómo se ejecuta el quishing

Los atacantes despliegan códigos QR maliciosos en múltiples contextos, aprovechando situaciones donde el usuario confía en el código o tiene prisa por escanearlo.

QR físicos superpuestos (sticker overlay)

La técnica más común consiste en pegar una pegatina con un QR fraudulento sobre un QR legítimo:

UbicaciónAtaque típicoObjetivo
ParquímetrosQR falso sobre el de pagoRobar datos de tarjeta bancaria
Menús de restaurantesQR pegado sobre el de la cartaInstalar malware o robar credenciales
Paradas de autobúsQR en carteles publicitariosRedirigir a sitio de phishing
Oficinas de CorreosQR en avisos de paquete falsosRobar datos personales
Cajeros automáticosQR pegado cerca del lectorCapturar credenciales bancarias
GasolinerasQR sobre el surtidorRobar datos de pago
Buzones de edificiosAvisos de “paquete pendiente” con QRPhishing de credenciales
Plazas de aparcamientoMultas falsas con QR de pagoEstafa de pago
La multa falsa con QR: la campaña que sí está documentada

En 2025, la Policía Nacional alertó sobre una oleada de multas falsas colocadas en parabrisas de vehículos en Madrid, Barcelona y Valencia. Los avisos imitaban a la perfección las denuncias municipales e incluían un código QR para “pagar la sanción con descuento”. El QR redirigía a una pasarela de pago fraudulenta que capturaba los datos de la tarjeta de crédito. El número de afectados que circula por internet no procede de ninguna fuente oficial: ni la Policía Nacional ni los ayuntamientos publicaron un recuento, y este artículo explica más abajo por qué no debe citarse.

QR en comunicaciones digitales

VectorDescripciónPor qué funciona
Email corporativoQR para “verificar cuenta” o “actualizar contraseña”Los filtros anti-phishing no leen el contenido del QR en la imagen
SMS / WhatsAppImagen con QR para “recibir paquete” o “confirmar cita”Urgencia + confianza en el remitente aparente
Redes socialesPosts con QR para “ofertas exclusivas” o “sorteos”Viralidad + baja sospecha
Documentos PDFQR en facturas, contratos o formulariosContexto profesional genera confianza
PresentacionesQR en diapositivas de eventos o conferenciasAmbiente profesional + público numeroso

QR en paquetería y logística

EscenarioMecanismoDatos que captura
Aviso de Correos falsoCarta en buzón: “Tiene un paquete pendiente. Escanee para programar entrega.”Nombre, dirección, teléfono, tarjeta
Etiqueta de Amazon falsaPegatina en paquete real: “Escanee para verificar el contenido.”Credenciales de Amazon
QR de seguimiento falsoSMS con imagen de QR: “Rastree su envío.”Credenciales del email
Devolución fraudulentaEmail con QR: “Escanee para iniciar la devolución.”Datos bancarios para “reembolso”

Técnicas avanzadas de quishing

TécnicaDescripciónDificultad de detección
QR con redirección en cadenaEl QR apunta a un acortador (bit.ly) que redirige a otro acortador que finalmente lleva al sitio maliciosoMuy alta: múltiples saltos ocultan el destino
QR con geofencingEl sitio de destino muestra contenido malicioso solo desde IPs españolas; desde otras ubicaciones muestra contenido inocuoAlta: dificulta el análisis desde laboratorio
QR con destino conmutadoEl QR no cambia —la URL está codificada en los módulos y solo se altera reimprimiéndolo—: lo que cambia es a dónde lleva esa URL, por DNS, por el contenido que sirve el host o por un redirigido dinámico contratado. Se ve limpio en la primera comprobación y malicioso despuésAlta: el QR pasa las verificaciones iniciales
QR con detección de sandboxEl sitio detecta si se accede desde un entorno de análisis y muestra contenido diferenteAlta: evade análisis automatizados
QR con payload condicionalMuestra una web de phishing en iOS y descarga un APK malicioso en AndroidMedia: comportamiento diferente según dispositivo
QR embebido en imagenEl QR está camuflado dentro de una imagen (esteganografía QR)Muy alta: invisible a simple vista

Estadísticas y tendencias del quishing

Qué se puede afirmar con fuente, y qué no

No existe una serie pública que cuantifique los incidentes de quishing a escala global. Ni Europol ni el FBI publican un recuento anual de esta modalidad por separado, y el Balance de Ciberseguridad de INCIBE da el total de incidentes gestionados —122.223 en 2025— sin desglose por tipo de fraude. Cualquier cifra que atribuya un número concreto de casos de quishing a estos organismos no procede de ellos.

Lo que sí está documentado es la alerta oficial: el FBI emitió en enero de 2022 un aviso público sobre manipulación de códigos QR para desviar pagos, describiendo el modus operandi que sigue vigente — pegatinas sobre códigos legítimos en parquímetros, cartas y terminales de pago.

Por qué no hay «datos de quishing en España»

Es tentador poner aquí una tabla con incidentes, pérdidas y comunidades más afectadas. No se puede, y conviene explicar por qué, porque la ausencia de esa tabla dice más del fenómeno que cualquier cifra inventada:

  • El INCIBE publica su Balance con el agregado y el desglose por tipo de incidente —malware, fraude online, phishing—, pero no por modalidad concreta de fraude: el quishing va dentro de «fraude online», sin separar.
  • La Policía Nacional y la Guardia Civil difunden alertas y operaciones, no series estadísticas por modalidad.
  • El Ministerio del Interior, en su Informe sobre la Cibercriminalidad, cuenta hechos conocidos por tipología penal —estafa informática, art. 249 CP—, y un quishing se contabiliza ahí junto a cualquier otra estafa digital. La técnica no deja rastro en la estadística.

Esa es exactamente la razón de que el quishing sea difícil de dimensionar: no existe la categoría. Cualquier cifra que se le atribuya a un organismo español desglosando quishing por sector, comunidad autónoma o tasa de recuperación no puede proceder de él.

