Cómo denunciar un código QR malicioso
¿Has encontrado un código QR fraudulento por ahí? Así es como denunciarlo a las personas adecuadas y ayudar a proteger a los demás.
¿Has encontrado un código QR malicioso — una pegatina sobre un parquímetro, un código dudoso en un correo, una solicitud de pago fraudulenta? Denunciarlo bien ayuda a que lo retiren, avisa a otras personas y da a los investigadores un rastro que seguir. Aquí tienes una guía tranquila y práctica para conservar las pruebas y avisar a las personas adecuadas. 🐾
Cuando detectas un código QR fraudulento, el instinto es pasar de largo y olvidarlo. Pero unos minutos de denuncia pueden proteger a la siguiente persona que escanee, hacer que un local retire una pegatina maliciosa y aportar datos de fraude a quienes rastrean estos esquemas. Esta guía repasa qué hacer, en orden, hayas caído o no en la estafa.
Primero: ¿estás tú o están tus cuentas en riesgo?
Antes de denunciar, atiende cualquier daño inmediato. Si introdujiste información o enviaste dinero:
- Contraseñas: cambia de inmediato la contraseña afectada, y también donde la hayas reutilizado. Activa la autenticación multifactor.
- Datos de tarjeta o banco: contacta con tu banco de inmediato para bloquear la tarjeta y vigilar posibles fraudes.
- Criptomonedas: detén cualquier transferencia adicional y reúne los detalles de la transacción — consulta códigos QR y estafas de criptomonedas.
- Una aplicación o archivo descargado: elimínalo y ejecuta un análisis de seguridad; mantén tu teléfono actualizado.
Una vez que estés a salvo, pasa a conservar las pruebas y denunciar.
Paso 1: conserva las pruebas
Unas buenas pruebas hacen que una denuncia sea accionable. Captura lo que puedas antes de que algo cambie:
| Situación | Qué capturar |
|---|---|
| Pegatina o superposición física | Fotos del código en su sitio, del cartel que lo rodea y de la ubicación; anota el punto exacto |
| Correo o mensaje | No lo borres; anota la dirección del remitente y conserva las cabeceras completas si es posible |
| El enlace de destino | La URL decodificada (haz una captura de la vista previa) — pero no introduzcas ningún dato en la página |
| Pago o criptomonedas | La dirección, el importe, la hora y cualquier ID de transacción |
| Cualquier correspondencia | Capturas de los mensajes, nombres y números de teléfono utilizados |
Leer y registrar el destino es más fácil con un escáner que te permita escanear un código de forma segura y muestre el enlace real sin abrirlo. Captura la URL; no interactúes con la página. Para ayudarte a interpretar lo que ves, consulta códigos QR y URL maliciosas.
Fotografía primero, denuncia después. Una prueba que muestra la pegatina en su sitio y el enlace al que llevaba es mucho más útil que una descripción de memoria.
Paso 2: avisa al local o a la marca suplantada
La forma más rápida de frenar el daño suele ser avisar a quien sea dueño del lugar o de la marca que se está suplantando.
- Superposiciones físicas: avisa al negocio, al operador del aparcamiento o al administrador de la propiedad allí mismo si puedes, y no retires tú la pegatina — quizá quieran conservarla. Consulta ataques con pegatinas QR.
- Empresas suplantadas: los bancos, las empresas de mensajería y los grandes servicios suelen tener un contacto para "denunciar phishing" o fraude. Usa la dirección de su web oficial — accede escribiendo la dirección conocida, no a través del mensaje sospechoso.
- Códigos del lugar de trabajo: reenvía los correos sospechosos a tu equipo de TI o seguridad, o usa el botón de denunciar phishing de tu cliente de correo. Esto se trata en códigos QR en correos de phishing.
Paso 3: denuncia a los organismos de protección al consumidor y antifraude
Todos los países tienen organizaciones que recogen denuncias de estafas y fraude. No necesitas conocer el nombre exacto del organismo — buscar "denunciar una estafa" junto con tu país te llevará al organismo oficial. En general, busca:
- Servicios nacionales de denuncia de fraude o ciberdelincuencia — el punto central para estafas y fraude en línea de tu país.
- Agencias de protección al consumidor — que hacen seguimiento de prácticas engañosas y tendencias de estafas.
- Reguladores financieros o el equipo de fraude de tu banco — si hubo dinero o datos de tarjeta de por medio.
