¿Escaneaste un código QR en un parquímetro o restaurante? Así puedes saber si es falso

Puntos clave
- 1
- 2
- 3
+3 más en el resumen final
Estás de vuelta en el carro, el parquímetro está a punto de vencerse y hay una calcomanía con un código QR pegada justo en el poste donde solían estar las instrucciones de pago. Lo escaneas, se carga una página de pago, escribes tu número de tarjeta y le das a pagar. En algún lugar de un carro estacionado a unas pocas cuadras, un desconocido acaba de ver cómo los datos de tu tarjeta caen en una hoja de cálculo, y tu parquímetro sigue vencido.
Se han encontrado calcomanías con códigos QR falsos en parquímetros en Redondo Beach, la ciudad de Nueva York y Fort Lauderdale, y la misma técnica funciona en los menús de los restaurantes. Antes de escanear, verifica si la calcomanía está al ras o ligeramente levantada, lee la dirección web que aparece antes de tocar y escribe mejor el nombre de la aplicación de pago en tu propio navegador. Si ya escaneaste y pagaste, llama a tu emisor de tarjeta de inmediato, cambia cualquier contraseña reutilizada y repórtalo en reportfraud.ftc.gov.
Antes de escanear: la verificación de 10 segundos
Haz esto antes de que tu dedo toque el código, no después. Una calcomanía falsa está diseñada para sobrevivir a un vistazo rápido, no a una inspección detallada, así que toda la defensa consiste en calmarse durante diez segundos.
- Observa el borde de la calcomanía. Un relieve abultado, un ángulo ligeramente torcido o un acabado de papel diferente al del letrero que la rodea significa que algo fue pegado encima del original.
- Comprueba si el código cubre texto impreso, un código de barras u otro código QR debajo. La señalización oficial no imprime un código encima de otra información.
- Espera la vista previa del enlace antes de tocar. La mayoría de las cámaras de los teléfonos muestran la dirección web de destino durante un segundo antes de abrirla. Léela.
- Compara esa dirección con la marca de pago impresa en el parquímetro o letrero, como ParkMobile, PayByPhone o RingGo. Una ortografía casi idéntica pero con error o una terminación de dominio desconocida es la señal de alerta.
- Abre tu propio navegador y escribe el nombre de la aplicación o del sitio web de memoria en lugar de tocar el enlace que te dio el código.
- En caso de duda, sáltate el código y paga en el propio teclado del parquímetro, o descarga la aplicación oficial directamente desde la tienda de aplicaciones de tu teléfono.
Ese último hábito es el que realmente detiene la estafa, porque elimina por completo a la calcomanía de la transacción. La alerta de julio de 2024 del Better Business Bureau lo explica claramente: «Los estafadores pueden intentar confundirte colocando calcomanías con códigos QR donde no deben estar. Incluso pueden colocarlas encima de códigos QR legítimos».
La guía contra el fraude de AARP enmarca el mismo hábito como «considera la fuente»: un código impreso en una revista a la que estás suscrito o en un sitio web en el que ya confías representa un nivel de riesgo diferente al de uno pegado en un poste o mesa que nunca antes habías visto. Su guía de marzo de 2025 está dirigida a un público general, no solo a viajeros, pero la prueba subyacente funciona en cualquier parte: ¿buscaste tú este código o apareció en algún lugar donde casualmente estabas parado?
¿Ya tocaste en pagar? Haz estas cinco cosas ahora mismo
Si ya escaneaste un código sospechoso e ingresaste información de pago, los próximos diez minutos importan más que cualquier cosa que leas después de esta sección. Sigue esta lista en orden.
- Cierra la pestaña del navegador ahora. No ingreses más información en esa página, incluso si te pide un código de confirmación.
- Llama al número que está al dorso de tu tarjeta. Dile al emisor que ingresaste los datos de tu tarjeta en un sitio no verificado. La mayoría de los bancos pueden congelar la tarjeta y emitir un nuevo número en cuestión de minutos. ¿Viajas fuera de tu país de origen? Usa el número internacional impreso al dorso de la tarjeta, no la línea gratuita, que a menudo no se conectará desde el extranjero, y pregunta por la política de cero responsabilidad de la red de tu tarjeta (Visa, Mastercard).