Qué mejora de verdad las opciones de recuperar el dinero

No hay ninguna estadística pública que mida cuánto dinero se recupera en un quishing, ni con informe pericial ni sin él, así que desconfía de cualquier porcentaje que veas al respecto —incluido el que pudiera poner aquí—. Lo que sí se puede afirmar, porque depende de reglas escritas y no de estimaciones, es qué cambia las probabilidades: actuar dentro de las primeras 24-48 horas para que el banco pueda intentar retrotraer la operación, conservar el código QR físico y el dispositivo sin manipularlos, y documentar la cadena de pagos antes de que la pasarela fraudulenta desaparezca. Un informe pericial ayuda porque acredita esos extremos ante el banco y ante el juzgado, no porque exista un porcentaje que lo garantice.

Análisis forense de un ataque de quishing

Cuando una víctima de quishing acude a un perito informático forense, el análisis sigue una metodología rigurosa que permite documentar el ataque, identificar al atacante cuando es posible, y generar un informe pericial admisible como prueba.

Proceso de análisis forense

  1. Preservación del código QR: Si el QR es físico (pegatina, cartel, multa), se fotografía in situ con metadatos de geolocalización y fecha. Si es digital (email, PDF), se preserva el archivo original con hash SHA-256. Se documenta la cadena de custodia desde el primer momento.

  2. Decodificación segura del QR: Se utiliza una herramienta de decodificación offline (como ZXing o una librería Python de QR) para extraer el contenido del código sin ejecutarlo. Se documenta exactamente qué URL, texto o payload contiene el QR.

  3. Análisis de la URL de destino: Se examina la URL extraída sin visitarla directamente. Se analiza el dominio, se compara con el dominio legítimo esperado, se buscan técnicas de ofuscación (typosquatting, homógrafos Unicode, subdominios engañosos).

  4. Visita controlada en sandbox: Se accede a la URL desde un entorno aislado (máquina virtual sin datos personales, VPN, navegador limpio). Se documenta el contenido del sitio: formularios de captura de datos, descargas de malware, redirecciones.

  5. Análisis de la infraestructura: Se investiga la infraestructura del atacante: WHOIS del dominio (fecha de registro, registrante), registros DNS, IP del servidor, análisis Shodan, certificados SSL (crt.sh), hosting utilizado.

  6. Análisis del sitio de phishing: Se examina el código fuente del sitio fraudulento buscando: a dónde se envían los datos capturados (endpoint de exfiltración), kits de phishing reconocibles, errores que identifiquen al atacante, contenido copiado del sitio legítimo.

  7. Correlación con otros casos: Se busca en bases de datos de amenazas (PhishTank, OpenPhish, URLhaus) si la URL, IP o dominio están asociados a otras campañas de quishing. Se verifica si la misma infraestructura se ha usado en otros ataques.

  8. Análisis del dispositivo de la víctima (si aplica): Si la víctima consintió, se examina el dispositivo móvil buscando: historial de navegación, aplicaciones instaladas tras escanear el QR, permisos concedidos, posible malware instalado.

  9. Elaboración del timeline: Se reconstruye la cronología completa del ataque: cuándo se creó el dominio, cuándo se escaneó el QR, cuándo se introdujeron los datos, cuándo se ejecutó el fraude (transferencia, compra fraudulenta).

  10. Informe pericial: Se genera el dictamen pericial con: descripción técnica del ataque, evidencias preservadas con hashes, análisis de la infraestructura, timeline del incidente, valoración del nivel de sofisticación, y conclusiones.

Herramientas forenses para análisis de QR

HerramientaFunciónUso forense
ZXing (Zebra Crossing)Decodificación offline de QRExtraer contenido sin ejecutar
QR Scanner CLI (Python)Decodificación por línea de comandosReproducibilidad del análisis
VirusTotalAnálisis de URLsReputación del dominio de destino
URLScan.ioScreenshot y análisis del sitioDocumentar el sitio de phishing
PhishTankBase de datos de phishingCorrelación con campañas conocidas
ShodanAnálisis del servidorIdentificar infraestructura del atacante
WHOIS / DomainToolsDatos registrales del dominioFecha de registro, registrante, historial
crt.shTransparencia de certificadosDescubrimiento de dominios relacionados
HunchlyPreservación de navegación webCadena de custodia del análisis
FotoForensicsAnálisis de imagen del QRDetectar manipulación de la imagen
ExifToolMetadatos de la foto del QRGeolocalización y fecha de la captura

Ejemplo de análisis forense

═══════════════════════════════════════════════════════════
  PLANTILLA DE ANÁLISIS — QUISHING SOBRE PARQUÍMETRO
  Expediente: [referencia del caso]
═══════════════════════════════════════════════════════════

EVIDENCIA: pegatina QR superpuesta sobre parquímetro [ubicación]
FOTOGRAFÍA: evidencia-001.jpg (SHA-256 completo, nunca truncado)
FECHA CAPTURA: [ISO 8601 con offset, p. ej. 2026-03-15T11:42:00+01:00]
GPS: [coordenadas de la captura, tomadas del EXIF]

DECODIFICACIÓN QR:
  Contenido: https://madrid-aparcamiento.online/pago?zona=A12
  Tipo: URL
  Versión QR: 6 (41x41)
  Corrección errores: M (15%)

ANÁLISIS DOMINIO:
  Dominio: madrid-aparcamiento.online
  Registrado: 10/03/2026 (5 días antes del incidente)
  Registrador: [registrador]
  WHOIS privado: Sí (WhoisGuard)
  IP: [dirección] ([país])
  Hosting: [proveedor]

COMPARACIÓN CON DOMINIO LEGÍTIMO:
  Legítimo: madrid.es/aparcamiento
  Fraudulento: madrid-aparcamiento.online
  Diferencias:
    - TLD diferente (.online vs .es)
    - Estructura de dominio diferente
    - IP en otro país (el legítimo resuelve en España)
    - Dominio de 5 días de antigüedad (legítimo: >10 años)

SITIO DE PHISHING:
  - Copia visual de la pasarela de pago del Ayuntamiento de Madrid
  - Formulario captura: nombre, email, número de tarjeta, CVV, caducidad
  - Datos enviados a: https://madrid-aparcamiento.online/api/collect
  - Certificado SSL: Let's Encrypt (legítimo pero gratuito)
  - Kit de phishing: [familia identificada], modificado

