5 Formas de Defenderse de Códigos QR Falsos
Dónde Se Esconden los QR Falsos
El phishing por QR (quishing) se ha disparado desde 2023. El método es simple: pegar un QR falso sobre uno real. Parquímetros, mesas de restaurantes y folletos por correo son objetivos comunes. El FBI emitió una advertencia formal en 2022.
Defensa 1: Siempre Verifica la URL
Tanto iPhone como Android muestran una vista previa de la URL. Verifica tres cosas: dominio correcto, HTTPS, y longitud razonable. Si algo parece sospechoso, cierra el navegador.
Defensa 2: Detecta Pegatinas Superpuestas
La mayoría de QR falsos físicos son pegatinas sobre los originales. Busca bordes irregulares, calidad de impresión diferente o esquinas despegadas. Toca físicamente el QR en lugares públicos.
Defensa 3: No Ingreses Datos de Pago vía QR
Si una página escaneada pide números de tarjeta o contraseñas, sospecha fraude. Los servicios legítimos procesan pagos dentro de sus apps dedicadas.
Defensa 4: Deja que la Máquina Compruebe el Destino del Enlace
La defensa 4 consiste en usar comprobaciones automáticas del destino. Las apps de seguridad del móvil y las protecciones integradas en navegadores y sistemas operativos comparan la URL que vas a abrir con listas de sitios fraudulentos ya conocidos y avisan cuando hay coincidencia. Comprobar una vez que esa protección está activada añade una barrera más antes de llegar a un sitio falso. Eso sí, la comparación presupone que el sitio ya fue denunciado y catalogado: los sitios fraudulentos se crean y desaparecen en pocos días, así que uno recién creado pasa sin ser detectado y la ausencia de aviso no prueba que sea seguro. La comprobación automática es la última red y solo sirve junto con las revisiones visuales de las defensas 1 a 3.
Defensa 5: Denuncia los Códigos Sospechosos
La defensa 5 consiste en denunciar los QR sospechosos. Si encuentras en un lugar público un código pegado claramente después, avisa primero a quien gestiona la instalación: es quien tiene autoridad para retirarlo, y un solo aviso puede evitar la pérdida de la siguiente persona aunque tú no hayas sufrido daño. Una foto que muestre dónde estaba pegado acelera esa comprobación. En Japón, las consultas no urgentes se atienden en el número nacional de consulta policial (#9110), que conecta con la oficina de consultas de la jefatura policial de la zona desde la que llamas, mientras que el 110 sigue siendo el número de emergencias por delitos y accidentes. Las consultas sobre ciberdelincuencia las atienden las oficinas de cada policía prefectural, y el Consejo Antiphishing de Japón publica un formulario de denuncia de sitios falsos.
Códigos que No Puedes Juzgar a la Vista y el Hábito de Comprobar con Calma
Lo que hace problemático un código QR falso es que el genuino y el falso no pueden distinguirse en absoluto por la apariencia. De un patrón en blanco y negro, no puedes conocer su destino antes de escanear. Con una URL escrita en texto, a veces puedes notar puntos sospechosos, pero con un patrón no puedes captar una pista. Por eso precisamente el lado atacante abusa de la propiedad de que el contenido del código es invisible. Como no puedes juzgar por la apariencia, tener el hábito de comprobar la información mostrada justo después de escanear se vuelve más importante que nada para prevenir el daño.
Gran parte del daño de los códigos falsos nace de operar con pánico. Cuando te encuentras con una orientación que genera ansiedad, como completa el trámite ahora mismo, ese es precisamente el momento en que es importante detenerse. ¿La URL mostrada es realmente la de la organización prevista? ¿Te están pidiendo de repente introducir información personal o de pago? Si compruebas cada cosa con calma, pueden evitarse muchos peligros. Si sientes aunque sea un poco que algo no encaja, vuelve a comprobar por tu cuenta desde la app o el mostrador oficiales. Esta cautela es una actitud imprescindible para protegerte de tácticas ingeniosas.