Fraude con código QR 2026 es una modalidad de engaño digital en la que delincuentes utilizan códigos QR falsificados para llevar a las personas a páginas fraudulentas, obtener datos bancarios, recibir pagos que correspondían a otra persona o incluso inducir la descarga de archivos maliciosos.
Esta práctica también es conocida como quishing, una combinación de código QR y phishing.
Durante 2026 autoridades mexicanas han advertido nuevamente sobre esta modalidad porque los códigos falsos pueden colocarse encima de códigos legítimos en restaurantes, parquímetros, publicidad, transporte público y otros espacios.
Antes de escanear un código QR debes revisar físicamente si fue alterado, verificar la dirección web que abre y confirmar que los datos del comercio o beneficiario coincidan antes de realizar cualquier pago.
Fraude con código QR 2026: ¿qué es el quishing?
El quishing es una modalidad de fraude en la que un código QR dirige a la víctima hacia contenido controlado por delincuentes.
Puede utilizarse para:
- robar contraseñas;
- obtener datos bancarios;
- capturar información personal;
- redirigir pagos;
- instalar software malicioso;
- suplantar páginas oficiales.
CONDUSEF advierte que no todos los códigos QR son seguros y reconoce esta práctica como una forma de fraude digital.
Puedes consultar la alerta oficial de CONDUSEF sobre quishing y códigos QR falsos.
¿Cómo funciona un fraude mediante código QR?
Existen diferentes formas.
Una de las más comunes consiste en colocar una etiqueta con un QR falso encima de otro legítimo.
La víctima cree que está escaneando:
- el menú de un restaurante;
- un parquímetro;
- una promoción;
- un pago;
- un trámite;
- una página oficial.
Pero el código la lleva a un sitio controlado por delincuentes.
¿Dónde pueden aparecer códigos QR falsos?
La Secretaría de Seguridad y Protección Ciudadana ha advertido sobre códigos falsificados en lugares como:
- parquímetros;
- restaurantes;
- carteles publicitarios;
- lugares públicos;
- correos electrónicos;
- mensajes de texto.
La Policía Cibernética de Chihuahua también ha advertido sobre códigos colocados en:
- paradas de transporte;
- volantes;
- anuncios impresos;
- paquetes enviados a domicilios.
¿Qué es la sustitución de un código QR?
Es cuando el delincuente coloca un código falso sobre el auténtico.
CONDUSEF identifica esta práctica como uno de los principales riesgos de fraude mediante QR.
Por eso debes revisar si existe:
- una calcomanía encima;
- una impresión diferente;
- bordes levantados;
- papel pegado;
- alteraciones visibles.
¿Qué pasa si el código te lleva a una página bancaria?
No ingreses inmediatamente tus datos.
Verifica:
- la dirección web;
- el nombre del dominio;
- errores de escritura;
- si realmente esperabas llegar a esa página;
- si el QR proviene de una fuente confiable.
Un sitio visualmente parecido al de un banco no garantiza que sea auténtico.
¿Qué datos pueden intentar robar?
Un sitio fraudulento puede solicitar:
- nombre;
- teléfono;
- correo electrónico;
- usuario bancario;
- contraseña;
- número de tarjeta;
- fecha de vencimiento;
- CVV;
- códigos de autenticación.
No proporciones información sensible si no verificaste previamente el sitio.
¿Un QR falso puede robar dinero directamente?
Puede provocar una operación fraudulenta.
Por ejemplo, el código puede dirigir a una página de pago donde el beneficiario real fue sustituido.
En ese caso la persona puede autorizar voluntariamente una transferencia pensando que está pagando a un comercio legítimo.
¿Qué es la alteración de un QR de pago?
CONDUSEF advierte que delincuentes pueden sustituir el QR legítimo de un negocio por otro que dirige el dinero hacia una cuenta diferente.
Antes de confirmar cualquier operación revisa:
- nombre del beneficiario;
- importe;
- concepto;
- comercio;
- datos mostrados por tu aplicación.
¿Qué pasa si estás pagando en un restaurante?
No confirmes únicamente porque el código está sobre la mesa.
Pregunta al personal si:
- ese QR pertenece realmente al establecimiento;
- el nombre del beneficiario es correcto;
- la cantidad coincide con tu consumo.
Si observas una pegatina o alteración, no la escanees.
¿Qué pasa con los códigos QR de menús?
Incluso un código aparentemente destinado únicamente a mostrar un menú puede llevar a una página falsa.
La Guardia Nacional ha recomendado verificar la dirección web y, cuando exista duda, solicitar un menú impreso.
¿Qué pasa con los códigos QR de parquímetros?
Son un punto especialmente sensible porque pueden dirigir a plataformas de pago.
Antes de pagar:
- revisa físicamente el QR;
- verifica que no tenga una etiqueta encima;
- comprueba la dirección web;
- confirma el beneficiario;
- no ingreses datos bancarios si existen inconsistencias.