INFRAESTRUCTURA:
  Mismo servidor aloja:
    - barcelona-parquimetro.online (registrado 08/03/2026)
    - sevilla-parking-pago.online (registrado 12/03/2026)
    - valencia-aparcamiento.com (registrado 11/03/2026)
  → Campaña organizada contra múltiples ciudades españolas

TIMELINE:
  10/03 — Registro del dominio
  12/03 — Certificado SSL emitido (Let's Encrypt)
  13/03 — Primera indexación del sitio (Shodan)
  14/03 — Pegatinas colocadas en parquímetros (estimación)
  15/03 — Víctima escanea QR e introduce datos
  [fecha] — cargos fraudulentos en tarjeta (importe)
  16/03 — Víctima denuncia ante Policía Nacional

Tipos específicos de quishing

Quishing bancario

El quishing bancario es especialmente peligroso porque los atacantes crean réplicas convincentes de las pasarelas de pago o banca online:

VarianteMecanismoDato capturado
QR en email “del banco""Escanee para verificar su identidad”Usuario, contraseña, código SMS
QR en carta postal”Active su nueva tarjeta escaneando este código”Datos completos de la tarjeta
QR en cajeroPegatina junto al lector NFCCredenciales de banca online
QR de Bizum falso”Escanee para recibir su transferencia”Número de teléfono + PIN Bizum
QR de TPV falsoSustitución del QR de pago en comercioDatos de tarjeta

Quishing corporativo

Los ataques de quishing dirigidos a empresas pueden causar daños especialmente graves:

VectorEscenarioImpacto potencial
QR en sala de reuniones”Escanee para conectarse al Wi-Fi” → portal cautivo falsoCredenciales corporativas
QR en email de RRHH”Actualice sus datos fiscales”Datos personales de empleados
QR en factura de proveedor”Escanee para pagar”Transferencia a cuenta del atacante
QR en tarjeta de visitaTarjeta que parece de un socio comercialInstalación de malware corporativo
QR en comunicación interna”Encuesta de satisfacción — escanee”Credenciales de Intranet/VPN

Quishing de multas y administración pública

TipoDescripciónCiudades afectadas
Multa de tráfico falsaAviso en parabrisas con QR para “pagar con descuento”Madrid, Barcelona, Valencia, Sevilla
Notificación del AyuntamientoCarta postal con QR para “acceder a su expediente”Varias capitales de provincia
Declaración de la RentaSMS con QR para “confirmar su borrador”Todo el territorio nacional
Hacienda / AEATQR en email para “verificar su identidad fiscal”Todo el territorio nacional
Seguridad SocialQR para “actualizar datos de afiliación”Todo el territorio nacional
Un QR en una notificación oficial no es, por sí solo, señal de fraude

Conviene no quedarse con la regla fácil, porque es falsa: hay administraciones que sí incluyen un QR de pago en la notificación en papel —el modelo de notificación de multa del Ayuntamiento de Barcelona ofrece expresamente pagar leyéndolo—. Lo que no hacen los organismos es pedir datos bancarios ni credenciales a través de un enlace recibido por email o SMS. La comprobación que sí sirve es otra: verificar el emisor, la referencia del expediente y el dominio de destino por un canal que tú elijas, no por el que llegó el aviso. Sí usan códigos QR en sus propios canales —la AEAT muestra uno en su sede para el acceso con Cl@ve Móvil, y sus PDF llevan un QR de cotejo del documento—, así que la regla útil no es «ningún QR oficial existe» sino ésta: un QR que llega a ti y te lleva a introducir datos o a pagar es sospechoso; uno que encuentras dentro de la sede a la que has entrado tecleando la dirección, no. Cualquier comunicación con QR que pretenda ser de estos organismos es, con alta probabilidad, una estafa.

Tipificación penal

DelitoArtículo CPPenaAplicación al quishing
EstafaArt. 2486 meses — 3 años prisiónEngaño mediante QR para obtener beneficio económico
Estafa agravadaArt. 250.1.5o1 — 6 años prisiónSi afecta a gran número de personas o supera 50.000€
Usurpación de estado civilArt. 4016 meses — 3 añosSolo si se usurpa el estado civil de una persona física. Si el QR suplanta a una empresa, no encaja aquí; y si suplanta a un organismo público hay que mirar el tipo es el art. 402. (El art. 401 castiga usurpar el estado civil de otro: exige arrogarse la identidad completa de una persona física, no hacerse pasar por ella en una comunicación. Una empresa no tiene estado civil, y hacerse pasar por autoridad o funcionario es el art. 402.)
Falsedad documentalArt. 3926 meses — 3 añosSi se crean multas, avisos o documentos falsos. (El art. 390 son 3 a 6 años y solo alcanza a la autoridad o funcionario público; para un particular el tipo es el 392 en documento público, oficial o mercantil, y el 395 en documento privado.)
Daños informáticosArt. 2646 meses — 3 añosSi el QR instala malware que daña el dispositivo
Acceso ilícitoArt. 197 bis6 meses — 2 añosSi se obtienen credenciales para acceder a sistemas
Blanqueo de capitalesArt. 3016 meses — 6 añosSi las ganancias se canalizan a través de mulas bancarias

Responsabilidad bancaria

En los casos de quishing donde la víctima facilita sus datos bancarios y se producen cargos fraudulentos, la legislación de servicios de pago establece un marco de responsabilidad:

EscenarioResponsabilidadBase legal
Operación de pago no autorizada, sin másEl proveedor devuelve el importe de inmediato, y a más tardar al final del día hábil siguiente a que se le notifiqueRDL 19/2018, art. 45.1
El ordenante actuó de forma fraudulenta, o incumplió las obligaciones del art. 41 deliberadamente o por negligencia graveSoporta todas las pérdidas, sin el tope de 50 €RDL 19/2018, art. 46
Instrumento de pago extraviado, sustraído o usado por un tercero, sin fraude ni negligencia grave del ordenanteSu exposición máxima son 50 €RDL 19/2018, art. 46.1
El proveedor no exigió autenticación reforzada cuando debíaEl ordenante no soporta pérdidas, salvo que hubiera actuado fraudulentamenteRDL 19/2018, art. 46 in fine

⚠️ Dos precisiones que cambian el resultado y suelen citarse mal. El estándar del art. 46 no es «actuar razonablemente» ni «ignorar señales claras»: es fraude o negligencia grave, que es un listón mucho más alto y que corresponde acreditar al proveedor. Y la devolución del art. 45 no está condicionada a lo sofisticado que fuera el engaño: es inmediata, con una excepción que está en el propio art. 45.1: que el proveedor tenga sospecha razonable de fraude y la comunique por escrito al Banco de España.

