Microsoft informó que en el primer trimestre de 2026 las estafas mediante códigos QR aumentaron 146%, superando los 15 millones de intentos detectados a nivel mundial. En marzo la compañía registró 18,7 millones de ataques, frente a 7,6 millones en enero, y contabilizó alrededor de 8.300 millones de amenazas de phishing en el mismo periodo.
Cifras que alarman
El crecimiento de este tipo de fraude coincide con la masiva adopción de QR en menús de restaurantes, pagos de estacionamiento y servicios turísticos. Según el informe de Barracuda, el 70% de los PDFs maliciosos analizados contenían códigos QR que redirigían a sitios de phishing, y el 56% de los documentos sospechosos en Microsoft 365 incluían esta técnica. Los códigos insertados en correos electrónicos aumentaron 336% en marzo de 2026.
¿Qué es el “quishing”?
El término “quishing” describe la práctica de ocultar la URL detrás de un código QR, obligando al usuario a escanear antes de saber a dónde lo llevará. Al hacerlo desde un móvil, el fraude escapa a los filtros de seguridad corporativos, facilitando el robo de credenciales y datos financieros.
"Ya no basta con enseñar al usuario a no hacer clic en un enlace sospechoso. El phishing está evolucionando hacia formatos que eliminan precisamente ese enlace de nuestra vista", afirmó Andrés Cartes Guilarte, consultor de Cultura de Ciberseguridad de Áudea.
Casos reales y sectores vulnerables
Un informe del INCIBE de agosto de 2026 describió a una cliente que, al escanear el QR de un menú, activó una suscripción premium no solicitada. Restaurantes, comercios, transportes y estacionamientos son los entornos donde más se están insertando estos códigos. Datos de QR TIGER indican que cerca del 75% de los restaurantes del planeta ya usan QR para sus menús, y su uso en marketing creció 323% entre 2021 y 2023.
Cómo protegerse
Expertos recomiendan dedicar al menos 30 segundos a verificar la procedencia del código antes de escanear, sobre todo cuando se trata de pagos o acceso a servicios. Nubank sugiere inspeccionar visualmente el entorno y, de ser posible, solicitar la URL al establecimiento.
En conclusión, la proliferación de códigos QR en la vida cotidiana ha abierto una nueva vía para el phishing, y la prevención ahora depende de la cautela del usuario antes de pulsar el escáner.