Qué puede y qué no puede hacer un código QR
Un código QR es una forma de escribir texto como patrón. Como mucho contiene unos 3.000 caracteres — ni de lejos suficiente para un programa, y de todas formas los móviles no ejecutan código venido de la cámara.
Así que un código QR no puede:
- Instalar nada por sí solo.
- Acceder a tus archivos, contactos o mensajes.
- Hacer absolutamente nada sin que toques el aviso que aparece después.
Lo que sí puede hacer es llevarte a algún sitio. Ahí vive todo el riesgo real.
El riesgo de verdad: no ves el destino
Un enlace escrito te muestra paypal-secure-login.example.com antes de que hagas clic. Un código QR te muestra un cuadrado. Esa opacidad es toda la superficie de ataque.
La técnica tiene nombre — quishing, phishing por QR — y funciona por dos motivos concretos. Los códigos impresos ocultan el destino por completo. Y en un correo, un código es una imagen, que se cuela por los filtros que marcarían el mismo enlace escrito en texto.
Variantes habituales:
- Avisos de paquete falsos — «escanea para reprogramar la entrega», con un formulario de datos de tarjeta detrás.
- Aparcamiento y recarga — pegatinas sobre los códigos de pago legítimos de parquímetros y cargadores.
- Correos de trabajo — «escanea para volver a autenticar tu cuenta», con una página de acceso convincente detrás.
- Wifi falso — un código que te conecta a una red controlada por el atacante en vez de a la de la cafetería.
Cómo comprobar uno en dos segundos
Tanto iPhone como Android muestran el destino en una barra antes de abrirlo. Casi todo el mundo toca sin leerla. Leerla es toda la defensa.
- Lee el dominio, en concreto la parte justo antes de la primera barra suelta. En
paypal.com.secure-login.xyz/verifyel dominio real essecure-login.xyz, no PayPal. - Desconfía de los acortadores. Un
bit.lyo una redirección desconocida esconde el destino real tras otra capa. - No introduzcas nunca credenciales tras un escaneo. Si un código lleva a un inicio de sesión, ciérralo y entra tú mismo en la web. Ese solo hábito derrota a casi todo el quishing.
- Mira el código físico. Nota si hay el borde de una pegatina. Un código que parece más nuevo o impreso de otra forma que el cartel de alrededor merece sospecha.
Dónde el escepticismo está justificado
- Correo postal y electrónico no solicitado. Un código que llega sin haberlo pedido, sobre todo con urgencia añadida, es el patrón clásico.
- Cualquier cosa que pida un pago o un inicio de sesión. Las organizaciones serias rara vez necesitan que te autentiques partiendo de un escaneo.
- Terminales de pago públicos. Parquímetros y cargadores son las superficies físicas más atacadas, porque ahí el paso del pago parece normal.
- La urgencia. «Su cuenta será cerrada» es ingeniería social, llegue por donde llegue.
Si eres tú quien hace los códigos
Puedes hacer que los tuyos resulten más fáciles de creer:
- Apunta a tu propio dominio. Cuando la gente vea el destino en la vista previa, debería leer un nombre que reconoce — no un servicio de redirección.
- Imprime la dirección al lado. Da a los precavidos una forma de llegar a ti sin escanear, y señala que no tienes nada que ocultar.
- Di adónde lleva. «Escanea para ver nuestra carta» gana a un cuadrado desnudo.
- Protege los códigos físicos. Plastifícalos o séllalos, y comprueba de vez en cuando que nadie ha pegado algo encima.
- No mandes nunca códigos a una página de acceso. Aun de buena fe, entrena justo el hábito del que vive el quishing.
Es uno de los argumentos infravalorados a favor de los códigos estáticos. Un código que contiene tu dirección real es inspeccionable — cualquiera puede descodificarlo y ver exactamente adónde lleva. Un código que pasa por una redirección de terceros es opaco por diseño, y esa es la misma forma que el ataque.
Mantener la proporción
Los códigos QR no son peligrosos en el sentido que sugiere algún titular. Son un formato de presentación para texto, y se escanean miles de millones sin ningún daño. El riesgo es phishing corriente con un disfraz nuevo, y la defensa es la corriente: lee adónde vas antes de introducir nada.