Instagram
TikTok
X (Twitter)
Facebook
Roams Logo
Paquetes de Amazon y Temu junto a una puerta, ejemplo de estafa brushing.
Consumo

No has comprado nada y te llega un paquete de Amazon o Temu: puede llevar un QR que roba tus datos

  • La Policía Nacional avisa: no escanees el código y revisa si tus datos se han filtrado
Jesús Hoyos
Jesús Hoyos
Icono rrss X
Icono rrss Whatsapp
Icono comentarios

Recibir un paquete de Amazon o Temu que nunca has pedido no es un error de reparto: es el primer paso de una estafa conocida como brushing que el Servicio de Inspección Postal de Estados Unidos (USPIS) lleva años vigilando. El vendedor que lo envía solo busca publicar una reseña falsa a tu nombre para inflar la reputación de su tienda. La variante más reciente añade una tarjeta con código QR que, si la escaneas, te lleva a una web pensada para robarte datos personales.

El mecanismo es siempre el mismo. Un vendedor crea una cuenta en una plataforma de comercio electrónico y consigue direcciones postales reales, normalmente a partir de filtraciones de datos que circulan por internet.

Con esa dirección, registra un pedido a tu nombre y te envía un producto barato. En cuanto el sistema de la plataforma marca el paquete como entregado, el vendedor publica en tu nombre una reseña positiva de cinco estrellas.

Esa reseña le sirve para figurar como “comprador verificado”, lo que mejora su posición en los resultados de búsqueda y da credibilidad a su tienda ante compradores reales que sí van a pagar por sus productos.

Las señales que delatan un envío de este tipo

Los paquetes de brushing comparten casi siempre las mismas características: artículos económicos, de peso y tamaño reducidos, y sin remitente identificable o con una dirección de remitente genérica que no lleva a ningún sitio.

  • Ningún pedido reciente: te llega un paquete aunque no hayas comprado nada últimamente en esa plataforma.
  • Producto de bajo coste: bisutería, accesorios de plástico o pequeña electrónica sin marca reconocible.
  • Falta el remitente: la caja no indica con claridad quién la envía, o solo aparece el nombre de un tercero.
  • Notificaciones inesperadas: recibes avisos de entrega de un pedido que no reconoces haber realizado.

La variante con código QR que busca robar datos

USPIS documenta desde 2025 una evolución del brushing que añade una tarjeta impresa con un código QR dentro del paquete. El texto que la acompaña invita a escanearla para “saber quién envía el regalo” o para obtener más información sobre el producto.

Al escanear el código, la víctima llega a una web que imita el aspecto de un banco, un organismo oficial o cualquier otra institución de confianza. Esa página falsa está diseñada para robar contraseñas, números de tarjeta u otros datos personales, una técnica que se conoce como quishing.

La Policía Nacional española ha alertado de esta misma variante en sus redes sociales, con un matiz adicional: en algunos casos, el código QR no lleva a una web de phishing sino que provoca la descarga de malware en el móvil sin que la víctima lo note.

Qué hacer si te llega un paquete que no pediste

Ni USPIS ni la Policía Nacional obligan a devolver nada. La Comisión Federal de Comercio de Estados Unidos (FTC) recuerda que la ley no exige pagar por mercancía no solicitada ni asumir el coste de su devolución.

“Hagas lo que hagas, no pagues por él y no caigas en el timo. Si no pediste el paquete, no tienes que devolverlo ni pagarlo”, explicó la inspectora postal Andrea Avery, del Servicio de Inspección Postal de Estados Unidos.

  • No escanees el código QR ni accedas a los enlaces o webs que mencione cualquier tarjeta incluida en el paquete.
  • No pagues por el envío ni entregues datos personales si alguien te llama reclamando un pago pendiente por él.
  • Revisa tus cuentas en la plataforma de la que procede el paquete para descartar pedidos que no hayas hecho tú.
  • Cambia tus contraseñas y activa la verificación en dos pasos si sospechas que tus datos se han filtrado.
  • Denuncia el paquete a la propia plataforma (Amazon tiene un formulario específico, “Denunciar paquete no deseado”) y pide que se retire cualquier reseña falsa publicada a tu nombre.
  • Avisa a las autoridades si el contenido te resulta sospechoso, especialmente si se trata de semillas, líquidos o sustancias sin identificar.

El Instituto Nacional de Ciberseguridad (INCIBE) añade dos comprobaciones útiles para cualquier usuario en España: revisar en herramientas de consulta de filtraciones si el propio correo ha aparecido en alguna brecha de datos, y hacer una búsqueda del propio nombre en internet para ver qué información personal circula ya de forma pública.

Cuando el brushing va más allá de una reseña falsa

El riesgo real no es el producto que llega gratis, sino la confirmación de que tu dirección postal está activa y habitada. Esa información alimenta después otros fraudes más serios, desde la suplantación de identidad hasta el robo físico del propio paquete antes de que el destinatario llegue a recogerlo.

En 2023, varios militares de las Fuerzas Armadas de Estados Unidos recibieron relojes inteligentes que no habían pedido. Tras analizarlos, todo apuntaba a que podían usarse como herramienta de espionaje, un caso que muestra hasta dónde puede llegar esta práctica cuando el objetivo deja de ser una simple reseña falsa.

Comentarios

Tu opinión nos importa. ¡Cuéntanos!
CTA acción
Comentar
CTA acción
Comparte tu opinión
¡Gracias por tu comentario!
CTA acción
Comentar