Estafa de Código QR Dinámico: 2 Trampas (2026)
La estafa del código QR dinámico tiene dos caras: plataformas que desactivan tus códigos y delincuentes que cambian el destino. Cómo detectar ambas.

Este articulo fue escrito por el equipo de QR Nova. Desarrollamos software de codigos QR, lo que puede influir en nuestra perspectiva.
Busca "estafa de código QR dinámico" y encontrarás dos problemas completamente distintos con el mismo nombre, y casi ningún artículo cubre los dos. Unos te advierten de hackers en los parquímetros. Otros, de facturas de suscripción tramposas. Ambos son reales y comparten una raíz. El destino de un código QR dinámico se puede cambiar después de imprimirlo. Esa única característica es lo que los hace útiles, y es exactamente lo que explotan tanto las plataformas abusivas como los delincuentes.
Resumen
- Dos estafas, un nombre. "Estafa de código QR dinámico" significa o bien una plataforma que desactiva tus códigos si no pagas, o bien un estafador que cambia el destino para hacerte phishing.
- El riesgo es la redirección. Los códigos dinámicos apuntan a una URL controlada por un servidor. Quien controla esa URL controla a dónde envía tu código — incluso después de imprimirlo.
- El quishing se dispara. El 12 % de los ataques de phishing contenían un código QR en 2025, y los correos de phishing con QR pasaron de ~47.000 en agosto a más de 249.000 en noviembre de 2025 (Keepnet).
- Los códigos estáticos evitan ambos. Un código QR estático incrusta la URL en la imagen — no se puede reapuntar de forma remota y nunca caduca.
Los dos significados de "estafa de código QR dinámico"
Empieza gratis — sin trampa de suscripción
EmpezarUna estafa de código QR dinámico es cualquier fraude que abusa del destino editable de un código dinámico. Hay dos familias. La primera es comercial: una plataforma usa el hecho de que tus códigos impresos dependen de sus servidores para sacarte un pago recurrente. La segunda es criminal: un atacante controla o sustituye un código para que apunte a un sitio malicioso. El mecanismo es idéntico en ambos casos, control sobre una redirección, solo cambia el actor.
Esta distinción importa porque las defensas son distintas. La trampa de facturación se vence leyendo las condiciones de precio y eligiendo el tipo de código correcto. El fraude de destino se vence comprobando las URL antes de actuar. El consejo genérico de "ten cuidado con los códigos QR" falla porque mezcla los dos en un aviso vago que no te protege de ninguno.
Qué hace distinto a un código dinámico
Un código QR dinámico codifica una URL corta que vive en el servidor de un proveedor, y ese servidor redirige cada escaneo a tu destino real. Un código QR estático codifica el destino directamente en el patrón en blanco y negro, sin servidor en medio. La diferencia importa porque el comportamiento de un código dinámico es mutable: la misma imagen impresa puede enviar a la gente a sitios distintos con el tiempo. Útil para el marketing. Muy útil también para los estafadores. Para los detalles, mira cómo funcionan los códigos QR dinámicos.
Estafa n.º 1: la plataforma que secuestra tus códigos
Esta es la versión con la que se topan primero la mayoría de los lectores de QR Nova. Una plataforma ofrece códigos QR dinámicos "gratis", los generas, los imprimes en menús, embalajes o carteles, y luego dejan de funcionar si no empiezas a pagar. Los códigos ya están en el mundo físico, así que la plataforma tiene ventaja: reactiva suscribiéndote, o mira morir cada código impreso.
QRFY indica que los códigos dinámicos creados durante su prueba de 7 días se desactivan al terminar. QR Tiger limita los códigos dinámicos gratis a 500 escaneos. Varias plataformas — documentadas en 2025 y 2026 — se renuevan anualmente por defecto con condiciones no reembolsables. La Comisión Federal de Comercio de EE. UU. persigue la facturación engañosa de renovación automática bajo su norma actualizada desde 2024. Analizamos los mecanismos de facturación a fondo en nuestra estafa de suscripción de códigos QR y nombramos a infractores concretos en estafas de generadores de QR y cómo evitarlas.
La señal es simple: si un código que imprimiste puede apagarlo el sistema de facturación de otro, nunca fue realmente tuyo — estabas alquilando el acceso, no teniendo un código QR en propiedad. Desglosamos el problema del poder del proveedor en dependencia del proveedor de códigos QR.