Un informe pericial no cambia el régimen legal. Lo que hace es documentar los hechos sobre los que se discute si hubo negligencia grave, y su valor lo pondera el tribunal por sana crítica (art. 348 LEC).

Dónde denunciar

  1. Policía Nacional — Brigada Central de Investigación Tecnológica: Denuncia presencial o en policia.es. Aportar toda la evidencia: foto del QR, captura de la URL, extracto bancario con los cargos fraudulentos.

  2. Guardia Civil — Departamento Contra el Cibercrimen (antes GDT): Denuncia presencial o en guardiacivil.es. Especialmente si el QR se encontró en zona rural o en carreteras.

  3. INCIBE — Línea 017: Reportar el incidente llamando al 017 (gratuito) o a través de incibe.es. INCIBE puede alertar a otros usuarios y coordinar con las FCSE.

  4. Banco / entidad de pago: Contactar inmediatamente para bloquear la tarjeta y solicitar el reembolso por operación no autorizada (RDL 19/2018).

  5. Organismo suplantado: Si el QR simulaba ser de una empresa o institución concreta, informar a la entidad para que emita una alerta a sus clientes.

Detección y prevención del quishing

Cómo detectar un código QR fraudulento

Antes de escanear:

Señal de alertaQué verificar
Pegatina sobre otro QRIntentar despegar la capa superior. Si hay un QR debajo, es sospechoso.
QR en contexto inesperado¿Es normal encontrar un QR aquí? ¿Tiene sentido en este contexto?
Calidad de impresiónQR profesional vs. impresión casera con bordes irregulares.
Contexto de urgencia”Escanee AHORA para evitar recargo” → técnica de presión.
Sin información de contacto alternativaQR legítimo suele ir acompañado de URL legible y teléfono.

Después de escanear (antes de abrir):

VerificaciónCómo hacerla
Comprobar URLTu móvil muestra una vista previa. ¿El dominio es el esperado?
Buscar HTTPSSin HTTPS → alerta inmediata. Con HTTPS → no garantiza legitimidad.
Verificar dominioEl del Santander es bancosantander.es, sin guion: cualquier variante con guiones —banco-santander.es, banco-santander-verificacion.com— es el patrón lookalike, no el banco
Desconfiar de acortadoresbit.ly/xxxxx oculta el destino real.
Comprobar en navegadorBuscar la empresa en Google y acceder desde ahí, no desde el QR.

Medidas de prevención para usuarios

MedidaDescripción
Verificar la URL antes de interactuarTu móvil muestra la URL antes de abrirla: revísala siempre
No introducir datos bancarios desde un QRAcceder al banco escribiendo la URL manualmente
Usar aplicaciones de escaneo seguroAlgunas apps verifican URLs contra bases de datos de phishing
Verificar emisor, expediente y dominio antes de pagarUn QR en papel puede ser legítimo; lo que se comprueba es a dónde lleva
Reportar QR sospechososSi encuentras un QR pegado sobre otro, reportar al establecimiento
Mantener el sistema operativo actualizadoParches de seguridad protegen contra exploits
Activar doble factor de autenticaciónSi roban la contraseña, no podrán acceder sin el segundo factor

Medidas de prevención para empresas

MedidaImplementaciónBeneficio
QR dinámicos con monitorizaciónPlataformas como Beaconstac, QR TigerDetectar escaneos anómalos en tiempo real
Verificación periódica de QR físicosInspección semanal de todos los QR en el localDetectar pegatinas superpuestas
URL legible junto al QRImprimir la URL en texto junto al códigoEl cliente puede verificar manualmente
Dominio propio verificableUsar dominio corporativo, no acortadoresGenera confianza y es verificable
Educación a clientesCarteles informativos sobre quishingReducir víctimas entre los clientes
Protección física del QRQR grabado (no impreso), bajo protector transparenteDificultar la superposición de pegatinas
Registro de QR generadosBase de datos interna de todos los QR emitidosIdentificar rápidamente QR no autorizados
La medida más eficaz: la URL legible

La medida preventiva más sencilla y eficaz es imprimir la URL de destino en texto legible junto al código QR. Así el usuario puede verificar manualmente que la URL del QR coincide con la impresa. Si difieren, es una estafa. Esta simple acción habría prevenido la mayoría de ataques de sticker overlay documentados en España.

QR dinámicos vs estáticos: implicaciones de seguridad

Comparativa técnica

CaracterísticaQR estáticoQR dinámico
URL embebidaFija, no modificablePasa por servidor intermedio, redirigible
SeguimientoNoSí (escaneos, ubicación, dispositivo)
ModificableNo (hay que reimprimir)Sí (cambio de destino sin reimprimir)
CaducidadNoConfigurable
Protección con contraseñaNoSí
Detección de anomalíasNoSí (picos de escaneo, geofencing)
CosteGratuitoSuscripción a plataforma
Riesgo de compromisoBajo (URL fija)Medio (si la plataforma es hackeada)

Riesgos específicos de QR dinámicos

RiesgoDescripciónMitigación
Compromiso de la plataformaSi hackean la plataforma de QR dinámicos, todos los QR gestionados pueden redirigir a sitios maliciososElegir plataformas con certificaciones de seguridad
Cuenta comprometidaAcceso no autorizado a la cuenta del gestor de QR2FA obligatorio, contraseñas fuertes
Man-in-the-middleInterceptación del redireccionamientoHTTPS end-to-end
Expiración no controladaSi el QR caduca y el dominio del servicio es abandonado, puede ser adquirido por un atacanteMonitorizar dominios, renovar servicios

