• 9/8/2026
ALERTA

Cómo detectar un código QR falso para no caer en una estafa y evitar que vacíen tu cuenta

El riesgo no está en la imagen del QR por sí sola, sino en el destino oculto al que dirige y en lo que la persona hace después de escanearlo.
09/08/2026 - 18:25hs
Cómo detectar un código QR falso para no caer en una estafa y evitar que vacíen tu cuenta

Los códigos QR ya forman parte de los pagos cotidianos en la Argentina, pero su uso masivo también abrió una vía para el fraude. La modalidad se conoce como "quishing" y combina un QR manipulado con una página falsa que busca robar credenciales, datos de tarjetas o transferencias.

El contexto ayuda a medir el alcance del problema. En el primer trimestre de 2026, la Argentina registró un promedio de 51,1 millones de accesos a Internet, un 3,8% más que un año antes. A la vez, los pagos con QR crecieron 83% durante 2025 y superaron los 714 millones de operaciones.

El movimiento siguió en 2026. En enero se realizaron 92,1 millones de pagos con transferencia interoperables iniciados con QR por $2,1 billones, según el Banco Central. La cantidad de operaciones aumentó 53% interanual y los montos reales, 57,3%.

La rapidez del sistema explica su adopción en comercios, servicios y transporte. Esa misma inmediatez es aprovechada por delincuentes que apuestan al apuro, la distracción y la confianza del usuario. El riesgo no está en la imagen del QR por sí sola, sino en el destino oculto al que dirige y en lo que la persona hace después de escanearlo.

Qué es el quishing y por qué un código QR puede ocultar una estafa

Quishing une los términos QR y phishing. El código funciona como un contenedor de información y puede abrir una dirección web, mostrar datos de contacto, iniciar un mensaje o configurar una red inalámbrica.

La dificultad es visual. A diferencia de un enlace escrito, el destino no puede leerse antes del escaneo. La cámara interpreta la matriz y recién entonces muestra la dirección a la que conduce.

Un QR legítimo y uno malicioso pueden parecer idénticos. Por eso conviene revisar el soporte físico, la vista previa del enlace y el dominio antes de abrir la página.

Escanear un código falso no suele bastar para tomar el control del teléfono móvil. La mayoría de las maniobras necesita una acción adicional, como escribir una contraseña, ingresar una tarjeta, autorizar una transferencia o instalar una aplicación.

El quishing es, ante todo, una estafa de ingeniería social. Su eficacia depende de lograr que la víctima actúe sin verificar el origen del pedido.

Cuáles son las estafas con QR más frecuentes en la Argentina

En el primer semestre de 2026, el Ministerio Público Fiscal porteño recibió casi 1.300 denuncias por ciber fraudes, más de 200 por mes. Entre las maniobras habituales aparecen el robo de cuentas de mensajería, el acceso a billeteras virtuales y la sustracción de datos de tarjetas.

Estas son cuatro variantes que pueden usar códigos QR manipulados en situaciones cotidianas.

Stickers pegados sobre el código original

El delincuente coloca una calcomanía con un QR propio sobre el que pertenece al comercio. La maniobra aparece en mesas, cartas, mostradores, parquímetros y carteles de cobro.

El enlace puede abrir una copia del menú o de la pasarela de pago. Si la persona transfiere sin comprobar el destinatario, el dinero termina en una cuenta controlada por los estafadores.

Secuestro de sesiones con QRLjacking

El atacante convence a la víctima de escanear un QR desde la función para vincular dispositivos de una aplicación de mensajería. Puede presentarlo como una validación, un sorteo o el acceso a un beneficio.

Si la vinculación se completa, el delincuente obtiene una sesión activa y puede enviar mensajes a los contactos para pedir transferencias urgentes en nombre de la víctima.

Multas, deudas y facturas falsas

La estafa llega en forma de aviso impreso, supuesto corte de servicio o acta de infracción colocada en el parabrisas. El papel usa logos oficiales y exige un pago inmediato mediante QR.

