Saltar al contenido
Español

Explicación

¿Son seguros los códigos QR?

El modelo de amenaza honesto. Un código QR no puede infectar un teléfono porque no es software: es texto escrito con cuadros. Todo el riesgo vive en el sitio al que te lleva, y eso cambia por completo qué conviene comprobar.

La respuesta honesta tiene dos partes, y las dos importan.

El código en sí es inofensivo. Un código QR es texto escrito con cuadros blancos y negros. No contiene programas, no se ejecuta y no puede hacer nada por su cuenta. Escanear uno es leerlo, y leer texto no infecta un teléfono. Los titulares del tipo «un código QR puede hackear tu móvil» describen algo que el formato no es capaz de hacer.

El destino puede ser cualquier cosa. Y ahí está todo el riesgo real. Un código puede llevar a una página que imita a tu banco, a una pasarela de pago falsa o a un formulario que pide credenciales. Es exactamente el mismo peligro que un enlace en un correo, con un agravante propio: el código no enseña adónde va. Un enlace escrito se puede leer antes de pulsarlo; un código hay que escanearlo para saberlo.

Esa opacidad es la vulnerabilidad, y no está en el software: está en la situación.

Qué es el quishing y por qué funciona

Quishing es phishing distribuido por código QR. El patrón habitual es sencillo y no requiere ninguna habilidad técnica:

  1. Alguien imprime una pegatina con un código que lleva a una página falsa.
  2. La pega encima de un código legítimo, en un sitio donde la gente espera encontrar uno.
  3. Quien escanea acaba en una imitación del sitio real e introduce datos de pago o credenciales.

Los escenarios documentados con más frecuencia son parquímetros y zonas de aparcamiento regulado, cartelería en transporte público, terrazas y mesas de locales, y avisos falsos de multa colocados en parabrisas.

Funciona por tres motivos que se refuerzan entre sí. El destino está oculto hasta después de escanear. El contexto físico presta credibilidad: si el código está en un parquímetro, se asume que es del parquímetro. Y la gente escanea con el móvil en la mano y prisa, un estado mental en el que casi nadie lee un dominio con atención.

La defensa principal ya está en tu teléfono

Tanto iOS como Android muestran el destino antes de abrirlo. Esa vista previa —una notificación en la parte superior en iPhone, una tarjeta en Android— es la única capa de seguridad que de verdad hace falta, y consiste en leerla.

Lo que conviene mirar es el dominio, no el resto de la dirección. Un atacante puede escribir lo que quiera después de la barra: una dirección puede contener el nombre de tu banco entero y no ser de tu banco. Lo que no puede falsificar es el dominio en sí.

Dos comprobaciones que cubren casi todo:

  • ¿Coincide el dominio con el contexto? El código de un ayuntamiento debería llevar a un dominio del ayuntamiento. Si lleva a un acortador genérico o a un dominio que no reconoces, para.
  • ¿Es el dominio que crees? Cuidado con las variaciones sutiles: letras cambiadas, guiones añadidos, terminaciones distintas de las habituales.

La otra mitad de la comprobación es física

La parte que casi nadie hace y que detecta la mayoría de los ataques reales: mirar el código.

Una pegatina puesta encima de otra cosa tiene bordes. Se nota al tacto, se nota por la sombra, se nota porque el papel de debajo asoma. Un código impreso directamente sobre un cartel oficial forma parte del diseño; uno pegado encima, casi nunca.

En un parquímetro o en un cartel municipal, ese examen de dos segundos vale más que cualquier aplicación de seguridad.

Cuándo el riesgo es prácticamente nulo

No todos los códigos merecen la misma desconfianza. Un código de texto plano solo muestra palabras: no hay destino al que ir y no hay riesgo. Un código de wifi propone conectarse a una red, lo cual sí importa —una red hostil puede observar tráfico sin cifrar— pero el teléfono siempre pide confirmación. Una vCard propone guardar un contacto y nunca escribe en la agenda sin permiso.

Los casos que exigen atención son los que acaban en una página web, y sobre todo los que acaban en una página que pide dinero o credenciales.

Qué significa esto para quien genera códigos

Si eres tú quien imprime el código, hay dos cosas que ayudan a quien lo escanea:

Usa un dominio reconocible. Cuando la vista previa muestra tu dominio y coincide con el sitio donde está el código, la persona confía con motivo. Un acortador genérico borra esa señal precisamente cuando más falta hace.

Escribe al lado qué va a pasar. «Escanea para ver la carta» convierte una acción opaca en una esperada. Aumenta el número de escaneos y reduce la duda, y no cuesta nada.

Y una tercera, para códigos que van a estar en la calle: revísalos de vez en cuando. Un código pegado encima del tuyo es un ataque contra tus clientes que solo tú estás en posición de detectar.

Preguntas frecuentes

¿Puede un código QR instalar un virus en mi teléfono?

No directamente. Un código QR guarda texto, no programas, y escanearlo solo convierte unos cuadros en caracteres. Lo que puede pasar es que ese texto sea una dirección que lleva a una página que intenta engañarte para que instales algo o entregues una contraseña, igual que un enlace en un correo. La diferencia con un correo es que el código no enseña adónde va hasta que lo escaneas, y eso es exactamente lo que lo hace útil para quien quiere engañar.

¿Qué es el quishing?

Es phishing hecho con códigos QR: se sustituye o se coloca un código que lleva a una página falsa que imita a una legítima —el portal de pago de un parquímetro, el acceso al banco, una pasarela de reservas— para capturar datos o cobros. Funciona porque el código oculta el destino y porque la gente escanea con menos desconfianza de la que aplicaría a un enlace escrito. Ha crecido bastante en aparcamientos, terrazas y cartelería urbana.

¿Cómo sé adónde lleva un código antes de abrirlo?

iOS y Android muestran el dominio en la notificación o en la vista previa antes de que toques nada. Ese paso intermedio es la defensa principal: léelo. Si el dominio no es el que esperabas por el contexto —un parquímetro municipal que lleva a un dominio genérico, un banco que lleva a algo acabado en un país raro— no continúes. Ninguna aplicación adicional aporta mucho más que leer con atención esa línea.

¿Son más peligrosos los códigos dinámicos?

Añaden una capa de opacidad. Un código dinámico apunta a un redirector, así que el dominio que ves en la vista previa es el del servicio, no el destino final, y el destino puede cambiarse después de imprimirlo sin que el papel cambie. Eso es útil para quien lo gestiona con buena fe y también útil para quien no. Un código estático es más transparente: lo que ves en la vista previa es exactamente adónde vas.

¿Es seguro escanear el código QR de un restaurante o un cartel?

Normalmente sí, y el gesto de comprobación es el mismo en todos los casos: mira el dominio en la vista previa y mira el código físico. Si es una pegatina puesta encima de otra cosa, si tiene los bordes levantados o si está sobre un cartel oficial de forma poco natural, desconfía. Ese examen de dos segundos cubre prácticamente todos los ataques reales que se han documentado.

Generadores que se tratan aquí

Sigue leyendo