Quishing y la inteligencia artificial

Cómo la IA está potenciando el quishing

Aplicación de IAImpacto en quishingEjemplo
Generación de sitios de phishingIA crea réplicas perfectas de sitios legítimos en minutosChatGPT/Claude generando HTML idéntico al de un banco
Personalización masivaQR personalizados para cada víctimaQR en cartas con nombre y dirección reales del destinatario
Evasión de detecciónIA genera variantes que evitan firmas de phishingURLs y contenido ligeramente diferentes en cada ataque
Traducción perfectaPhishing sin errores gramaticales en cualquier idiomaAtaques indistinguibles de comunicación legítima
Deepfake de vozLlamada de seguimiento con voz clonada del banco”Le llamamos del BBVA para confirmar el QR que le enviamos”
Análisis de víctimasIA analiza redes sociales para personalizar ataquesQR con ofertas específicas para los intereses de cada víctima

Cómo la IA puede defender contra el quishing

Defensa con IAFuncionamientoEstado (2026)
Detección visual de QR maliciososComputer vision detecta pegatinas superpuestasExperimental
Análisis de URL en tiempo realML clasifica URLs como legítimas o maliciosasOperativo (Google Safe Browsing)
Detección de sitios de phishingIA analiza estructura del sitio y lo compara con el legítimoOperativo (varias empresas)
Análisis de comportamientoDetecta patrones anómalos en escaneos de QRDisponible en plataformas de QR dinámico
NLP para emails con QRDetecta lenguaje de urgencia/amenaza en emails que contienen QREn desarrollo

Modalidades de quishing con aviso oficial en España

Aquí conviene ser estricto con lo que se puede afirmar. La Policía Nacional ha alertado públicamente de estas modalidades, y esas alertas describen el modus operandi; lo que no existe es un recuento público de víctimas o importes por modalidad, porque el quishing no se desglosa en ninguna estadística oficial: el INCIBE lo contabiliza dentro de «fraude online» y ni la Policía ni la Guardia Civil publican series por tipo de señuelo.

Cualquier cifra concreta de «X víctimas y Y euros en la campaña de las multas falsas» que circule por internet no tiene fuente. Lo que sigue es lo verificable: cómo funciona cada modalidad.

La multa falsa en el parabrisas

La más extendida y la que más se parece a un documento oficial. El aviso reproduce la imagen de la policía municipal, con calle, fecha, hora de la supuesta infracción, una firma de agente y un código QR que invita a pagar «con descuento por pronto pago». El QR lleva a una pasarela de pago falsa o a un formulario que captura los datos de la tarjeta.

La comprobación que lo desmonta en diez segundos: no es que el QR impreso sea imposible —lo hay en notificaciones reales—, sino a dónde lleva. Decodifícalo sin abrirlo y mira el dominio: una sanción se consulta y se paga en la sede electrónica del ayuntamiento o de la DGT, entrando por la URL oficial tecleada a mano, nunca por un enlace que llega en el papel.

La pegatina sobre un QR legítimo

Sobre el menú de un restaurante, el cartel de un parquímetro o el surtidor de una gasolinera. Es el ataque con menor coste de ejecución y el más difícil de detectar, porque el soporte es auténtico: el establecimiento no ha sido comprometido, solo se le ha pegado algo encima.

La comprobación: pasar el dedo por el borde del código. Una pegatina superpuesta se nota al tacto y suele tener un reborde o burbujas de aire. Y ningún establecimiento pide los datos completos de la tarjeta para ver una carta.

Lo que el perito puede extraer de un QR impreso

Aquí es donde el análisis aporta algo que la víctima no ve, y no depende de ningún caso concreto:

RastroQué identificaCómo se obtiene
URL codificada en el QRDominio, ruta y parámetros de seguimientoDecodificación del símbolo
WHOIS y hosting del dominioFecha de registro, registrador, IP y servidor compartido con otros dominios de la misma campañaConsulta pública
Puntos amarillos de rastreoMarca, modelo y número de serie de la impresora, además de fecha y hora de impresiónMicroscopía y luz azul/UV
Adhesivo y tintaLote del material, tipo de tónerExamen físico
Los puntos amarillos que delatan la impresora

La mayoría de las impresoras láser a color insertan en cada página un patrón de puntos amarillos microscópicos, invisible a simple vista, que codifica el número de serie del equipo y la fecha y hora de impresión. Es el Machine Identification Code (MIC).

Quien lo documentó y lo hizo público no fue la industria sino la Electronic Frontier Foundation, que desde 2004 recopila qué modelos lo aplican y publicó la guía de decodificación del patrón de las Xerox DocuColor y la lista de impresoras que dejan o no dejan rastro.

Para el peritaje tiene una consecuencia práctica: un aviso falso impreso puede llevar a la impresora concreta que lo produjo, y de ahí a quien la compró. Es una vía que se pierde si el documento se manipula sin guantes o se fotocopia, porque la copia arrastra los puntos de la fotocopiadora y no los del original.

Comparación: quishing frente a otros ataques de phishing

CaracterísticaPhishing (email)Smishing (SMS)Vishing (voz)Quishing (QR)
VectorCorreo electrónicoMensaje de textoLlamada telefónicaCódigo QR
Detección por filtrosAlta (anti-spam)MediaBajaMuy baja
PersonalizaciónAltaMediaAltaVariable
Coste para el atacanteMuy bajoBajoMedioMuy bajo
AlcanceMasivoMasivoLimitadoLocal o masivo
Urgencia percibidaAltaMuy altaMuy altaMedia-alta
Verificabilidad por la víctimaMedia (URL visible)BajaMuy bajaMuy baja
Evidencia forenseRica (cabeceras)Media (metadata SMS)BajaVariable
Tasa de éxitoSin datoSin datoSin datoSin dato

⚠️ Ningún organismo publica tasas de éxito por modalidad de phishing. Las cifras que circulan —«3-5 %», «8-12 %»— proceden de proveedores de formación en concienciación y miden sus propias campañas simuladas, no ataques reales. Este mismo artículo explica más arriba que el quishing ni siquiera se desglosa en las estadísticas de Europol, el FBI o el INCIBE: no puede haber una tasa comparada de algo que no se cuenta aparte.

