Guía

¿Son seguros los códigos QR? Riesgos reales y cómo protegerte

La respuesta honesta tiene dos partes. El código en sí es inofensivo: no es un programa, es un dibujo que codifica texto. Pero como te lleva a sitios sin que veas el enlace de antemano, se ha convertido en una herramienta cómoda para engañar a la gente. Aquí está lo que sí puede pasar, y las tres comprobaciones que lo evitan casi todo.

Lo que un código QR no puede hacer

Conviene quitar miedos infundados antes que nada. Un código QR no ejecuta nada. No es una aplicación, no contiene código de programa y no puede acceder a tu móvil. Lo único que guarda es texto: una dirección web, unos datos de contacto, el nombre de una red wifi.

Cuando lo escaneas, tu móvil lee ese texto y te ofrece hacer algo con él: abrir un enlace, guardar un contacto, conectarse a una red. Y ahí está la clave: te lo ofrece, no lo hace solo. Ese momento en el que aparece la dirección en pantalla, antes de que toques nada, es tu barrera de seguridad.

Así que no, un código QR de un cartel no puede instalarte un virus por el hecho de mirarlo con la cámara.

Lo que sí puede pasar

Todos los riesgos reales están en el destino. Los cuatro habituales:

1. La página falsa

Es el fraude principal, y tiene nombre propio: quishing, de QR y phishing. El código te lleva a una web que imita a la de tu banco, a la de Correos, a la de la Dirección General de Tráfico o a la de un servicio conocido. Te pide usuario y contraseña, o los datos de la tarjeta para pagar «una tasa pendiente». Todo lo que escribas va directo al estafador.

Funciona bien precisamente porque el QR oculta la dirección: en un correo sospechoso puedes pasar el ratón por encima del enlace y ver a dónde va; en un cuadrado impreso, no.

2. La pegatina encima de la buena

El truco más simple y el más extendido. El estafador imprime su código en una pegatina y la pega encima del código legítimo. Los sitios donde más ocurre:

3. La descarga

El código lleva a una página que te ofrece «la aplicación necesaria» para continuar. La descarga y la instalación las tienes que autorizar tú, paso a paso, saltándote varios avisos del sistema. Ninguna empresa seria te pide instalar una aplicación desde un código QR de la calle.

4. El wifi falso

Un código que te conecta a una red controlada por otra persona, desde la que puede ver parte de tu tráfico. Es menos frecuente que los anteriores, pero existe en sitios de mucho paso como aeropuertos y estaciones.

Las tres comprobaciones que lo evitan casi todo

Antes de tocar el aviso de la cámara

1. Lee la dirección. Mira el dominio, la parte antes de la primera barra. ¿Es el que esperas? Si escaneas algo de tu banco, tiene que salir el dominio de tu banco, no uno parecido con una letra cambiada ni un acortador raro.

2. Mira la pegatina. ¿Está pegada encima de otra? ¿Tiene los bordes levantados, el papel distinto, la impresión peor que el resto del cartel? Pasa el dedo: se nota.

3. Desconfía de lo que te pidan. Si nada más entrar te piden contraseña, datos de tarjeta o instalar algo, cierra. Ninguna gestión legítima empieza así desde un código de la calle.

Señales de alarma cuando ya has abierto

Si crees que has picado

Si eres tú quien pone los códigos

Tienes dos responsabilidades, y una de ellas casi nadie la cumple:

En resumen

Los códigos QR no son peligrosos: son transparentes de más, en el sentido de que no puedes ver a dónde llevan hasta que los escaneas. Pero tu móvil ya te da esa información antes de abrir nada, y leerla es un segundo. Con ese segundo, y con mirar si la pegatina está pegada encima de otra, te ahorras el 99 % de los problemas.

Los códigos que genera esta herramienta son estáticos y apuntan directamente a la dirección que tú escribes: no pasan por ningún servidor intermedio, así que quien los escanee verá tu dominio y no el mío. Puedes leer por qué está hecha así.

Sigue por aquí

Todas las guías