¿Es seguro el código QR por sí mismo? ¿Dónde están los verdaderos riesgos?

El código QR no es un software malicioso; simplemente es una forma de codificar información en un gráfico. Al ser escaneado por un teléfono, puede abrir un sitio web, mostrar texto, iniciar un proceso de pago o realizar otras acciones. Lo que realmente se debe tener en cuenta es que el destino al que apunta el código QR puede no ser seguro. El FBI ha advertido que los delincuentes pueden alterar códigos QR físicos, redirigiendo a los usuarios hacia sitios maliciosos que roban información de inicio de sesión o financiera. (ic3.gov) Esta es también la razón por la cual los códigos QR son especialmente susceptibles de ser utilizados. Cuando los usuarios ven un código QR asociado a un restaurante familiar, un parqueo, un paquete o el logotipo de una empresa, tienden a confiar en la situación en la que se encuentran en lugar de verificar la URL a la que realmente apunta el código QR. El acto de escanear es muy simple, pero puede llevar al usuario a la siguiente etapa del ataque. Así que al juzgar si un código QR es seguro, lo que realmente hay que comprobar no es la apariencia del código QR, sino a dónde se va después de escanearlo, qué se te pide hacer y si esa solicitud tiene

¿Por qué es difícil juzgar un código QR falso por su apariencia?

Lo peculiar del código QR es que los usuarios a menudo tienen dificultad para deducir qué URL contiene solo con su patrón en blanco y negro. Incluso si un atacante coloca un código QR sobre un cartel, notificación de pago o paquete que parecen muy profesionales, los usuarios normales tienen dificultades para confirmar visualmente si ha sido alterado. Esto hace que el código QR sea ideal para ser usado junto con la ingeniería social tradicional. Los atacantes pueden crear una situación que parece creíble y luego incluir el código QR, por ejemplo, alegando que la factura necesita ser pagada de nuevo, que un paquete necesita ser confirmado, que se debe pagar estacionamiento o que se requiere validar la cuenta. La FTC ha señalado que los ataques de phishing a menudo utilizan nombres de marcas familiares, logotipos y mensajes urgentes para establecer credibilidad, pidiendo a los usuarios que hagan clic en enlaces o proporcionen información sensible. Más problemático aún es que los códigos QR maliciosos no necesariamente aparecen en mensajes en línea. El FBI también ha advertido recientemente sobre un tipo de estafa que utiliza paquetes no solicitados acompañados de códigos QR, donde

¿Cuáles son las pantallas más alarmantes al escanear un código QR?

Al escanear un código QR, lo que realmente se debe tener en cuenta son el sitio web y las solicitudes que aparecen después. Si solo se abre una página de información convencional, el riesgo puede ser relativamente bajo; pero si inmediatamente después de escanear se solicita iniciar sesión, pagar, ingresar datos de tarjeta de crédito o descargar una aplicación, deberías detenerte y verificar. Particularmente las siguientes situaciones merecen unos segundos adicionales de revisión:

  • La URL no es exactamente la que esperarías del sitio de la marca que usas.
  • La URL solo tiene una o dos letras de diferencia y se parece mucho a la del sitio oficial.
  • La página solicita que vuelvas a ingresar contraseñas de cuentas de Google, Microsoft, Apple o bancos.
  • El sitio pide información sobre tarjetas de crédito, códigos de verificación u otros datos financieros.
  • El código QR te pide descargar una aplicación que originalmente no necesitabas instalar.
  • La página usa un temporizador de cuenta regresiva u otros métodos para pedirte actuar de inmediato.

El FBI recomienda que después de escanear un código QR, se revise la URL para confirmar que el dominio es el servicio real que deseas usar; si necesitas descargar una aplicación, no instales directamente desde la página que te proporciona el código QR, sino que deberías usar fuentes confiables como la App Store oficial o Google Play.

¿Cuáles son los mayores riesgos de los códigos QR de pagos, estacionamiento y Wi-Fi?

Los riesgos asociados con los códigos QR en escenarios de pago son especialmente preocupantes, ya que una vez que un usuario realiza el pago, puede ser más difícil recuperar los fondos que detener un inicio de sesión fraudulento. El FBI ha advertido que los criminales pueden alterar códigos QR, redirigiendo a los usuarios que deberían estar yendo a un proceso de pago legítimo hacia un sitio web controlado por el atacante o enviando el pago a un destinatario incorrecto. (ic3.gov) El pago de estacionamiento también es un escenario donde los usuarios tienden a bajar la guardia. Generalmente, los usuarios están presionados por el tiempo y solo quieren realizar el pago rápidamente, por lo tanto, pueden escanear directamente cualquier código QR que encuentren en equipos de estacionamiento, anuncios o en otras ubicaciones. Si el código QR ha sido sustituido, un usuario puede no darse cuenta de que el sitio no es el servicio original hasta que complete el pago. Los códigos QR de Wi-Fi representan otro tipo de riesgo. No necesariamente causan pérdidas económicas directas, pero si un usuario es llevado a una página de inicio de sesión falsa, aún podría ser requerido que proporcione su

Una escena de seguridad cibernética realista donde un código QR dirige a los usuarios a una página de inicio de sesión de marca falsa.