El papel del perito informático en casos de quishing

Cuándo se necesita un perito

SituaciónPor qué es necesario el perito
Reclamación bancariaDocumentar la sofisticación del ataque para demostrar que la víctima actuó razonablemente
Denuncia penalGenerar informe pericial con evidencias técnicas para facilitar la investigación policial
Demanda civilPeritaje sobre negligencia de la empresa que no protegió sus QR
Defensa del acusadoSi se acusa injustamente a alguien de haber creado el QR malicioso
Seguro de ciberseguridadDocumentar el incidente para la reclamación a la aseguradora

Qué incluye el informe pericial de quishing

SecciónContenido
Identificación del peritoDatos del perito, formación, experiencia
Objeto del encargoQué se solicita analizar y para qué procedimiento
MetodologíaHerramientas utilizadas, proceso de análisis
Descripción del ataqueCómo funcionaba el QR malicioso, paso a paso
EvidenciasLista de evidencias con hashes SHA-256
Análisis de infraestructuraWHOIS, DNS, IP, hosting, certificados
TimelineCronología completa del incidente
Nivel de sofisticaciónValoración técnica de la calidad del engaño
ConclusionesRespuestas técnicas a las preguntas del encargo
AnexosCapturas, hashes, log de actuaciones

Análisis técnico de códigos QR maliciosos

Estructura de un QR malicioso vs. legítimo

Para el perito informático forense, comprender la estructura interna del código QR es esencial para documentar técnicamente el ataque en el informe pericial.

Decodificación paso a paso:

# Decodificación forense de un código QR con Python
# Entorno: máquina virtual aislada, sin conexión a internet

from pyzbar.pyzbar import decode
from PIL import Image
import hashlib
import json
from datetime import datetime

# 1. Cargar imagen del QR preservado
img = Image.open('evidencia-qr-001.png')

# 2. Calcular hash de la imagen
with open('evidencia-qr-001.png', 'rb') as f:
    hash_sha256 = hashlib.sha256(f.read()).hexdigest()
print(f"SHA-256: {hash_sha256}")

# 3. Decodificar contenido SIN ejecutar
decoded = decode(img)
for obj in decoded:
    qr_data = obj.data.decode('utf-8')
    qr_type = obj.type
    qr_rect = obj.rect
    print(f"Tipo: {qr_type}")
    print(f"Contenido: {qr_data}")
    print(f"Posición: {qr_rect}")

# 4. Registrar en log forense
log_entry = {
    "timestamp": datetime.now().isoformat(),
    "archivo": "evidencia-qr-001.png",
    "hash_sha256": hash_sha256,
    "contenido_qr": qr_data,
    "tipo_qr": qr_type,
    "accion": "Decodificación offline — contenido NO ejecutado"
}

with open('log-forense.json', 'a') as log:
    json.dump(log_entry, log)
    log.write('\n')

Técnicas de ofuscación en URLs de quishing

Los atacantes utilizan diversas técnicas para ocultar la naturaleza maliciosa de la URL embebida en el código QR:

TécnicaEjemploCómo detectarla
Typosquattingbancosantander.es → banc0santander.esComparación visual carácter a carácter
Homógrafos Unicodeа (cirílico) en lugar de a (latino)Análisis de codificación de caracteres
Subdominios engañosossantander.es.verificar-cuenta.comEl dominio real es verificar-cuenta.com
Acortadores de URLbit.ly/3xKm2f → phishing-site.comExpandir URL antes de visitar
Redirecciones en cadenaQR → bit.ly → tinyurl → phishing.invalidSeguir redirecciones en sandbox
URLs con @https://santander.es@phishing.invalidTodo antes de @ es usuario, no dominio
Codificación de URL%68%74%74%70...Decodificar URL encoding
Data URIdata:text/html;base64,PHNjcml...Decodificar base64
IP en lugar de dominiohttps://185.234.56.78/loginSin nombre de dominio → sospechoso
IDN homographxn--bncosantander-kcb.esVerificar representación Punycode

Análisis de la pegatina física

Cuando el QR malicioso es una pegatina física, el análisis forense puede extenderse al soporte material:

Elemento analizableQué revelaTécnica
Material adhesivoTipo y calidad del adhesivo (profesional vs. casero)Inspección visual y táctil
Calidad de impresiónImpresora láser, inyección de tinta, offsetMicroscopía
Puntos amarillos de rastreoMarca, modelo y número de serie de la impresoraMicroscopía + UV
Huellas dactilaresPosible identificación del colocadorAnálisis dactiloscópico (policía)
Fibras y residuosProcedencia del materialAnálisis de laboratorio
Código de barras ocultoAlgunos adhesivos tienen código de loteEscáner especializado
Machine Identification Code (MIC)

Muchas impresoras láser a color insertan un patrón de puntos amarillos microscópicos, casi invisible, conocido como Machine Identification Code. La EFF documentó la técnica y descifró el esquema de algunos modelos, en los que codifica número de serie y marca de tiempo. Con esas salvedades: no todas las impresoras lo insertan, el esquema varía entre fabricantes y no está descifrado en todos los casos, y el patrón se pierde al fotocopiar o al reimprimir. Cuando sí está y se puede leer, el rastro apunta a una máquina, no a una persona: hay que atarlo a quién la usaba.

Guía de respuesta ante incidentes de quishing

Para la víctima individual

  1. No interactuar más con el sitio: Si ya has introducido datos, cierra inmediatamente el navegador. No intentes “deshacer” la acción.

  2. Capturar evidencias: Antes de cerrar todo, haz capturas de pantalla de: la URL del sitio malicioso, cualquier formulario rellenado, el código QR original (si puedes volver a él).

  3. Contactar al banco: Si facilitaste datos bancarios, llama inmediatamente al banco para bloquear la tarjeta y solicitar la anulación de operaciones no reconocidas.

  4. Cambiar contraseñas: Si introdujiste credenciales de acceso (email, redes sociales, banca online), cambia la contraseña inmediatamente desde un dispositivo diferente.

  5. Escanear el dispositivo: Ejecuta un análisis antivirus completo en el teléfono móvil. Si el QR instaló alguna aplicación, desinstálala inmediatamente.

  6. Denunciar: Acudir a la comisaría de Policía Nacional o puesto de la Guardia Civil más cercano. Aportar toda la evidencia recopilada.

  7. Reportar a INCIBE: Llamar al 017 (gratuito) para reportar el incidente y recibir asesoramiento.

  8. Considerar informe pericial: Si la cantidad defraudada es significativa o se necesita para reclamación bancaria o judicial, contactar con un perito informático forense.