- Cambia cualquier contraseña reutilizada. Si reutilizaste una contraseña en esa página falsa, cámbiala en cualquier otro lugar donde la uses y activa la autenticación de dos factores para esa cuenta.
- Captura en pantalla la evidencia. Toma una foto de la ubicación de la calcomanía y de la página de pago falsa antes de que alguien la quite. Es lo que te pedirá un reporte policial o una disputa bancaria.
- Obtén un reporte de crédito gratuito. Revisa Equifax, Experian o TransUnion si la página también te pidió tu nombre, fecha de nacimiento o detalles de identificación, según la guía del IC3 del FBI sobre fraude basado en códigos QR.
Presenta un reporte en reportfraud.ftc.gov o identitytheft.gov en EE. UU., y notifica por separado a la autoridad de estacionamiento o al establecimiento para que puedan retirar la calcomanía antes de que la escanee la siguiente persona. En el Reino Unido, repórtalo a Action Fraud. ¿Fuiste estafado en otro lugar? La página de reporte de delitos de Europol te redirige al portal de ciberdelincuencia de tu propio país, y un reporte policial local suele ser lo que tu seguro de viaje te pedirá antes de cubrir la pérdida. Los viajeros mayores de 60 años también pueden llamar a la Línea directa nacional contra el fraude a personas mayores del Departamento de Justicia al 1-833-372-8311 (833-FRAUD-11).
Esta es una guía de seguridad general, no asesoramiento legal ni financiero. Los términos de disputa de tu emisor de tarjeta y los requisitos de reporte local varían.
Si la página falsa también te pidió que escanearas o tomaras una foto de un documento, como una licencia de conducir para «verificar» el pago, trata eso como un incidente separado del cargo a la tarjeta. Nuestra lista de verificación de documentos de viaje cubre qué documentos debes asegurar y volver a proteger después de cualquier exposición, además de los pasos de tarjetas y contraseñas anteriores.
Esto no es hipotético: tres ciudades de EE. UU. ya encontraron calcomanías falsas
Esto ya ha sucedido en múltiples ciudades de EE. UU. en los últimos dos años, no como una broma aislada, sino como una colocación organizada de calcomanías en docenas de parquímetros a la vez. Cada caso siguió el mismo patrón: alguien imprimió suficientes calcomanías para cubrir los parquímetros de todo un vecindario en una sola visita, y se necesitó una ola de conductores confundidos o un aviso a la policía para que alguien lo notara. Esto es lo que fue descubierto.
En Redondo Beach, California, la policía informó en agosto de 2024 que unos estafadores habían colocado calcomanías de QR falsas en 150 parquímetros en las zonas de Esplanade y Riviera Village, ubicadas justo al lado de las etiquetas legítimas de ParkMobile y PayByPhone. El código falso enrutaba a un sitio web imitador, poybyphone.online, con una letra de diferencia respecto al proveedor de pagos real. Los agentes retiraron las calcomanías y el caso sigue abierto; cualquier persona que haya escaneado uno puede llamar a la policía de Redondo Beach al (310) 379-2477.
El Departamento de Transporte de la Ciudad de Nueva York emitió una advertencia en toda la ciudad en junio de 2025 después de que al menos una calcomanía fraudulenta apareciera en un parquímetro de ParkNYC, redirigiendo a un sitio de terceros que pedía un número de tarjeta de crédito. El comisionado del DOT, Ydanis Rodriguez, lo expresó directamente en la advertencia del departamento, reportada por NY1: «Consumidores, mucho cuidado: los estafadores están apuntando a los parquímetros y queremos que estén atentos. Si ven un código QR en un parquímetro, no lo escaneen y por favor repórtenlo».
La única manera de pagar el estacionamiento con parquímetro en la ciudad de Nueva York es a través de la aplicación oficial ParkNYC o en un parquímetro físico de ParkNYC.
Departamento de Transporte de Nueva York, junio de 2025
Fort Lauderdale, Florida, encontró calcomanías falsas en siete ubicaciones de estacionamiento a mediados de noviembre de 2024, pero con un giro: los códigos se colocaron en la señalización de máquinas operadas con monedas y estaciones de carga para vehículos eléctricos, no pegados directamente en los parquímetros mismos. La portavoz de la ciudad, Christine Portela, dijo a CBS News Miami: «Instamos a cualquiera que use el estacionamiento de la ciudad a pagar solo a través de los parquímetros oficiales o descargando la aplicación de pago oficial indicada en la señalización oficial de la Ciudad, NO en la calcomanía». La lección de Fort Lauderdale es que «revisar el parquímetro» no es toda la regla. Revisa cada superficie que tenga un código, incluidos los letreros cercanos y los quioscos de carga.
Si quieres tener una visión más amplia de las estafas dirigidas específicamente a personas fuera de casa, nuestro desglose regional de estafas turísticas abarca los trucos que aparecen con más frecuencia por continente.
Los menús de los restaurantes conllevan el mismo riesgo, incluso sin titulares todavía
Cada menú con código QR que escaneas funciona a través del mismo mecanismo que la calcomanía de un parquímetro: un código, una redirección y un formulario que pide información. La diferencia es que ningún incidente aislado en restaurantes ha acaparado los titulares de la misma forma que los casos de estacionamiento. Eso no significa que no sea un riesgo latente. Significa que el fraude está documentado como un método en lugar de estar vinculado a un caso llamativo hasta el momento, y la mesa de un restaurante puede ser un objetivo más fácil que un parquímetro, ya que una tarjeta plastificada es mucho más barata de cambiar que una máquina operada con monedas.
La FTC ya describe la manipulación de códigos QR como un patrón de ataque general que se aplica en cualquier lugar donde se publique un código en público y sin supervisión, lo cual incluye tanto un cartel de mesa en un restaurante como un poste de estacionamiento. El Centro de Denuncias de Delitos en Internet del FBI ha advertido por separado sobre un vector relacionado, los códigos QR enviados por correo en paquetes no solicitados, lo cual confirma que la misma táctica (una trampa de escanear y redirigir) funciona a través de más de un método de entrega, no solo parquímetros y envíos postales. El código QR de un menú que abre un formulario web genérico pidiendo un número de tarjeta antes de mostrarte cualquier comida se está comportando como una estafa de pagos, no como un menú.
Tratar el código QR de la mesa de un restaurante como seguro de forma automática porque está bajo techo y «alguien notaría» una calcomanía manipulada. Un cartel de mesa se reemplaza o reimprime constantemente, y una calcomanía falsa en cartulina plastificada es fácil de pasar por alto entre comensales.
La solución práctica es la misma que funciona en el parquímetro. Si el código de un menú abre directamente una pantalla de pago o de inicio de sesión de cuenta en lugar de un menú, ciérralo y pídele al personal un menú físico o escribe tú mismo el nombre del restaurante en un buscador. Si la página falsa va más allá y te pide que «confirme» a través de un enlace de mensaje de texto o un chat, eso se superpone con los trucos basados en mensajería de nuestra guía para protegerte de las estafas de viajes con IA, que explica detalladamente cómo los estafadores usan una combinación similar de urgencia y enlaces de aspecto oficial a través de texto y chat.
Por qué este truco funciona incluso en personas que juran que nunca caerían en él
La suposición común es que las estafas de códigos QR solo atrapan a personas descuidadas o poco familiarizadas con la tecnología. Lo opuesto se acerca más a la realidad: la estafa está diseñada en torno a un momento en el que te estás moviendo rápido y confías en el entorno físico, no en la falta de conocimientos tecnológicos.
Un parquímetro es un objeto propiedad del gobierno atornillado a una acera. El personal te entrega un cartel de mesa de restaurante. Ambos conllevan una presunción de legitimidad que un mensaje de texto o correo electrónico aleatorio nunca tiene, razón por la cual los estafadores trasladaron el ataque al mundo físico en lugar de a tu bandeja de entrada. No estás evaluando si debes confiar en un desconocido en línea. Estás reaccionando ante un objeto familiar en un lugar en el que ya confías, bajo una pequeña presión de tiempo (un parquímetro que vence, una mesa hambrienta) que desincentiva una inspección detallada.
No te vuelvas más desconfiado con todo. Limita tu confianza a una prueba específica: ¿el destino coincide con la marca impresa en el letrero, comprobado antes de ingresar cualquier dato? Esa única prueba detecta la estafa sin importar cuán convincente se vea la calcomanía, porque un estafador puede copiar un logotipo a la perfección, pero no puede hacer que poybyphone.online se lea como paybyphone.com. Este es el mismo principio de antes y después detrás de nuestro desglose de la estafa de daños en carros de renta, donde la defensa es una lista de verificación que cumples en orden, y no una vigilancia general que debas mantener durante todo el viaje.
También explica por qué estos casos siguen surgiendo en lugares muy concurridos por turistas o de paso: una franja de estacionamiento en Riviera Village, un estacionamiento cerca de un evento, un restaurante con muchos visitantes de una sola vez. Los lugareños que se estacionan en el mismo lugar cada semana tienen más probabilidades de notar una calcomanía que no estaba allí ayer. Alguien que visita por primera vez no tiene un punto de referencia con el cual comparar, que es exactamente el vacío que este artículo pretende cerrar antes de que estés parado allí.
Cómo detectar realmente una calcomanía manipulada
Una calcomanía QR falsa tiene que colocarse físicamente encima, o justo al lado, de la real, y eso deja señales que un código legítimo nunca tiene. Usa esta tabla la próxima vez que estés parado frente a uno.
| Señal | Código legítimo | Calcomanía falsa probable |
|---|---|---|
| Superficie | Impresa al ras en el panel del parquímetro o en el menú mismo | Borde levantado, burbuja o colocación ligeramente torcida |
| Dominio | Coincide con la marca de pago nombrada en el letrero (paybyphone.com, parkmobile.io) | Ortografía cercana pero alterada, o una terminación desconocida como .online |
| Posición | Parte de la señalización impresa original | Cubre otro texto, un código de barras o un segundo código debajo |
| Qué abre | La aplicación oficial o una pantalla de pago que coincide con el diseño habitual de la marca | Un formulario web genérico que pide un número de tarjeta sin la marca de la aplicación |
Ninguna de estas verificaciones requiere una aplicación ni una suscripción. Requieren calmarse durante los pocos segundos que toma mirar la calcomanía en lugar de la pantalla.
La misma tabla se aplica también fuera de los parquímetros y restaurantes. Los muelles de bicicletas compartidas, los quioscos de boletos de museos, los letreros de registro de eventos y los paneles de información turística dependen de la misma calcomanía o material impreso sin supervisión y accesible al público, y ninguno de ellos tiene personal allí para notar un cambio. Si un código aparece en un lugar que te sorprende, como un volante de «escanea para obtener un descuento» pegado con cinta adhesiva a una farola cerca de un monumento, pásalo por la misma verificación antes de presionar el enlace.
Lo que el quishing realmente cuesta cuando funciona
Los investigadores de seguridad llaman «quishing» al phishing con códigos QR, y el sistema financiero y legal ha comenzado a rastrearlo como su propia categoría de estafa, separada del phishing por correo electrónico del que surgió.
La pérdida promedio de los consumidores ante las estafas de quishing fue de $1.225 por víctima en 2025, según el análisis de CNBC de datos del FBI, la FTC y agencias estatales. En el Reino Unido, los reportes de quishing aumentaron de 100 en 2019 a 1.386 en el año hasta abril de 2025, duplicándose con creces entre 2023 y 2024, según datos de Action Fraud reportados por Tech Digest.
Katherine Hart, del Chartered Trading Standards Institute del Reino Unido, describió la magnitud de las pérdidas individuales para Tech Digest como un nivel de daño diferente al de una sola sesión de estacionamiento con cobro excesivo.
Las pérdidas son «enormes», y las víctimas pierden los ahorros de toda su vida. Esos fondos financian posteriormente actividades delictivas.
Katherine Hart, Chartered Trading Standards Institute, abril de 2025
Esa brecha entre un inconveniente y perderlo todo es exactamente la razón por la cual la verificación de diez segundos al principio de este artículo vale la pena frente a la molestia.
Los estacionamientos siguen surgiendo como el escenario sobre el que las autoridades locales del Reino Unido advierten más. El Royal Borough of Kensington and Chelsea emitió su propia alerta en enero de 2025 tras encontrar «códigos QR pegados a la señalización de pago de estacionamiento en al menos seis ubicaciones del distrito», y aconsejó a los conductores volver a usar la aplicación PayByPhone, la línea telefónica, el servicio de mensajes de texto o los puntos de PayPoint en su lugar. El patrón se mantiene en todos los países: los puntos de pago públicos sin supervisión, ya sea un parquímetro o la mesa de un restaurante, son el lugar más fácil para colocar una calcomanía sin que nadie te detenga.
La industria de la seguridad también rastrea el quishing como una proporción de rápido crecimiento del phishing en general, no solo como un truco de estacionamiento de nicho. Ese crecimiento fue lo que impulsó al IC3 del FBI, a la FTC y al BBB a publicar cada uno una guía independiente sobre códigos QR específicamente, en lugar de incluir la advertencia dentro de los consejos generales de phishing, lo cual es una señal que vale la pena tomar en serio incluso antes de mirar cualquier cifra en dólares.
Las aplicaciones que crean guías de destinos personalizados, herramientas como TripProf entre ellas, han comenzado a incorporar este tipo de patrón de estafa en una sección dedicada de Concientización sobre Estafas bajo Emergencias y Seguridad, junto con los contactos de las embajadas y un resumen de seguridad para cualquier lugar al que viajes. No evitará que se imprima una calcomanía, pero te presenta el patrón que acabas de leer antes de que estés parado frente a un parquímetro desconocido en un país donde no puedes verificar fácilmente un nombre de dominio.
Preguntas frecuentes
¿Cómo puedo saber si un código QR ha sido manipulado?
Busca un borde levantado, una burbuja o una colocación torcida en comparación con el letrero circundante, y verifica si se encuentra encima de otro texto impreso o de un segundo código. Una calcomanía manipulada se pega físicamente sobre la original en lugar de ser parte de la superficie impresa.
¿Es seguro escanear un código QR en el menú de un restaurante?
Por lo general, es seguro si el código abre un menú, pero trátalo de la misma manera que el código de un parquímetro si abre un formulario de pago o te pide iniciar sesión en una cuenta. La FTC describe la manipulación de códigos QR como un método general que se aplica a cualquier código público sin supervisión, menús incluidos; el FBI ha advertido por separado sobre la misma táctica de escanear y redirigir entregada a través de códigos QR enviados por correo postal.
¿Qué debo hacer si ya escaneé un código QR falso pero no ingresé información?
Cierra la pestaña del navegador sin ingresar nada y evita descargar cualquier cosa que la página solicite. Escanear por sí solo no te compromete; ingresar datos o instalar una aplicación desde esa página es donde comienza el riesgo.
¿Qué debo hacer si ingresé los datos de mi tarjeta en una página de pago con código QR falso?
Llama a tu emisor de tarjeta inmediatamente y pide que la tarjeta sea congelada y reemitida. Luego presenta un reporte en reportfraud.ftc.gov y, si también se ingresó información de identificación personal, en identitytheft.gov.
¿Puede un código QR instalar malware en mi teléfono con solo escanearlo?
Escanear por lo general solo abre un enlace, pero ese enlace puede incitarte a descargar un archivo o aplicación, o empujarte a una página de inicio de sesión falsa. El aviso de julio de 2025 del FBI advierte en contra de escanear códigos de origen desconocido exactamente por esta razón, y recomienda revisar los permisos de las aplicaciones antes de otorgar a una nueva aplicación acceso a cualquier cosa.
¿Cómo previsualizo la URL de un código QR antes de abrirlo?