Estafa n.º 2: el delincuente que cambia tu destino
La segunda estafa es fraude puro, y las cifras confirman que ha explotado. Como un código dinámico apunta a una URL editable, un atacante que controle la cuenta o que simplemente pegue una pegatina falsa sobre un código real puede enviar a quien escanea a una página de phishing que parece legítima.
El ejemplo más visible son los parquímetros. En 2025, ciudades de todo EE. UU. reportaron pegatinas QR falsas sobre los códigos oficiales de pago: Austin halló 29 estaciones de pago comprometidas, Houston descubrió códigos falsos en varios puntos y el Departamento de Transporte de Nueva York emitió avisos públicos. Los códigos fraudulentos apuntaban a dominios mal escritos — "poybyphone" en vez del real "paybyphone" — que robaban datos de la tarjeta.
No se limita al mobiliario urbano. El 31 de julio de 2025, el Centro de Denuncias de Delitos en Internet del FBI emitió la alerta PSA250731 sobre paquetes no solicitados con códigos QR que, al escanearse, piden datos personales y financieros o lanzan una descarga de malware. La FTC emitió un aviso paralelo en enero de 2025 sobre paquetes inesperados con notas y códigos QR.
Por qué funciona el "quishing"
El quishing — phishing por código QR — burla las defensas tradicionales porque la URL maliciosa está oculta en una imagen. Los filtros de correo no pueden leerla. Tú tampoco, de un vistazo. Según el análisis de Keepnet de 2025, el 12 % de los ataques de phishing contenían un código QR, el 26 % de todos los enlaces maliciosos se entregaron vía QR, y el 73 % de los estadounidenses escanea códigos sin verificar el destino. Los correos de phishing con QR pasaron de unos 47.000 en agosto de 2025 a más de 249.000 en noviembre de 2025. Las víctimas perdieron unos 1.225 dólares de media, según el reporte de CNBC de julio de 2025.
Cómo distinguir un código estafa de uno seguro
Antes de escanear o actuar, haz tres comprobaciones. Primero, mira el código físico: ¿es una pegatina puesta sobre otro código? El fraude de pegar y despegar es el ataque callejero más común. Segundo, lee la vista previa de la URL que muestra tu móvil tras escanear — dominios mal escritos, acortadores desconocidos y páginas de inicio de sesión o pago inesperadas son señales de alarma. Tercero, pregúntate si esperabas ese código; los códigos no solicitados en paquetes, correos o cartas son la principal advertencia del FBI.
Para los códigos que creas tú, la prueba es distinta. Escanea tu propio código y mira la URL a la que resuelve. Si abre el dominio corto de la plataforma (qr1.io/abc123, flowco.de/xyz), tu código depende de los servidores de esa plataforma y se puede desactivar o reapuntar. Si resuelve directamente a tu propio dominio, está más cerca de un estático y es más difícil de secuestrar. Repasamos la prueba de supervivencia en ¿caducan los códigos QR?.
Cuándo un código dinámico sigue siendo la opción correcta
Los códigos dinámicos no son el villano. El destino editable es valioso de verdad, y evitarlos por completo sería la lección equivocada. El riesgo es la confianza en el proveedor y la seguridad de la cuenta, no la tecnología.
Piénsalo en tres niveles. Para el menú de una mesa de restaurante que no va a cambiar (baja complejidad), un código estático es la opción más segura y permanente: nada que desactivar, nada que reapuntar. Para una campaña de retail por temporada cuya página de destino cambia cada mes (complejidad media), un código dinámico de un proveedor transparente vale la pena por la edición y el seguimiento. Para un despliegue nacional de empresa (alta complejidad), un código dinámico sobre tu propio dominio, con control de acceso por equipo y registros de auditoría, te da el poder de edición sin entregar a un tercero el interruptor de apagado. La pregunta decisiva nunca es "dinámico o estático" en abstracto. Es "quién controla la redirección y si puede apagarla o cambiarla sin mí".
Cómo QR Nova elimina ambos riesgos
QR Nova parte de la base de que un código que creas debe seguir siendo tuyo. Los códigos estáticos son gratis y no requieren cuenta: el destino está en la imagen, así que no hay nada que desactivar ni nada que un atacante pueda reapuntar de forma remota. Los códigos dinámicos, cuando necesitas edición y seguimiento, nunca caducan porque dejaste de pagar. Sin trampa de desactivación tras la prueba, sin sorpresa de renovación anual. Puedes apuntar los códigos dinámicos a tu propio dominio para que los escaneos no queden secuestrados por un servidor de URL corta que controlamos nosotros. Los precios son planos y públicos, sin límites ocultos de escaneo. Mira el desglose completo en nuestra página de precios o lee por qué existe QR Nova.
Eso no te hace inmune al fraude de pegatinas en el mundo físico — ningún proveedor puede impedir que un delincuente pegue un código falso sobre el tuyo en un parquímetro. Pero elimina por completo la estafa del lado del proveedor, y le da a tus clientes un destino en tu propio dominio más fácil de verificar como auténtico.
Preguntas frecuentes
¿Qué es una estafa de código QR dinámico?
El término cubre dos fraudes distintos. El primero es una trampa de facturación: una plataforma te deja crear códigos QR dinámicos gratis, los imprimes y luego se desactivan si no pagas una suscripción. El segundo es un fraude de destino: como la URL de un código dinámico se puede editar en cualquier momento, los delincuentes cambian el destino o pegan un código falso sobre uno real para enviarte a una web de phishing.
¿Pueden hackear un código QR dinámico después de imprimirlo?
El código impreso no — el patrón en blanco y negro nunca cambia. Lo que sí cambia es a dónde apunta. Un código QR dinámico redirige a través del servidor de la plataforma, así que quien controle esa cuenta (o la propia plataforma) puede reapuntar el código a otra URL sin tocar tu material impreso. Ese es el riesgo central que los códigos estáticos no tienen.
¿Cómo sé si un código QR que escaneé es una estafa?
Revisa la URL antes de actuar. La mayoría de los móviles muestran una vista previa del destino tras escanear. Si el dominio está mal escrito (poybyphone en vez de paybyphone), usa un acortador que no reconoces o te pide contraseña o pago en una página inesperada, detente. El FBI recomienda tratar los códigos QR no solicitados igual que los enlaces no solicitados.
¿Son seguros los códigos QR dinámicos para mi negocio?
Sí, si controlas la cuenta y usas un proveedor transparente. Los códigos dinámicos son útiles de verdad para el seguimiento y los destinos editables. El riesgo está del lado del proveedor: elige una plataforma que no desactive los códigos cuando dejas de pagar y nunca pongas códigos de prueba en material impreso permanente antes de confirmar la política de cancelación.
¿Qué le pasa a un código QR dinámico cuando termina la prueba?
En la mayoría de plataformas el código deja de funcionar. Los códigos dinámicos redirigen a través de los servidores de URL corta del proveedor, que se niegan a servir códigos en cuentas impagas o caducadas. QRFY indica que los códigos creados durante su prueba de 7 días se desactivan al terminar. El escaneo aún lee, pero la redirección falla y el usuario ve un error.
¿Cuánto dinero pierden las víctimas de estafas con códigos QR?
Las víctimas de phishing con códigos QR perdieron unos 1.225 dólares de media en 2025, según el reporte que recopiló CNBC en julio de 2025. El Centro de Denuncias de Delitos en Internet del FBI emitió una alerta pública (PSA250731) el 31 de julio de 2025 sobre paquetes fraudulentos con códigos QR tras un aumento medible de denuncias.
¿Son los códigos QR estáticos más seguros que los dinámicos?
Para permanencia y resistencia a la manipulación, sí. Un código QR estático codifica el destino directamente en la imagen, así que no se puede reapuntar de forma remota y nunca caduca. La contrapartida es que no puedes editarlo ni medir escaneos. Para material impreso que no vas a cambiar, estático es la opción más segura. Para campañas que necesitan edición, usa un código dinámico de un proveedor de confianza.
Articulos relacionados
Generador QR Gratis: Sin Registro, Sin Trampa
Genera un código QR gratis sin registrarte. Sin email, sin tarjeta, sin prueba gratuita. Los códigos de QR Nova nunca expiran y tienen escaneos ilimitados.
La Estafa de Suscripción de Códigos QR: Investigación 2026
Generadores de QR ofrecen prueba gratis, imprimes los códigos y los desactivan si no pagas. Aquí cómo funciona la trampa y cómo evitarla.
¿Pueden Hackearse los Códigos QR?
¿Pueden ser hackeados los códigos QR? El código en sí no, pero los ataques de quishing te engañan tras escanearlo. Amenazas reales y protección.
Empieza gratis — sin trampa de suscripción
Empezar