Para empresas con QR comprometidos

AcciónPlazoResponsable
Retirar todos los QR comprometidosInmediatoResponsable de local/comunicación
Alertar a clientes que puedan haberse visto afectados24 horasMarketing/Comunicación
Notificar a la AEPD si hay brecha de datos personales72 horasDPO/Responsable de protección de datos
Denunciar ante las FCSE48 horasDepartamento legal
Contratar perito para análisis forense1 semanaDirección
Implementar medidas preventivas (QR dinámicos, verificación)2 semanasIT/Operaciones
Comunicar resolución a clientes afectadosSegún evoluciónComunicación

Plan de comunicación de crisis por quishing

FaseAcciónCanal
InmediataAviso en redes sociales y web: “Estamos investigando QR no autorizados”Twitter, Instagram, web
24 horasComunicado detallado: qué ocurrió, qué datos pueden estar comprometidos, qué hacerEmail a clientes, comunicado de prensa
48-72 horasActualización: medidas adoptadas, colaboración con policíaWeb, redes sociales
1 semanaInforme de resolución: resultados de la investigación, medidas preventivas implementadasEmail a clientes, web

Quishing en el contexto de la ciberseguridad empresarial

Integración en el plan de concienciación

El quishing debe incluirse en los programas de concienciación en ciberseguridad de las empresas, especialmente tras su crecimiento exponencial:

Elemento formativoContenidoFormato recomendado
Qué es el quishingDefinición, ejemplos reales, estadísticasPresentación + vídeo (15 min)
Cómo detectar QR maliciososSeñales de alerta, verificación de URLTaller práctico (30 min)
Protocolo de actuaciónQué hacer si se sospecha de un QRChecklist impreso
Simulacro de quishingEnvío controlado de QR de pruebaEjercicio trimestral
Responsabilidad del empleadoQué reportar, a quién, cuándoGuía rápida (1 página)

Evaluación del riesgo de quishing por sector

SectorNivel de riesgoVectores principalesMedida prioritaria
HosteleríaMuy altoQR de menú, QR de pagoVerificación semanal de QR físicos
BancaAltoQR en emails, QR en cajerosComunicación a clientes, monitorización
RetailAltoQR de pago, QR en packagingQR dinámicos con monitorización
SanidadMedio-altoQR de citas, QR de resultadosConcienciación de pacientes
LogísticaAltoQR de seguimiento, avisos falsosVerificación de QR en paquetería
Administración públicaMedio-altoQR en notificaciones, multasComunicación oficial sobre canales legítimos
EducaciónMedioQR en campus, QR en material docenteConcienciación de alumnos y personal
TransporteAltoQR de pago en parking, transporte públicoProtección física de QR, señalización

Futuro del quishing (tendencias 2026-2028)

TendenciaDescripciónImpacto esperado
QR en realidad aumentadaCódigos QR integrados en experiencias ARNuevo vector de ataque más inmersivo
QR en wearablesPagos y autenticación por QR en smartwatchesSuperficie de ataque ampliada
Deepfake + quishingVídeos deepfake que muestran QR “de confianza”Mayor efectividad del engaño
QR con NFC combinadoAtaques que combinan QR visual con NFC maliciosoDoble vector de ataque
Regulación específicaLeyes que obliguen a proteger QR en espacios públicosMayor responsabilidad empresarial
Estándares de seguridad QRCertificación de QR legítimos (firma digital embebida)Posible solución técnica definitiva
Firma digital en códigos QR: la solución que viene

Organismos como ETSI y ISO están trabajando en estándares que permitirían firmar digitalmente el contenido de un código QR. El escáner del móvil verificaría automáticamente la firma y alertaría si el QR no está firmado o la firma no es válida. Esta tecnología, aún en fase de estandarización, podría eliminar la mayoría de ataques de quishing en el futuro.

Conclusión

El quishing representa una evolución del phishing que explota la confianza generalizada en los códigos QR y la incapacidad de los sistemas de seguridad convencionales para analizar su contenido. Su crecimiento exponencial en España y a nivel global lo convierte en una de las amenazas más relevantes para usuarios y empresas.

La detección requiere concienciación del usuario (verificar URLs antes de abrirlas, desconfiar de QR en contextos inesperados) y medidas preventivas por parte de las empresas (QR dinámicos, verificación periódica, URL legible impresa). Cuando el ataque se materializa, el análisis forense del código QR y su infraestructura permite documentar el fraude, identificar al atacante cuando es posible, y generar un informe pericial que refuerce la posición de la víctima en procedimientos judiciales y reclamaciones bancarias.

¿Te ha ocurrido y necesitas probarlo?

El rastro de un fraude digital se borra solo: los registros caducan y las cuentas se cierran. Cuanto antes se preserve, más queda que analizar.

Referencias y fuentes

  1. FBI Internet Crime Complaint Center (IC3) — Cybercriminals Tampering with QR Codes to Steal Victim Funds, Public Service Announcement de enero de 2022. ic3.gov/PSA/2022/PSA220118

  2. INCIBE — Balance de ciberseguridad 2025: 122.223 incidentes gestionados, de los que 45.445 fueron fraude online. El quishing no aparece desglosado: se contabiliza dentro de esa categoría. Nota de prensa

  3. Europol — Steal, deal and repeat, Internet Organised Crime Threat Assessment (IOCTA) 2025. Trata el phishing con detalle; no emplea el término quishing ni desglosa esta modalidad, lo que es en sí un dato sobre la ausencia de estadística. europol.europa.eu · PDF

  4. ISO/IEC 18004:2024 — Automatic identification and data capture techniques — QR code bar code symbology specification. Sustituye a la edición de 2015.

  5. Real Decreto-ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera. Arts. 41 y 44-46 sobre autenticación reforzada y responsabilidad en operaciones de pago no autorizadas. boe.es

  6. Ley Orgánica 10/1995, de 23 de noviembre, del Código Penal — Artículos 248-251 (estafa), 264 (daños informáticos), 390 (falsedad documental), 401 (usurpación de estado civil).

