Ir al contenido

¿Son seguros los códigos QR?

El código en sí no puede hacerte nada — contiene texto, no software. El riesgo vive por completo en el destino, y en que un cuadrado impreso no te da forma de verlo antes. Es un problema real, y es un problema comprobable.

En esta página

Qué puede y qué no puede hacer un código QR

Un código QR es una forma de escribir texto como patrón. Como mucho contiene unos 3.000 caracteres — ni de lejos suficiente para un programa, y de todas formas los móviles no ejecutan código venido de la cámara.

Así que un código QR no puede:

  • Instalar nada por sí solo.
  • Acceder a tus archivos, contactos o mensajes.
  • Hacer absolutamente nada sin que toques el aviso que aparece después.

Lo que sí puede hacer es llevarte a algún sitio. Ahí vive todo el riesgo real.

El riesgo de verdad: no ves el destino

Un enlace escrito te muestra paypal-secure-login.example.com antes de que hagas clic. Un código QR te muestra un cuadrado. Esa opacidad es toda la superficie de ataque.

La técnica tiene nombre — quishing, phishing por QR — y funciona por dos motivos concretos. Los códigos impresos ocultan el destino por completo. Y en un correo, un código es una imagen, que se cuela por los filtros que marcarían el mismo enlace escrito en texto.

Variantes habituales:

  • Avisos de paquete falsos — «escanea para reprogramar la entrega», con un formulario de datos de tarjeta detrás.
  • Aparcamiento y recarga — pegatinas sobre los códigos de pago legítimos de parquímetros y cargadores.
  • Correos de trabajo — «escanea para volver a autenticar tu cuenta», con una página de acceso convincente detrás.
  • Wifi falso — un código que te conecta a una red controlada por el atacante en vez de a la de la cafetería.

Cómo comprobar uno en dos segundos

Tanto iPhone como Android muestran el destino en una barra antes de abrirlo. Casi todo el mundo toca sin leerla. Leerla es toda la defensa.

  1. Lee el dominio, en concreto la parte justo antes de la primera barra suelta. En paypal.com.secure-login.xyz/verify el dominio real essecure-login.xyz, no PayPal.
  2. Desconfía de los acortadores. Un bit.ly o una redirección desconocida esconde el destino real tras otra capa.
  3. No introduzcas nunca credenciales tras un escaneo. Si un código lleva a un inicio de sesión, ciérralo y entra tú mismo en la web. Ese solo hábito derrota a casi todo el quishing.
  4. Mira el código físico. Nota si hay el borde de una pegatina. Un código que parece más nuevo o impreso de otra forma que el cartel de alrededor merece sospecha.

Dónde el escepticismo está justificado

  • Correo postal y electrónico no solicitado. Un código que llega sin haberlo pedido, sobre todo con urgencia añadida, es el patrón clásico.
  • Cualquier cosa que pida un pago o un inicio de sesión. Las organizaciones serias rara vez necesitan que te autentiques partiendo de un escaneo.
  • Terminales de pago públicos. Parquímetros y cargadores son las superficies físicas más atacadas, porque ahí el paso del pago parece normal.
  • La urgencia. «Su cuenta será cerrada» es ingeniería social, llegue por donde llegue.

Si eres tú quien hace los códigos

Puedes hacer que los tuyos resulten más fáciles de creer:

  • Apunta a tu propio dominio. Cuando la gente vea el destino en la vista previa, debería leer un nombre que reconoce — no un servicio de redirección.
  • Imprime la dirección al lado. Da a los precavidos una forma de llegar a ti sin escanear, y señala que no tienes nada que ocultar.
  • Di adónde lleva. «Escanea para ver nuestra carta» gana a un cuadrado desnudo.
  • Protege los códigos físicos. Plastifícalos o séllalos, y comprueba de vez en cuando que nadie ha pegado algo encima.
  • No mandes nunca códigos a una página de acceso. Aun de buena fe, entrena justo el hábito del que vive el quishing.

Es uno de los argumentos infravalorados a favor de los códigos estáticos. Un código que contiene tu dirección real es inspeccionable — cualquiera puede descodificarlo y ver exactamente adónde lleva. Un código que pasa por una redirección de terceros es opaco por diseño, y esa es la misma forma que el ataque.

Mantener la proporción

Los códigos QR no son peligrosos en el sentido que sugiere algún titular. Son un formato de presentación para texto, y se escanean miles de millones sin ningún daño. El riesgo es phishing corriente con un disfraz nuevo, y la defensa es la corriente: lee adónde vas antes de introducir nada.

Preguntas frecuentes

¿Puede un código QR contener un virus?

No. Un código QR contiene como mucho unos pocos miles de caracteres de texto — no puede transportar un programa. El riesgo está por completo en adónde te manda. Un código malicioso te lleva a una página que intenta robarte credenciales o lanzar una descarga; el código en sí es solo texto.

¿Cómo compruebo un código antes de abrirlo?

Tanto iPhone como Android muestran una vista previa del destino antes de abrirlo — la pequeña barra que aparece tras escanear. Lee el dominio en esa barra en vez de tocar directamente. También vale cualquier aplicación de escaneo que muestre el contenido en bruto.

¿Qué es el quishing?

Phishing mediante código QR: un código que lleva a una página de acceso falsa, normalmente de un banco, una empresa de paquetería o una cuenta de trabajo. Funciona porque un cuadrado impreso oculta el destino por completo, y porque un correo con una imagen se cuela por filtros que bloquearían el mismo enlace escrito en texto.

¿Son frecuentes las pegatinas sobre códigos reales?

Lo bastante como para mirar. Parquímetros, puntos de recarga y mesas de restaurante han sido objetivo de esto: una pegatina encima del código legítimo. Pasa el dedo para notar un borde en relieve y desconfía de un código cuya calidad de impresión no case con lo que hay alrededor.

¿Es seguro para otros un código que genero yo?

Es exactamente tan fiable como su destino. Un código estático que contiene tu propia dirección es transparente — cualquiera puede descodificarlo y ver adónde lleva. Los códigos que pasan por una redirección son opacos por diseño, y por eso hay gente que desconfía de ellos sea quien sea quien los hizo.

Crea uno que no caduque nunca

Gratis, sin cuenta y generado íntegramente en tu navegador. Tu destino va directo al patrón.

Abrir el generador

Sigue leyendo

O crea un código