- Policía local — en especial ante una superposición física en un lugar público concreto, o cuando hayas perdido dinero.
Aporta las pruebas que conservaste: las fotos, el enlace decodificado, los datos del remitente y cualquier importe. Cuanto más concreta sea la denuncia, más útil resulta.
Paso 4: denuncia a las plataformas correspondientes
Las estafas digitales suelen apoyarse en servicios legítimos, que normalmente quieren que se denuncien:
- Proveedores de correo — usa "denunciar phishing" para que los filtros mejoren para todos.
- Apps de mensajería y redes sociales — denuncia el mensaje o la cuenta fraudulenta.
- El servicio de alojamiento o acortador — muchos permiten denunciar una URL abusiva, lo que puede lograr que se retire la página maliciosa.
- Tiendas de aplicaciones — si el código empujaba una app falsa, denuncia la ficha.
- Exchanges de criptomonedas — si hubo una cartera o un exchange de por medio, denuncia la dirección.
Paso 5: avisa a otras personas
Los avisos discretos y prácticos ayudan a quienes te rodean:
- Avisa a amigos, familiares o compañeros que puedan toparse con la misma estafa, sobre todo en un lugar de trabajo o barrio compartido.
- Si era una superposición pública, una nota a un grupo comunitario local puede llevar a otros a revisar ese parquímetro o cargador.
- Comparte la lección general, sin alarmismo: previsualiza el enlace, verifica la fuente, no actúes bajo presión.
¿Qué información debe incluir una buena denuncia?
| Incluye | Por qué |
|---|---|
| Dónde y cuándo lo encontraste | Ayuda a localizar y retirar superposiciones físicas |
| La URL de destino decodificada | Permite a investigadores y proveedores actuar sobre la página maliciosa |
| Fotos o capturas de pantalla | Pruebas concretas difíciles de rebatir |
| Qué pedía la estafa | Aclara el tipo de fraude |
| Cualquier pérdida y detalles de la transacción | Necesarios para el seguimiento financiero y penal |
El panorama general
Denunciar un código malicioso rara vez resulta dramático, pero es realmente así como se acaba con estas estafas — una pegatina retirada aquí, un dominio bloqueado allá, un patrón detectado por investigadores de fraude. No solo te proteges a ti mismo; haces que el entorno sea un poco más seguro para todos los que escaneen después de ti. Para afinar tu instinto a la hora de detectar códigos maliciosos de entrada, vuelve a nuestra lista de comprobación de seguridad de códigos QR y a nuestra explicación sobre qué es el quishing. Y cuando necesites códigos propios, puedes crear un código QR gratis que apunte abiertamente a tu enlace real — de los honestos, esos que nunca hay que denunciar.
Preguntas frecuentes
¿A quién debo denunciar un código QR malicioso?
Empieza por quien sea dueño del lugar o de la marca suplantada, y luego denuncia al servicio antifraude o de ciberdelincuencia de tu país y a cualquier plataforma implicada (proveedor de correo, tienda de aplicaciones o servicio de alojamiento). Si hubo dinero de por medio, contacta también con tu banco y la policía.
¿Debo retirar una pegatina fraudulenta que encuentre?
Normalmente es mejor dejarla en su sitio, fotografiarla y avisar al local o al operador para que puedan conservarla como prueba y retirarla correctamente. Si la manipulas, déjala intacta, pero no la escanees ni introduzcas ninguna información.
¿Qué pruebas debo recopilar?
Fotos de un código físico y de su ubicación, el enlace de destino decodificado, los datos del remitente en el caso de un correo o mensaje, y cualquier información de pago o transacción. Captura la URL sin introducir nada en la página.
¿Merece la pena denunciar si no perdí nada?
Sí. Denunciar un código que detectaste pero en el que no caíste ayuda a que lo retiren y avisa a otros antes de que caigan. Además, da a los investigadores de fraude datos para rastrear patrones de estafa, así que incluso una denuncia por poco es valiosa.
¿Cómo denuncio un enlace malicioso de forma segura?
Previsualiza el código para capturar la URL decodificada sin abrir la página, y luego incluye ese enlace en tu denuncia a la plataforma, el proveedor de alojamiento o el organismo antifraude correspondiente. Nunca introduzcas credenciales ni datos de pago en la página mientras reúnes pruebas.
Crea un código QR de forma honesta 🐾
Gratis para siempre, sin rastreo, sin caducidad — generado en tu propio navegador.