El descuento por pagar en el momento busca apurar la decisión. El QR dirige a un sitio clonado que roba datos de la tarjeta o desvía la transferencia.

Paquetes no solicitados con un QR

En la modalidad conocida como brushing, la persona recibe un objeto barato que nunca compró. Dentro del paquete encuentra un QR para consultar quién lo envió o tramitar una devolución.

El enlace puede llevar a un formulario de suplantación o pedir la instalación de una aplicación por fuera de las tiendas oficiales.

Qué señales permiten reconocer un código QR sospechoso

Como el diseño del QR no revela si es legítimo, la prevención comienza por el contexto. Un soporte alterado, un pedido inesperado o una dirección web extraña son motivos suficientes para detener la operación.

  • Hay una calcomanía superpuesta. Si el código tiene relieve, bordes despegados o cubre otra impresión, no lo escanees y avisá al comercio.
  • La página pide información que no necesita. Un menú o un cartel informativo no deberían solicitar usuario, contraseña ni datos de tarjeta.
  • Ofrece premios o reintegros inesperados. Desconfiá de formularios externos que prometen dinero a cambio de datos personales.
  • Inicia una descarga. Un QR de pago no debería pedir la instalación de archivos APK ni de programas desconocidos.
  • El dominio está mal escrito. Revisá letras repetidas, guiones, terminaciones inusuales y nombres parecidos al de una entidad conocida.
  • El destinatario no coincide. Antes de confirmar una transferencia, verificá el nombre o la razón social que muestra la aplicación.

Por qué no conviene ingresar claves después de escanear un QR

Las páginas falsas pueden copiar tipografías, colores y logos de bancos o billeteras. Esa apariencia busca que la persona escriba sus credenciales sin advertir que el dominio no pertenece a la entidad.

Algunas campañas usan ataques de intermediario, conocidos como "adversary-in-the-middle". Un servidor controlado por el delincuente se coloca entre la víctima y el servicio real para capturar las credenciales.

Si la víctima también entrega el código de verificación, el atacante puede iniciar sesión, capturar la sesión activa y operar antes de que el usuario reaccione. Por eso, la autenticación en dos pasos ayuda, pero no compensa la entrega de códigos en un sitio falso.

Los datos obtenidos también pueden alimentar llamadas y mensajes dirigidos. Con el nombre, el documento y la entidad financiera de la víctima, el engaño resulta más convincente.

Cómo pagar con QR sin exponer la cuenta bancaria

La mejor defensa combina una revisión física del código, una comprobación digital del enlace y una última verificación dentro de la aplicación de pago.

  1. Revisá el soporte. Buscá calcomanías, relieves o señales de que un código fue pegado sobre otro.
  2. Activá la vista previa del enlace. Evitá que la cámara abra automáticamente cualquier dirección.
  3. Comprobá el dominio. HTTPS y el candado no garantizan legitimidad. Verificá que el nombre corresponda a la entidad y no tenga errores.
  4. Confirmá el destinatario. La aplicación debe mostrar el comercio correcto antes de autorizar la transferencia.
  5. No compartas códigos de verificación. Ningún banco o billetera debería pedirlos por mensaje, llamada o formulario externo.
  6. No instales aplicaciones desde un QR desconocido. Usá únicamente las tiendas oficiales.
  7. Activá la autenticación en dos pasos. Preferí aplicaciones de autenticación o los mecanismos de seguridad ofrecidos por la entidad.
  8. Actualizá el teléfono móvil y las aplicaciones. Las correcciones de seguridad reducen la exposición a fallas conocidas.

Qué hacer si encontrás un sticker sobre un código QR

No lo escanees. Avisá al responsable del comercio, restaurante, estacionamiento o servicio y pedí que confirme cuál es el código válido.

Si el personal no puede verificarlo, elegí otro medio de pago. Una demora de pocos minutos es preferible a autorizar una operación hacia una cuenta desconocida.

En la Ciudad de Buenos Aires, una posible adulteración también puede reportarse al Centro de Ciberseguridad de la Ciudad mediante sus canales oficiales.

Si ya ingresaste claves, datos de tarjetas o autorizaste una transferencia, actuá de inmediato.

  • Contactá al banco o a la billetera para bloquear accesos, tarjetas y dispositivos vinculados.
  • Cambiá las contraseñas desde un equipo confiable y cerrá las sesiones abiertas.
  • Revisá movimientos, préstamos y débitos que no reconozcas.
  • Guardá capturas, enlaces, comprobantes, alias, CBU o CVU y toda conversación relacionada.
  • Presentá la denuncia penal cuanto antes.

Dónde denunciar una estafa con QR y qué datos conservar

La velocidad es importante porque los fondos pueden pasar por varias cuentas en pocos minutos. La denuncia no reemplaza el reclamo ante la entidad financiera, por lo que conviene iniciar ambos trámites en paralelo.

El Banco Central no ofrece cuentas ni créditos al público y no solicita claves, contraseñas o códigos de verificación. Un contacto que use su nombre para pedir esos datos debe considerarse sospechoso.

En la Ciudad de Buenos Aires, el protocolo de actuación rápida permite emitir alertas y solicitar el congelamiento de cuentas sospechosas por 60 días. Según el Ministerio Público Fiscal porteño, este mecanismo permitió recuperar y revertir operaciones por más de $322 millones.

Para activar ese mecanismo, la denuncia debe presentarse dentro de las primeras 24 horas, el monto defraudado debe ser igual o superior a $3 millones y la persona afectada o la cuenta de origen deben estar radicadas en la Ciudad de Buenos Aires.

  • Límite temporal estricto: La denuncia judicial del hecho delictivo debe formalizarse estrictamente dentro de las primeras 24 horas de haber ocurrido el fraude virtual.
  • Umbral del perjuicio: El monto total de los fondos sustraídos mediante la maniobra delictiva debe ser superior a los 3 millones de pesos de curso legal.
  • Competencia jurisdiccional: El hecho de estafa digital debe haber ocurrido o haber sido de manera formal denunciado dentro de los límites de la jurisdicción de la Ciudad Autónoma de Buenos Aires.

Los principales canales para denunciar son los siguientes:

  • Unidad Fiscal Especializada en Ciberdelincuencia. Sarmiento 663, 6° piso, CABA. Teléfono (+54 11) 5071-0040. Correo denunciasufeci@mpf.gov.ar.
  • Ministerio Público Fiscal de la Ciudad. Línea gratuita 0800-33-FISCAL (347225), disponible las 24 horas. También admite denuncias en línea y presenciales.
  • Comisaría o fiscalía cercana. Debe recibir la denuncia y orientar sobre la preservación de la prueba.

No borres mensajes, correos ni archivos vinculados con el fraude. Conservá capturas de pantalla, la dirección web abierta por el QR, los comprobantes de transferencia, los datos de la cuenta receptora y el detalle de cualquier llamada.

Al mismo tiempo, pedí al banco o a la billetera que bloquee las credenciales comprometidas, desvincule dispositivos y registre el reclamo con un número de gestión.

La regla que reduce el riesgo antes de confirmar un pago

Los pagos digitales simplifican cobros y transferencias, pero la seguridad depende de una pausa antes de confirmar. El paso decisivo es comprobar que el QR no fue alterado, que el dominio es correcto y que el destinatario coincide con el comercio.

Si el enlace pide contraseñas, códigos de verificación, datos completos de tarjetas o una descarga, hay que salir de la página. Y si el pago ya se realizó, el bloqueo de cuentas, la conservación de pruebas y la denuncia inmediata pueden limitar el daño.

Temas relacionados