Cómo escanear códigos QR sin riesgo (y qué es el quishing)

Un código QR no deja ver adónde lleva hasta que lo abres, y los estafadores lo saben. Qué son los QR fraudulentos, cómo comprobar un código antes de abrir el enlace y qué recomienda INCIBE.

Revisado el 3 de octubre de 2026 · 5 min de lectura

Qué es el quishing

El quishing (a veces llamado «qrishing») es el phishing hecho con códigos QR: una técnica de ingeniería social que busca que la víctima escanee un código y acabe en una web maliciosa, donde se le piden datos o se le instala una aplicación. Como un QR es solo un dibujo de cuadrados, no se puede saber a simple vista adónde lleva: la dirección queda oculta hasta que el móvil la interpreta.

INCIBE, el Instituto Nacional de Ciberseguridad, describe dos escenarios habituales: los códigos QR falsos o manipulados que alguien coloca en un lugar accesible (por ejemplo, una pegatina sobre el código legítimo de un establecimiento) y los QR que llegan por correo, SMS o mensajería para que los escanees «para verificar tu cuenta». También señala una variante que busca suplantar un QR de inicio de sesión (como el de WhatsApp Web) para que la víctima entregue el acceso a su cuenta.

Qué recomienda INCIBE antes de abrir un código QR

Según las recomendaciones de INCIBE para ciudadanos y empresas, estas son las comprobaciones que conviene hacer:

  • Mira la dirección antes de abrirla. Usa una aplicación de lectura que permita consultar la URL antes de abrirla, o desactiva la apertura automática de enlaces al escanear, de modo que solo se abra si das permiso.
  • Si la dirección parece sospechosa, no entres. Comprueba que coincide con el sitio que dice ser (el que figura en la carta, el tríptico o el anuncio).
  • Comprueba que la web usa HTTPS. Es una condición necesaria de una navegación segura, aunque no una garantía por sí sola: también las webs fraudulentas pueden usar HTTPS.
  • Analiza el enlace. Herramientas como VirusTotal y URLVoid permiten comprobar si una dirección está marcada como maliciosa.
  • No des datos privados ni contraseñas en páginas a las que hayas llegado por un QR. Para banca y compras con tarjeta, entra escribiendo la dirección completa o desde la aplicación oficial.
  • No escanees QR de procedencia dudosa o cuya finalidad no tengas clara. En caso de duda, no facilites datos personales ni bancarios.
  • Si tienes un negocio, revisa con frecuencia que los códigos QR expuestos no han sido cambiados ni modificados por terceros.

Si dudas de algo, INCIBE ofrece una línea de ayuda gratuita en ciberseguridad: el 017.

Cómo ver qué contiene un QR sin abrirlo

La forma más práctica de comprobar un código es leer su contenido sin entrar en la web. Con el inspector de contenido de un QR puedes ver el texto o enlace que contiene, y con la herramienta de leer QR desde una imagen puedes escanear un código que tengas en una captura o una foto, sin necesidad de apuntarle con el móvil. En ambos casos el análisis se hace en tu navegador, sin subir la imagen a ningún sitio.

Una vez que tienes el enlace, fíjate en:

  1. El dominio real. Es el nombre que va justo antes de la primera barra tras «https://». En https://banco.ejemplo.com/login el dominio es ejemplo.com; en https://banco.ejemplo.com.entrar-ya.net es entrar-ya.net, aunque empiece por algo que parece de tu banco.
  2. Los enlaces acortados (bit.ly y similares), que esconden el destino final. Si puedes, desconfía de ellos o expándelos antes de abrirlos.
  3. Parámetros de seguimiento. Muchos enlaces llevan códigos largos después de un «?». No son peligrosos por sí mismos, pero pueden identificarte. La herramienta de limpiar enlaces los quita antes de que lo compartas o lo abras.
  4. Archivos descargables. Si el QR descarga un archivo (por ejemplo, un .apk o un instalador) en lugar de abrir una página, no lo instales.