¿Qué pasa si recibes un QR por correo electrónico?
También puede ser fraudulento.
No confíes únicamente porque el mensaje utilice:
- un logotipo conocido;
- el nombre de una empresa;
- un diseño profesional;
- una supuesta factura;
- una notificación de paquetería.
Los ciberdelincuentes pueden utilizar códigos QR precisamente para dificultar que el usuario vea inmediatamente la dirección web.
¿Qué pasa si recibes un QR por WhatsApp?
Verifica primero quién lo envió y para qué.
No escanees códigos enviados por desconocidos o por contactos que repentinamente solicitan pagos, registros o accesos.
Si el mensaje proviene aparentemente de una persona conocida pero resulta extraño, confirma mediante otro medio.
¿Qué pasa si el QR promete un premio?
Las promociones demasiado atractivas pueden utilizarse para dirigir a páginas falsas.
CONDUSEF también menciona promociones sospechosas como una forma de fraude mediante QR.
No entregues datos bancarios para recibir un supuesto premio que no solicitaste.
¿Qué pasa si el QR ofrece un descuento muy alto?
No significa automáticamente que sea fraude, pero sí debes comprobar su origen.
Busca la promoción directamente en:
- sitio oficial;
- aplicación oficial;
- redes verificadas del comercio.
¿Un QR puede instalar malware?
Sí puede dirigir a sitios que intenten descargar archivos o aplicaciones maliciosas.
CONDUSEF y autoridades de seguridad han advertido que un QR falso puede utilizarse para llevar a páginas que buscan comprometer el dispositivo.
No instales aplicaciones o archivos que aparezcan después de escanear un código inesperado.
¿Qué pasa si el teléfono descarga algo automáticamente?
Evita habilitar acciones automáticas al escanear códigos QR.
La Guardia Nacional recomienda desactivar funciones automáticas cuando sea posible y mantener actualizado el dispositivo.
¿Cómo revisar la URL antes de abrirla?
Muchos teléfonos permiten mostrar la dirección antes de entrar.
Revisa cuidadosamente:
- dominio;
- subdominio;
- letras cambiadas;
- caracteres extraños;
- terminaciones inusuales.
¿Que una dirección tenga HTTPS significa que es segura?
No garantiza que sea legítima.
HTTPS protege la conexión, pero un delincuente también puede utilizar un certificado válido en una página falsa.
Debes comprobar además quién controla el dominio.
¿Qué pasa si la página tiene exactamente el mismo logotipo?
Los logotipos pueden copiarse fácilmente.
Una página falsa puede reproducir:
- colores;
- tipografías;
- botones;
- logotipos;
- formularios.
La apariencia visual nunca sustituye la verificación de la URL.
¿Debes pagar si el nombre del beneficiario no coincide?
No confirmes la operación.
Pregunta al comercio antes de autorizar.
Un nombre inesperado puede tener una explicación legítima, pero debe ser confirmado antes de transferir dinero.
¿Qué pasa si escaneaste el QR pero no ingresaste datos?
El riesgo puede ser menor, pero revisa qué ocurrió.
Si únicamente abriste una página:
- ciérrala;
- no descargues archivos;
- no concedas permisos;
- revisa tu navegador;
- mantén actualizado el dispositivo.
¿Qué pasa si ya escribiste tus datos?
Actúa inmediatamente.
Si compartiste datos bancarios:
- sal del sitio;
- comunícate con tu institución financiera;
- cambia contraseñas;
- revisa movimientos;
- bloquea tarjetas cuando corresponda;
- guarda evidencia.
¿Qué pasa si ingresaste tu contraseña bancaria?
Cámbiala inmediatamente desde el sitio o aplicación oficial.
También revisa:
- dispositivos vinculados;
- beneficiarios;
- transferencias;
- cambios de datos;
- movimientos recientes.
¿Qué pasa si ingresaste los datos de tu tarjeta?
Contacta al banco y explica exactamente qué información proporcionaste.
Dependiendo de los datos entregados puede ser recomendable bloquear o sustituir la tarjeta.
¿Qué pasa si ya realizaste un pago?
Guarda de inmediato:
- comprobante;
- fecha;
- hora;
- importe;
- beneficiario;
- captura del QR;
- fotografía del lugar donde estaba colocado;
- dirección web a la que te envió.
Reporta el caso a tu banco y a la autoridad correspondiente.
¿Qué pasa si fue una transferencia electrónica?
Si la operación ya fue autorizada, repórtala inmediatamente a la institución financiera.
Consulta también nuestra guía sobre Transferencia bancaria no reconocida 2026.
¿Qué pasa si apareció un cargo en tu tarjeta?
Inicia la aclaración correspondiente con tu institución.
Si el cargo no fue autorizado por ti, no esperes a que aparezcan más operaciones.