Apunta tu cámara al código sin tocar el enlace que aparece. La mayoría de las aplicaciones de cámara de los teléfonos muestran la dirección web de destino por un momento antes de abrirla, lo cual es tu oportunidad para verificar si tiene errores de ortografía en comparación con la marca que dice ser, de la misma manera que echarías un vistazo a la barra de direcciones de un navegador antes de escribir una contraseña.
¿Dónde reporto una estafa de códigos QR?
En EE. UU., repórtalo en reportfraud.ftc.gov, el IC3 del FBI o BBB Scam Tracker. En el Reino Unido, repórtalo a Action Fraud. También avísale al establecimiento o a la autoridad de estacionamiento directamente, en persona o por teléfono, para que la calcomanía física sea removida antes de que la siguiente persona la escanee.
Puntos clave
- Revisa el borde de la calcomanía antes de mirar la pantalla. Un relieve abultado, un ángulo torcido o un código ubicado sobre otro texto impreso es la señal física de que algo se agregó después.
- Lee la vista previa del enlace antes de tocarlo. Compara el dominio con el nombre real de la marca de pago y presta atención a una ortografía con errores sutiles como poybyphone.online en lugar de paybyphone.com.
- Escribe el nombre de la aplicación tú mismo en lugar de tocar el enlace del código. Este simple hábito elimina por completo la calcomanía de la transacción.
- Si ya pagaste en una página falsa, llama al emisor de tu tarjeta antes de hacer cualquier otra cosa. Una tarjeta congelada le gana a un reporte policial siempre.
- Los menús de los restaurantes conllevan exactamente el mismo riesgo, solo que aún sin un caso destacado en los medios. Un código que abre un formulario de pago o inicio de sesión en lugar de un menú debe tratarse exactamente como una estafa de parquímetro.
- Esto ya ha afectado a ciudades reales, no a lugares hipotéticos. Redondo Beach, la ciudad de Nueva York y Fort Lauderdale encontraron calcomanías falsas entre agosto de 2024 y junio de 2025, y guías personalizadas como la sección de Concientización sobre Estafas de TripProf ahora rastrean patrones como este por destino. La verificación de diez segundos funciona sin importar si alguna vez has oído hablar del lugar.
Fuentes
- CBS News Los Angeles: Redondo Beach police warn of scammers placing fake QR codes on parking meters (agosto de 2024)
- NY1: NYC DOT advisory on fake QR codes at parking meters (junio de 2025)
- CBS News Miami: Fort Lauderdale warns about fake QR code stickers at city parking garages (noviembre de 2024)
- Better Business Bureau: Double check that QR code before you pay for parking (julio de 2024)
- FTC Consumer Advice: Scammers hide harmful links in QR codes to steal your information (diciembre de 2023)
- FBI Internet Crime Complaint Center: Public Service Announcement I-073125-PSA (julio de 2025)
- Tech Digest: UK sees surge in QR code quishing scams, Action Fraud reports (abril de 2025)
- Royal Borough of Kensington and Chelsea: Warning to drivers of QR code parking scam (enero de 2025)
- CNBC: Cybersecurity scams, quishing, and QR code consumer risks (julio de 2025)
- AARP: Beware of fake QR code scams (actualizado en marzo de 2025)
- AARP Fraud Watch Network Helpline
- FTC: Report Fraud
- FTC: IdentityTheft.gov
- BBB Scam Tracker
Última actualización: 30 de agosto de 2026
Sigue leyendo
Más consejos de viaje y guías elegidas para ti

The fake SBB ticket website stealing credit card and Twint data from travelers
Zurich cantonal police confirmed a fake SBB ticket website is stealing credit card and Twint payment details from travelers who find it through an ordinary Google search. Here is how to spot it and what to do if you already paid.

UK ETA scam warning: fake websites are charging Austrians up to €900
Fake UK ETA websites are charging Austrian and EU travellers hundreds of euros for a form that costs £20. Here's how the real one works, and how to spot a scam before you pay it.

The vignette scam targeting eight European countries this autumn
Fake toll-sticker sites just got a fresh warning from consumer-protection agencies in Germany and Switzerland. Here is who is being targeted, what the scam looks like, and the eight official links to bookmark before your next road trip.