¿Qué pueden verificar los usuarios comunes antes de escanear un código QR?

No es necesario tener conocimientos especializados en seguridad cibernética para desarrollar un conjunto simple de hábitos de seguridad al usar códigos QR. Lo más importante es no considerar "escanear" como sinónimo de "confiar". Si el código QR proviene de un correo electrónico, mensaje de texto, paquete o publicación en redes sociales desconocidas, pregúntate por qué necesitas escanearlo. Si no iniciaste la acción relacionada y de repente recibes un código QR que pide un pago, inicio de sesión o verificación, deberías confirmar a través del sitio web oficial o la aplicación en lugar de seguir el proceso que te ofrece el mensaje. Si es un código QR físico, también puedes observar si parece estar cubierto con otra etiqueta. El FBI advierte especialmente que los criminales pueden sobreponer códigos QR maliciosos sobre códigos QR legítimos, por lo que los códigos QR en entornos físicos tampoco deben ser totalmente confiables. Para las operaciones importantes, puedes adoptar un enfoque más conservador:

  1. Primero, al escanear, verifica la URL completa, no inicies sesión de inmediato.
  2. Cuando necesites hacer un pago, prioritiza usar la aplicación oficial o ingresar manualmente la URL conocida.
  3. Cuando necesites descargar una aplicación, dirígete a la App Store o Google Play.
  4. Si el mensaje afirma provenir de un banco, comercio en línea u otra plataforma, verifica de nuevo usando canales oficiales.
  5. Siempre que se requiera proporcionar contraseñas, códigos de verificación o datos financieros, detente y verifica la fuente.

Estos pasos pueden parecer que solo demandan unos segundos adicionales, pero para las estafas de códigos QR, esos pocos segundos a menudo son la diferencia entre el éxito o fracaso del ataque.

Preguntas frecuentes sobre estafas de códigos QR y Quishing

¿Es posible que escanear un código QR y no ingresar datos aún represente riesgos?

Es posible, pero el riesgo depende de lo que sucedió después de escanear. Si solo abriste una página web y la cerraste inmediatamente, generalmente no significa que tu información de cuenta o financiera ya ha sido comprometida; pero si la página te indujo a descargar una aplicación desconocida, otorgar permisos, o se aprovechó de vulnerabilidades en el navegador y dispositivo, la situación podría ser diferente. El FBI ha advertido que los códigos QR maliciosos, además de robar información de inicio de sesión y financiera, también pueden ser usados para inducir a los usuarios a descargar malware. Por lo tanto, después de escanear el código QR incorrecto, no solo debes preocuparte por haber ingresado la contraseña; también deberías recordar si descargaste alguna aplicación, otorgaste permisos, o completaste otras acciones sensibles en la página. Si solo abriste brevemente la página y no realizaste ninguna acción adicional, generalmente no necesitas entrar en pánico, pero aún así puedes revisar el historial de descargas del navegador y la actividad reciente del dispositivo.

¿Cómo determinar si el sitio al que dirige un código QR es falso?

El primer punto a revisar es la URL, no cómo se ve el sitio. Los atacantes pueden copiar el logotipo, colores y diseño de páginas de marcas conocidas, así que un sitio que se parece visualmente a Google, Microsoft, PayPal o un banco puede no ser el oficial en absoluto. Presta especial atención a las diferencias ortográficas en el nombre de dominio, como agregar o faltarle una letra, o usar un nombre muy similar al de la marca oficial. El FBI recomienda verificar que la URL después de escanear sea la del sitio legítimo esperado, prestando especial atención a posibles errores ortográficos o diferencias sutiles en dominios maliciosos. Si el código QR pide un inicio de sesión o un pago, es mejor cerrar la página y usar la aplicación oficial que conoces o ingresar manualmente una URL conocida para completar la operación.

Si accidentalmente escaneaste un código QR de phishing, ¿qué deberías hacer primero?

Si escaneaste y encontraste una URL sospechosa, pero no ingresaste información, descargaste aplicaciones o completaste un pago, simplemente cierra la página y luego verifica si tu navegador descargó algún archivo. Si ya ingresaste nombre de usuario y contraseña, debes cambiar inmediatamente tu contraseña a través de un sitio oficial de confianza y revisar si hay inicios de sesión inusuales en tu cuenta. Si proporcionaste información financiera o completaste un pago, contacta de inmediato a tu banco, compañía de tarjeta de crédito o servicio de pago relacionado, explicando que puedes estar involucrado en una estafa y preguntando si es posible detener o gestionar la transacción. Si involucra delitos cibernéticos, también puedes presentar un informe ante el Centro de Quejas de Delitos en Internet del FBI (IC3). El FBI recomienda mantener los detalles relacionados con el evento, incluidos sitios web, números de teléfono, mensajes, aplicaciones descargadas e información de autorización.

Una conclusión clave: el código QR no implica seguridad. Primero verifica la URL y la solicitud de acciones después de escanear, antes de decidir iniciar sesión, hacer un pago o descargar.