¿Qué evidencia debes conservar?
Guarda:
- capturas de pantalla;
- URL;
- fotografía del QR;
- correo o mensaje recibido;
- comprobantes de pago;
- movimientos bancarios;
- fecha y hora;
- datos del comercio.
¿Debes quitar tú mismo un QR sospechoso?
Si está colocado en un negocio, parquímetro o instalación ajena, lo más recomendable es avisar al responsable o autoridad.
Tomar una fotografía antes de que sea retirado puede ayudar a documentar el caso.
¿Dónde puedes reportar un fraude digital?
La Guardia Nacional mantiene el número 088 para reportes relacionados con delitos cibernéticos.
En Chihuahua, la Secretaría de Seguridad Pública del Estado cuenta además con la Unidad de Policía Cibernética.
La alerta oficial publicada en junio de 2026 informa los siguientes medios:
- 614 429 3300 extensión 10955;
- WhatsApp 656 280 9562;
- correo ciberpolicia.sspe@chihuahua.gob.mx.
Consulta la alerta de la Policía Cibernética de Chihuahua sobre fraude mediante códigos QR.
¿Qué recomienda la SSPC en 2026?
La Secretaría de Seguridad y Protección Ciudadana recomienda revisar cuidadosamente los códigos antes de utilizarlos y comprobar la dirección electrónica a la que dirigen.
También advierte sobre la sustitución de códigos originales con versiones falsas.
Puedes consultar el comunicado de la SSPC sobre fraudes mediante códigos QR.
¿Qué recomienda CONDUSEF?
Entre las recomendaciones de CONDUSEF se encuentran:
- revisar físicamente el código;
- verificar que no exista un sticker encima;
- escanear únicamente códigos de fuentes confiables;
- previsualizar el enlace;
- confirmar los datos antes de pagar;
- monitorear las cuentas.
Puedes consultar CONDUSEF — Evita los fraudes QR.
¿Cómo protegerte al pagar mediante QR?
- Revisa físicamente el código.
- Confirma que pertenece al comercio.
- Observa la URL antes de abrir.
- No ingreses datos en sitios extraños.
- Comprueba nombre del beneficiario.
- Confirma el importe.
- Activa alertas bancarias.
- Revisa movimientos después del pago.
¿Qué señales indican que un QR puede ser falso?
- Tiene una calcomanía encima.
- La impresión parece diferente.
- El dominio no corresponde al comercio.
- La página tiene errores de escritura.
- Pide demasiada información.
- Solicita instalar una aplicación.
- El beneficiario no coincide.
- Promete premios inesperados.
- Te presiona para pagar inmediatamente.
Fraude con código QR 2026: errores que debes evitar
- Escanear cualquier QR por rutina.
- No revisar si fue alterado físicamente.
- Confiar únicamente porque aparece un logotipo.
- Ingresar datos bancarios sin revisar la URL.
- Autorizar pagos sin comprobar al beneficiario.
- Instalar archivos después de escanear.
- Ignorar movimientos bancarios posteriores.
- Borrar evidencia si ya ocurrió un fraude.
Fraude con código QR 2026: qué hacer si ya escaneaste uno sospechoso
- No introduzcas más información.
- Cierra la página.
- No descargues archivos.
- Cambia contraseñas si las escribiste.
- Contacta al banco si diste datos financieros.
- Revisa movimientos.
- Guarda capturas y fotografías.
- Reporta el QR al comercio o autoridad.
- Denuncia el posible delito cibernético cuando corresponda.
Fraude con código QR 2026: lo más importante
Fraude con código QR 2026 puede comenzar con una acción tan sencilla como escanear un código colocado en un restaurante, parquímetro, anuncio o mensaje.
La principal modalidad consiste en sustituir un QR legítimo por uno fraudulento que dirige a una página falsa o modifica el destino de un pago.
CONDUSEF, la SSPC y autoridades de Chihuahua han emitido recomendaciones para revisar los códigos físicamente, comprobar la URL y confirmar los datos antes de autorizar operaciones.
Si ya proporcionaste contraseñas, datos de tarjeta o información bancaria, actúa de inmediato: cambia accesos, contacta a tu institución y revisa tus movimientos.
La regla más importante es sencilla: un código QR no es confiable únicamente porque esté impreso en un lugar que parece legítimo.
Fuentes oficiales
- CONDUSEF — Evita los fraudes QR.
- CONDUSEF — Cuidado con el quishing.
- Secretaría de Seguridad y Protección Ciudadana — Fraudes mediante códigos QR.
- Guardia Nacional CERT-MX — Qué es el QRishing.
- SSPE Chihuahua — Alerta sobre fraudes digitales mediante códigos QR.
También te puede interesar: Llamada falsa del banco 2026, Transferencia bancaria no reconocida 2026 y Cargo recurrente no reconocido 2026.