  7. Directiva (UE) 2015/2366 (PSD2) — Directiva de Servicios de Pago revisada. Artículo 97 sobre autenticación reforzada del cliente.

  8. Policía Nacional — avisos públicos sobre qrishing: sustitución de códigos legítimos con pegatinas y falsas multas de tráfico en el parabrisas con QR de pago. Recogidos, entre otros, por El Debate (25 de marzo de 2026). La Policía no publica cifras por modalidad, solo el aviso y el modus operandi

9-10. (Referencias retiradas: citaban dos informes de fabricantes de seguridad —Barracuda y Cofense— sin enlace ni fecha comprobable. Ambas casas publican sobre quishing, pero una referencia sin documento localizable no es una referencia, y ninguna afirmación de este término dependía de ellas.)

  1. NIST SP 800-63B-4 (julio de 2025) — Digital Identity Guidelines: Authentication and Authenticator Management. Sustituye a la SP 800-63B original, que el NIST marca como retirada.

  2. Electronic Frontier Foundation — Investigating Machine Identification Code Technology in Color Laser Printers, con la guía de decodificación del patrón de las Xerox DocuColor y la lista de impresoras que dejan o no dejan rastro. Es la fuente que documentó los puntos amarillos desde 2004; no la publicó ningún fabricante

Última actualización: 29 de agosto de 2026 Categoría: Ciberataques Código: CIB-050

Preguntas Frecuentes

¿Qué es el quishing y cómo funciona?

El quishing es un tipo de phishing que utiliza códigos QR fraudulentos para redirigir a la víctima a sitios web maliciosos. El atacante crea un código QR que apunta a una URL de phishing y lo coloca en lugares de confianza: pegado sobre el QR legítimo de un parquímetro, en una multa falsa, en un email corporativo o en el menú de un restaurante. Al escanearlo, la víctima accede a un sitio que roba sus credenciales o instala malware.

¿Cómo puedo saber si un código QR es falso?

Antes de escanear: verifica que el QR no sea una pegatina superpuesta sobre otro código. Después de escanear: comprueba la URL antes de abrirla (tu móvil muestra una vista previa). Desconfía de URLs acortadas, dominios desconocidos o que no coincidan con la empresa esperada. Nunca introduzcas datos bancarios o contraseñas en una web a la que has llegado por QR sin verificar el dominio.

¿Las estafas con códigos QR son delito en España?

Sí, y la calificación depende de los hechos. Si mediante manipulación informática se consigue una transferencia no consentida, encaja en el art. 249.1.a); si lo que se hace es utilizar fraudulentamente la tarjeta o sus datos para operar, el supuesto específico es el art. 249.1.b). Capturar los datos no equivale por sí solo a ninguno de los dos. La pena es de seis meses a tres años; y en el tipo agravado del art. 250 si el perjuicio supera los 50.000 euros o afecta a un número elevado de personas. El art. 401 NO aplica cuando se suplanta a una empresa: castiga usurpar el estado civil de una persona física.

¿Qué hago si he escaneado un QR fraudulento?

Actúa rápido: 1) No introduzcas ningún dato. Si ya lo hiciste, cambia inmediatamente las contraseñas afectadas. 2) Si diste datos bancarios, contacta con tu banco para bloquear la tarjeta. 3) Escanea tu dispositivo con un antivirus. 4) Haz capturas de pantalla del QR y la URL. 5) Denuncia ante la Policía Nacional o la Guardia Civil. 6) Reporta a INCIBE (017).

¿Un perito informático puede rastrear quién creó un QR malicioso?

Sí. El análisis forense del QR incluye: decodificación del contenido embebido, análisis de la URL de destino, investigación WHOIS del dominio, análisis de la infraestructura del servidor (IP, hosting, certificados SSL), rastreo de registros de acceso y correlación con otros casos similares. Si el QR estaba impreso físicamente, también se puede analizar la impresora utilizada a través de los puntos amarillos de rastreo.

¿Por qué están aumentando las estafas con QR?

Varios factores: 1) La pandemia COVID-19 generalizó el uso de QR (menús, pagos, certificados). 2) Los usuarios confían en los QR sin verificar la URL. 3) Los filtros anti-phishing de email no pueden analizar el contenido de un QR embebido en una imagen. 4) Crear un QR malicioso es trivial y gratuito. 5) Los QR físicos (pegatinas) son difíciles de rastrear digitalmente.

¿Puede mi empresa ser responsable si un cliente es estafado con un QR falso en nuestro local?

Depende. Si la empresa no tomó medidas razonables para proteger sus códigos QR (por ejemplo, permitir que cualquiera pegue adhesivos sobre sus QR), podría existir una responsabilidad por negligencia. Es recomendable: verificar periódicamente la integridad de los QR en el local, usar QR dinámicos con monitorización, e informar a los clientes de la URL legítima.

¿Cómo se analiza forense un código QR malicioso?

El proceso incluye: 1) Fotografía del QR con metadatos de ubicación y fecha. 2) Decodificación del contenido (URL, vCard, texto) sin ejecutarlo. 3) Análisis de la URL en entorno sandboxed. 4) Captura del sitio de destino con herramientas forenses. 5) Análisis WHOIS, DNS e infraestructura del servidor. 6) Preservación de toda la evidencia con hashes SHA-256. 7) Si es QR físico: análisis de la pegatina, tipo de impresión, adhesivo utilizado.

¿Los QR dinámicos son más seguros que los estáticos?

Los QR dinámicos ofrecen ventajas de seguridad: permiten monitorizar los escaneos en tiempo real (detectando picos anómalos), cambiar la URL de destino sin modificar el código impreso, establecer fechas de caducidad y proteger con contraseña. Sin embargo, si la plataforma que gestiona el QR dinámico es comprometida, todos los QR gestionados quedan afectados.

¿Qué sectores son más afectados por el quishing en España?

Los más afectados son: hostelería (QR de menús sustituidos por pegatinas), aparcamientos y parquímetros (QR de pago falsificados), administración pública (multas falsas con QR), comercio electrónico (QR en paquetes falsos de Correos/Amazon), y sector bancario (QR en emails que simulan verificaciones de seguridad). INCIBE y la Policía Nacional han publicado avisos sobre el quishing, aunque no una alerta específica para cada uno de estos vectores.

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp