
Las estafas de código QR en España suponen el 17% del total mundial: solo por detrás de EE.UU.
- A la técnica se le conoce como quishing
- Del parquímetro a la nómina falsa
El quishing en España concentra el 17% de todas las detecciones mundiales de estafas con códigos QR registradas por ESET, que sitúa esta técnica en niveles récord. Solo Estados Unidos supera esa cifra, con el 19% del total.
Escanear un cuadrado en blanco y negro se ha vuelto rutina en las terrazas, los parquímetros y los mostradores de hotel. Esa costumbre es justo lo que explotan los ciberdelincuentes, y la compañía de ciberseguridad ESET sitúa la técnica en máximos históricos en su Threat Report H1 2026.
Qué es el quishing y por qué cuesta tanto verlo
El
La diferencia con el phishing clásico está en la imagen. Un enlace de texto se puede leer y despierta sospechas antes de pulsarlo, mientras que un cuadrado de píxeles en blanco y negro no dice nada a simple vista. El enlace viaja escondido dentro de una imagen, invisible tanto para los filtros de correo como para el ojo humano.
El ataque también salta del ordenador de la oficina al teléfono personal. Ese salto esquiva de golpe las capas de seguridad de la empresa, porque el móvil rara vez está gestionado por el departamento de informática.
Dariusz Iwański, ingeniero senior de detección de ESET, lo resume en el propio informe. “Aunque no es una técnica nueva, el phishing con códigos QR está entrando en una nueva fase de automatización y escalabilidad en 2026”, escribe.
España, solo por detrás de Estados Unidos
ESET rastrea estos correos bajo la detección QRCode/Phishing desde septiembre de 2025. En el periodo analizado, cerca del 11% de todos los correos de phishing detectados por la compañía llevaban un código QR, con una media de 100.000 detecciones al mes.
El pico se registró en abril de 2026. El informe cubre de diciembre de 2025 a mayo de 2026 y no el semestre natural, aunque la serie de la gráfica de detecciones arranca en septiembre de 2025.
| Porcentaje de detecciones | |
|---|---|
| Estados Unidos | 19% |
| España | 17% |
| México | 6% |
| Reino Unido | 5% |
| Chequia, Canadá, Polonia e Italia | 3% cada uno |
Del parquímetro a la falsa nómina de empresa
En la calle, el método es una pegatina. Los atacantes tapan el código legítimo de un parquímetro, de una bicicleta de alquiler compartido o de la mesa de un restaurante con otro impreso que apunta a su propia web.
También circulan multas de aparcamiento falsas y avisos de peajes pendientes. Quien escanea para pagar la supuesta sanción entrega los datos de su tarjeta a una página clonada. La OCU alertó el pasado 28 de julio de pegatinas con QR falso pegadas sobre documentos que simulan multas de la DGT en los parabrisas de los coches, con el mismo objetivo: robar los datos bancarios de quien escanea para pagar.
Por correo, el señuelo más frecuente es la comunicación interna de recursos humanos. Los mensajes fingen tratar sobre nóminas o beneficios sociales, añaden un componente de urgencia y llegan personalizados con el nombre del destinatario.
Microsoft cuantificó el crecimiento en su informe del primer trimestre de 2026. El phishing con códigos QR pasó de 7,6 millones de ataques en enero a 18,7 millones en marzo, un 146% más a lo largo del trimestre. Es el vector de ataque por correo que más rápido crece en su telemetría.
El interés no se limita al fraude común. El FBI emitió una alerta en enero de 2026 por el uso de códigos QR maliciosos en campañas de Kimsuky, grupo de ciberespionaje alineado con Corea del Norte.
Seis comprobaciones antes de escanear un QR
- Mirar antes de escanear: que el código esté en un sitio de confianza no significa que sea el original.
- Buscar la pegatina: un borde levantado, un papel torcido o un adhesivo sobre la superficie impresa delatan la manipulación.
- Leer la dirección web: si el móvil muestra vista previa del enlace, hay que revisar erratas en el dominio y desconfiar de las direcciones acortadas.
- No introducir datos de pago: mejor cerrar el navegador y entrar al servicio escribiendo la dirección a mano o desde su aplicación oficial.
- Verificar por otro canal: ante un correo con QR que reclama una acción urgente, conviene llamar o escribir al supuesto remitente fuera de ese hilo, además de denunciar ante el INCIBE a través del 017.
- Desactivar la apertura automática de enlaces al escanear QR: en iOS, Ajustes > Cámara > desactivar “Escanear códigos QR”; en Android, ajustes de Google Lens > desactivar “Abrir URL automáticamente”.
Últimas noticias









