Según se informó, en agosto de 2026 un comensal escaneó el código QR de un menú, abrió un enlace y aceptó una ventana emergente; después encontró activa una suscripción prémium que no había solicitado. El caso ilustra cómo una estafa con QR en un restaurante puede terminar en un cargo o servicio no deseado, pero el escaneo por sí solo no demuestra que el móvil haya sido comprometido.
El quishing —phishing mediante códigos QR— usa estos códigos para dirigir a una página engañosa. Importa porque el destino no se ve de un vistazo: puedes acabar en una falsa página de menú o pago, o ante una solicitud de datos, una descarga o una suscripción engañosa.
Cómo funciona una estafa con código QR
Un estafador puede colocar un código falso encima del legítimo o sustituirlo por otro. Al escanearlo, el móvil abre una dirección que puede imitar la web de un restaurante, una página de pago o un inicio de sesión. El riesgo depende de dónde te lleve y de lo que hagas allí, como introducir una contraseña o datos de pago, aceptar una solicitud o descargar un archivo.
Una señal de pago en un aparcamiento muestra cómo una pegatina con un QR falso puede cubrir el código legítimo. Es un ejemplo de sustitución física, no el caso del menú del restaurante.
Qué miden las cifras de ataques por correo
Microsoft registró 7,6 millones de ataques de phishing con QR distribuidos por correo en enero de 2026 y 18,7 millones en marzo: un aumento del 146 % entre esos dos meses. Los PDF adjuntos representaron el 65 % de esos ataques en enero y el 70 % en marzo.
Son cifras de ataques por correo durante el primer trimestre de 2026, no un recuento de códigos fraudulentos en mesas de restaurantes. Por tanto, no indican cuántas estafas con QR se produjeron en restaurantes ni miden la situación actual después de marzo.
Cómo revisar un QR y qué hacer después de escanearlo
Antes de usar un código, comprueba que no haya una pegatina añadida o levantada y previsualiza la dirección web que aparece en el móvil. Si el enlace te resulta sospechoso, pide al personal que confirme el código o busca el menú en la web o la aplicación oficial del establecimiento.
Si ya has abierto una página sospechosa, deja de interactuar con ella y no introduzcas más datos. Si escribiste una contraseña, cámbiala desde el servicio legítimo; vigila tus cuentas financieras y comunica cualquier actividad sospechosa al negocio o a la entidad financiera. Si descargaste un archivo, analiza el dispositivo con una herramienta de seguridad.