Explicación
¿Son seguros los códigos QR?
El modelo de amenaza honesto. Un código QR no puede infectar un teléfono porque no es software: es texto escrito con cuadros. Todo el riesgo vive en el sitio al que te lleva, y eso cambia por completo qué conviene comprobar.
La respuesta honesta tiene dos partes, y las dos importan.
El código en sí es inofensivo. Un código QR es texto escrito con cuadros blancos y negros. No contiene programas, no se ejecuta y no puede hacer nada por su cuenta. Escanear uno es leerlo, y leer texto no infecta un teléfono. Los titulares del tipo «un código QR puede hackear tu móvil» describen algo que el formato no es capaz de hacer.
El destino puede ser cualquier cosa. Y ahí está todo el riesgo real. Un código puede llevar a una página que imita a tu banco, a una pasarela de pago falsa o a un formulario que pide credenciales. Es exactamente el mismo peligro que un enlace en un correo, con un agravante propio: el código no enseña adónde va. Un enlace escrito se puede leer antes de pulsarlo; un código hay que escanearlo para saberlo.
Esa opacidad es la vulnerabilidad, y no está en el software: está en la situación.
Qué es el quishing y por qué funciona
Quishing es phishing distribuido por código QR. El patrón habitual es sencillo y no requiere ninguna habilidad técnica:
- Alguien imprime una pegatina con un código que lleva a una página falsa.
- La pega encima de un código legítimo, en un sitio donde la gente espera encontrar uno.
- Quien escanea acaba en una imitación del sitio real e introduce datos de pago o credenciales.
Los escenarios documentados con más frecuencia son parquímetros y zonas de aparcamiento regulado, cartelería en transporte público, terrazas y mesas de locales, y avisos falsos de multa colocados en parabrisas.
Funciona por tres motivos que se refuerzan entre sí. El destino está oculto hasta después de escanear. El contexto físico presta credibilidad: si el código está en un parquímetro, se asume que es del parquímetro. Y la gente escanea con el móvil en la mano y prisa, un estado mental en el que casi nadie lee un dominio con atención.
La defensa principal ya está en tu teléfono
Tanto iOS como Android muestran el destino antes de abrirlo. Esa vista previa —una notificación en la parte superior en iPhone, una tarjeta en Android— es la única capa de seguridad que de verdad hace falta, y consiste en leerla.
Lo que conviene mirar es el dominio, no el resto de la dirección. Un atacante puede escribir lo que quiera después de la barra: una dirección puede contener el nombre de tu banco entero y no ser de tu banco. Lo que no puede falsificar es el dominio en sí.
Dos comprobaciones que cubren casi todo:
- ¿Coincide el dominio con el contexto? El código de un ayuntamiento debería llevar a un dominio del ayuntamiento. Si lleva a un acortador genérico o a un dominio que no reconoces, para.
- ¿Es el dominio que crees? Cuidado con las variaciones sutiles: letras cambiadas, guiones añadidos, terminaciones distintas de las habituales.
La otra mitad de la comprobación es física
La parte que casi nadie hace y que detecta la mayoría de los ataques reales: mirar el código.
Una pegatina puesta encima de otra cosa tiene bordes. Se nota al tacto, se nota por la sombra, se nota porque el papel de debajo asoma. Un código impreso directamente sobre un cartel oficial forma parte del diseño; uno pegado encima, casi nunca.
En un parquímetro o en un cartel municipal, ese examen de dos segundos vale más que cualquier aplicación de seguridad.
Cuándo el riesgo es prácticamente nulo
No todos los códigos merecen la misma desconfianza. Un código de texto plano solo muestra palabras: no hay destino al que ir y no hay riesgo. Un código de wifi propone conectarse a una red, lo cual sí importa —una red hostil puede observar tráfico sin cifrar— pero el teléfono siempre pide confirmación. Una vCard propone guardar un contacto y nunca escribe en la agenda sin permiso.
Los casos que exigen atención son los que acaban en una página web, y sobre todo los que acaban en una página que pide dinero o credenciales.
Qué significa esto para quien genera códigos
Si eres tú quien imprime el código, hay dos cosas que ayudan a quien lo escanea:
Usa un dominio reconocible. Cuando la vista previa muestra tu dominio y coincide con el sitio donde está el código, la persona confía con motivo. Un acortador genérico borra esa señal precisamente cuando más falta hace.
Escribe al lado qué va a pasar. «Escanea para ver la carta» convierte una acción opaca en una esperada. Aumenta el número de escaneos y reduce la duda, y no cuesta nada.
Y una tercera, para códigos que van a estar en la calle: revísalos de vez en cuando. Un código pegado encima del tuyo es un ataque contra tus clientes que solo tú estás en posición de detectar.