Situaciones de riesgo habituales

  • Carteles y pegatinas en la calle. Un QR pegado en un aparcamiento, un parquímetro, una mesa o un cartel puede haber sido sustituido. Comprueba que el adhesivo no está superpuesto sobre otro y que el enlace es del servicio que dice ser.
  • Correos, SMS y mensajes que piden «verificar» algo. Una entidad seria no te pide escanear un QR para validar tus datos o desbloquear tu cuenta. Entra tú mismo en su web escribiendo la dirección.
  • QR de inicio de sesión. Si alguien te manda una captura de un QR de acceso (por ejemplo, de WhatsApp Web) y te pide que lo escanees, es un intento de acceder a tu cuenta.
  • QR de pago. Antes de pagar, comprueba en la pantalla del móvil el nombre del comercio o del servicio al que va el pago.
  • QR en redes sociales. Si usas códigos QR que dan acceso a servicios (entradas, transporte, áreas reservadas), no los publiques: INCIBE advierte de que podrías ser víctima de un fraude.

Y si ya has escaneado uno sospechoso

  1. No introduzcas datos ni contraseñas. Cierra la página.
  2. Si descargaste o instalaste algo, desinstálalo y pasa un antivirus actualizado.
  3. Si diste una contraseña, cámbiala desde un dispositivo de confianza y activa la verificación en dos pasos (mira cómo crear una contraseña segura).
  4. Si has dado datos bancarios, avisa a tu banco de inmediato.
  5. Consulta la línea de ayuda 017 de INCIBE si tienes dudas.

Y si eres tú quien crea los códigos

Si pones códigos QR en tu negocio, crea los tuyos con un generador de confianza, prueba que llevan a donde dices y revísalos de vez en cuando. Con el generador de códigos QR de UtilsDock el contenido se genera en tu navegador y no pasa por ningún intermediario, y la guía de cómo crear un código QR explica tamaño, contraste y corrección de errores. Si el código es para cobrar, mira qué lleva un QR de transferencia SEPA y cómo comprobarlo.

Fuentes y más información

Datos comprobados el 3 de octubre de 2026.

Hazlo ahora, gratis y en tu navegador. Tus archivos no se suben.

Mira qué hay dentro de un código QR, y adónde lleva de verdad, antes de abrirlo.

Preguntas frecuentes

¿Qué es el quishing?
Es el phishing con códigos QR: una técnica de ingeniería social que lleva a la víctima a escanear un QR y acabar en una web maliciosa que roba datos o instala software. El QR oculta la dirección hasta que se abre.
¿Es peligroso escanear un código QR?
El código en sí es solo un dibujo; el riesgo está en adónde lleva. Escanear no suele causar daño por sí mismo, pero abrir un enlace malicioso y dar datos o instalar algo sí. Por eso conviene ver la dirección antes de abrirla.
¿Cómo sé si un código QR es seguro?
Mira la dirección antes de abrirla, comprueba que coincide con el sitio que dice ser y que usa HTTPS, analízala con herramientas como VirusTotal y no des datos personales ni contraseñas en páginas a las que llegues por un QR.
¿Se puede ver qué contiene un QR sin abrir el enlace?
Sí: un inspector de contenido lee el código y muestra el texto o el enlace sin entrar en la web. La herramienta de UtilsDock lo hace en tu navegador, sin subir la imagen.
¿Qué hago si he escaneado un QR sospechoso e introduje mis datos?
Cambia las contraseñas afectadas desde un dispositivo de confianza, activa la verificación en dos pasos, avisa a tu banco si diste datos bancarios y consulta con la línea 017 de INCIBE.
¿Puede alguien pegar un QR falso encima de uno legítimo?
Sí, es una de las técnicas que describe INCIBE. Comprueba que el código no es una pegatina superpuesta y que el enlace pertenece al servicio que dice ser.