¿Qué es el quishing? El golpe del código QR falso en el Pix

¿Qué es el quishing? El golpe del código QR falso en el Pix

Te sientas en una mesa de restaurante, ves el código QR de siempre pegado en la esquina, lo escaneas para ver el menú o pagar la cuenta y sigues con tu vida. El problema es que, cada vez más, ese adhesivo no es el original — es otro, pegado encima, que lleva a un Pix (el sistema de pagos instantáneos de Brasil) que no es del local. La estafa tiene nombre técnico: quishing, la fusión de "código QR" con "phishing". Y explota justo lo que hace práctico al código QR: nadie ve el destino antes de escanear.

Qué es el quishing

¿Qué es el quishing, exactamente?

El quishing es phishing hecho a través de un código QR: en lugar de mandar un enlace sospechoso por correo, el estafador esconde el enlace malicioso dentro de una imagen de código QR, contando con que nadie puede leerlo — solo escanearlo — para saber a dónde lleva.

La diferencia con el phishing tradicional no es solo estética. Un enlace de texto se puede inspeccionar: pasas el cursor por encima, ves el dominio, notas que "banco-seguro.net" no es tu banco. Un código QR no da ese adelanto. La cámara lee el código, el celular ya abre el navegador o la app de pagos, y solo en ese momento — después de que el proceso ya empezó — el destino se hace visible. Una investigación de Check Point muestra un salto de cerca del 900% en los ataques de quishing por correo entre 2021 y 2024, y hoy los códigos QR aparecen en más del 10% de los correos de phishing analizados por la empresa. Buena parte de los filtros antispam corporativos fue entrenada para escanear texto, no para decodificar la imagen de un código QR y analizar el enlace escondido en ella — y es justo esa brecha la que explota la estafa.

Cómo llega la estafa hasta ti en Brasil

Fuera del correo corporativo, la versión más común en Brasil es física y está ligada al Pix. Medios como Canaltech y TecMundo vienen registrando, a lo largo de 2025 y 2026, el mismo modus operandi repitiéndose en distintas ciudades:

  • Adhesivo sobre adhesivo: el estafador pega un código QR falso encima del legítimo en parquímetros, mesas de restaurante, quioscos de autoservicio e incluso en hospitales. Quien paga cree que está pagando el estacionamiento o la cuenta — en la práctica, hizo un Pix directo a la cuenta del criminal.
  • Boleta con código QR cambiado: la imagen del boleto (la factura de pago típica en Brasil) es manipulada y el código QR — que técnicamente también es un Pix — es reemplazado. La diferencia crítica aquí es que el Pix no tiene plazo de compensación como una boleta tradicional — el dinero sale al instante, sin la ventana de tiempo que normalmente permitiría notar el error y cancelar.
  • Código QR de inicio de sesión clonado (QRLjacking): una variante más antigua, documentada por ESET, en la que el estafador clona la pantalla de código QR de inicio de sesión de WhatsApp Web en un sitio falso. La víctima escanea pensando que está abriendo el WhatsApp Web verdadero y, sin darse cuenta, autoriza al atacante a abrir una sesión paralela con acceso al historial de conversaciones.

Vale una corrección importante, para no caer en el alarmismo: simplemente apuntar la cámara a un código QR malicioso no vacía tu cuenta al instante. La estafa solo funciona si completas la acción después — confirmar el Pix, abrir un sitio falso y escribir la contraseña, o instalar una aplicación. Es en ese paso siguiente donde vale la pena frenar.

Por qué esta estafa está creciendo

El quishing se aprovechó de dos hábitos que se volvieron norma después de la pandemia: el menú digital vía código QR y el Pix como medio de pago dominante. Febraban (la federación de bancos de Brasil) registró más de 24 millones de brasileños víctimas de fraudes con Pix y boletos entre julio de 2024 y junio de 2025 — una cifra que mezcla varios tipos de estafa, no solo quishing, pero que muestra el tamaño de la superficie de ataque alrededor de estos dos medios de pago. Del lado corporativo, Abnormal Security reportó un crecimiento de cerca del 400% en los ataques vía código QR entre 2023 y 2025. El patrón es el mismo en ambos mundos: la estafa aprovecha un gesto que se volvió automático — escanear sin pensar.

Cómo verificar un código QR antes de pagar

La buena noticia es que casi toda esta estafa se puede neutralizar con un hábito simple, que ya existe dentro de tu propia app del banco:

  • Revisa el nombre y el CPF/CNPJ (el documento de identidad fiscal en Brasil) del destinatario que muestra la app antes de confirmar el Pix. Febraban lo llama la última capa de seguridad — es el dato que el estafador no puede falsificar dentro de tu aplicación. Si el nombre no coincide con el establecimiento (una persona física en lugar de una razón social, por ejemplo), cancela.
  • Mira el adhesivo con atención antes de escanear: capas despegadas, pegamento visible, un código QR torcido respecto al marco impreso, o un adhesivo que claramente no salió de la misma imprenta que el resto de la pieza son señales de que alguien pegó algo encima.
  • Desconfía de un código QR en un volante, poste o caja de donaciones sin identificación oficial clara — es el escenario donde pegar un adhesivo cambiado es más fácil y pasa más desapercibido.
  • Recuerda que ningún banco pide un código QR o el "Pix Copia y Pega" como "verificación de seguridad" o "actualización de datos". Ese pedido, en cualquier contexto, es señal de estafa.
  • En un código QR de inicio de sesión (WhatsApp Web y similares), escanea solo desde el sitio o la app oficial — nunca desde un enlace recibido de terceros.

Si aun así caes en la estafa, lo indicado es contactar al banco de inmediato y pedir el MED (Mecanismo Especial de Devolución), el procedimiento del Banco Central de Brasil para intentar recuperar un Pix fraudulento, además de hacer la denuncia policial. La probabilidad de recuperación baja rápido con el tiempo, así que cuanto antes actúes, mejor.

El hábito que resuelve la mayor parte del problema

El quishing no depende de ninguna falla de software para funcionar — es ingeniería social pura, parecida a la estafa del "hola, mamá" en WhatsApp: explota un gesto automático, no una vulnerabilidad técnica. Por eso la defensa tampoco es instalar un programa — es revisar el nombre del destinatario antes de confirmar cualquier Pix, de la misma forma en que desconfiarías de un enlace extraño recibido por mensaje. Ese mismo principio — desconfiar del canal antes de confiar en la credencial — es lo que hace eficaces ataques como el MFA fatigue y el SIM swap, y también por eso tecnologías como las passkeys están ganando terreno: cuanto menos dependa la seguridad de "¿será legítimo esto?" decidido bajo presión, mejor.

Comentarios