Cómo comprobar un enlace de código QR antes de abrirlo
En resumen. Antes de abrir un enlace de un código QR: lee el dominio, no la dirección completa; trata los enlaces acortados como desconocidos hasta expandirlos; busca nombres parecidos; comprueba que haya https y ningún puerto inusual; nunca instales nada que te dé un código; y pregúntate por qué el código está donde está. Un escáner puede mostrarte todo eso. No puede decirte que una página es segura.
Un código QR es solo una forma de escribir un enlace para que no tengas que hacerlo tú. El problema es que el enlace es invisible hasta que algo lo lee, y muchas aplicaciones de escaneo lo abren en ese mismo instante. Los códigos falsos en parquímetros, mesas de restaurante, carteles e incluso correos electrónicos se apoyan justo en eso. La solución es sencilla: mira el enlace antes de abrirlo. Esto es lo que hay que mirar, en orden.
1. Lee el dominio, no todo el enlace
El dominio es la parte después de https:// y antes de la primera barra simple. En https://accounts.example.com/login?ref=qr el dominio es accounts.example.com, y lo que más importa son las dos últimas etiquetas, example.com. Todo lo que hay después de la barra puede decir cualquier cosa; es el dominio el que decide dónde acabas. Un buen escáner muestra el dominio solo y en letra grande, para que no tengas que buscarlo en una cadena larga.
2. Trata los enlaces acortados como desconocidos
Los enlaces a través de bit.ly, t.co, tinyurl y servicios parecidos ocultan su destino a propósito. Un código que muestra uno de ellos no te dice nada hasta que se expande. Expándelo primero, con un escáner que siga el enlace corto y te muestre dónde termina, o no lo abras.
3. Busca nombres parecidos
El truco más antiguo es un dominio que se lee como uno conocido. Fíjate en un dígito que sustituye a una letra (paypa1.com), una palabra o un guion de más (paypal-secure.com), un nombre conocido colocado en el lugar equivocado (paypal.com.example.net, donde el dominio es example.net) y letras de otro alfabeto con la misma forma. Si un nombre parece casi correcto, trátalo como incorrecto hasta que hayas escrito tú el verdadero.
4. Comprueba la conexión y el puerto
Un enlace que empieza por http:// en vez de https:// envía todo lo que escribes al descubierto. Un enlace con un número después del dominio, como example.com:8080, habla con algo distinto de un sitio web normal. Ninguno de los dos prueba una estafa, pero ninguno tiene sitio en un código que te pide iniciar sesión o pagar.
5. No instales lo que te da un código
Un enlace que termina en .apk es un programa de Android, no una página. Las aplicaciones vienen de la tienda, no de pegatinas. Lo mismo vale para los enlaces que piden permiso para instalar «una actualización» o «un visor» antes de que puedas ver nada.
6. Pregúntate por qué el código está ahí
Un código QR pegado sobre otro código QR, un código en un parquímetro que ya tiene terminal de pago, un código en un mensaje de un número que no conoces, un código que promete un reembolso o un premio: la ubicación es la advertencia. Los delincuentes imprimen pegatinas porque las pegatinas son baratas. Cuando un código aparece donde no debería haber uno, sáltatelo y usa directamente la aplicación o el sitio oficial.
Lo que un escáner puede y no puede decirte
Un escáner puede mostrarte el enlace completo, expandir uno corto, señalar los patrones anteriores y comparar la dirección con listas de sitios de phishing y estafa conocidos. Lo que no puede hacer es abrir la página y juzgarla por ti, y ninguna lista está completa. Por eso Verdetto informa «No se encontraron avisos» en vez de «seguro»: significa que ninguna de sus comprobaciones coincidió, y la última comprobación es la que haces tú leyendo la dirección. Si un código te pide iniciar sesión, introducir datos de tarjeta o instalar algo, ciérralo y ve al sitio que ya conoces.
Si ya abriste uno
Cierra la página. Si escribiste una contraseña, cámbiala en el sitio real y en cualquier otro donde la usaras. Si introdujiste datos de tarjeta, avisa a tu banco. Si instalaste algo, desinstálalo y pasa un análisis con el software de seguridad que ya tiene el teléfono. Después borra el código de tu historial para no abrirlo otra vez por accidente.
Verdetto muestra cada enlace antes de que se abra, expande los enlaces acortados y de afiliado cuando las consultas en línea están activadas, y señala cada uno de los patrones anteriores en tu teléfono. Gratis, sin anuncios, pagado por las personas que lo usan. Mira qué hace.