# Códigos QR trampa en parquímetros y puntos de recarga: el quishing se instala en la calle

> Adhesivos fraudulentos pegados en parquímetros, expendedores de tickets y puntos de recarga eléctrica redirigen a falsas páginas de pago y, después, a un SMS trampa. Cómo detectar un código QR manipulado y cómo reaccionar.

- Source: https://www.envoyer-sms-gratuit.com/es/blog/2026-09-27/arnaque-sms-quishing-qr-code-place-parking-borne-recharge
- Published: 2026-09-27 (27 de septiembre de 2026)
- Author: L'équipe Envoyer SMS Gratuit
- Language: es
- Categories: Guide
- Tags: Cybersécurité, SMS, Guide, France 2026, Smartphone, Protection des données

---
«Pago del estacionamiento: escanea y paga en 30 segundos, sin aplicación.»

La frase está impresa en negro sobre una pegatina blanca, limpia, plastificada, pegada bien recta en la carcasa del parquímetro. El código QR que hay debajo funciona a la perfección. La página que se abre muestra el nombre de tu ciudad, un plano de la zona, un logotipo municipal y un formulario de pago. Tres minutos después, incluso recibes un SMS de confirmación con un número de ticket.

Todo es falso, salvo el cargo en tu tarjeta.

El **quishing** —contracción de *QR* y *phishing*— es la forma más discreta del fraude en línea moderno. No necesita suplantar ningún remitente, ni robar ninguna base de datos, ni esconder un SMS Blaster en el maletero de un coche. Solo necesita una impresora, un rollo de adhesivo y diez segundos delante de un equipamiento urbano.

![Manos sosteniendo un smartphone Samsung con la pantalla apagada en el exterior, ante una vegetación desenfocada](/images/blog/2026-09-27-arnaque-sms-quishing-qr-code-place-parking-borne-recharge/hero.jpg)

## Por qué el código QR se ha convertido en la brecha perfecta

Un enlace web se puede leer. Se puede detectar el guion sospechoso, la extensión `.top` o `.xyz`, el subdominio que finge ser lo que no es (`ants-gouv.verif-doc.net`). Es incluso la primera norma de prevención que recuerda **Cybermalveillance.gouv.fr**: pasar el cursor, leer, comprobar el nombre de dominio antes de hacer clic.

Un código QR, en cambio, es **ilegible para un ser humano**. Es un cheque en blanco gráfico: solo descubres el destino una vez abierto el enlace, a veces tras dos redirecciones. Y la ergonomía de los smartphones no ayuda: muchos dispositivos muestran la URL en letra diminuta, truncada, durante segundo y medio, en una barra de notificación que nadie lee.

Tres características lo convierten en una herramienta ideal para los estafadores:

- **La confianza asociada al soporte físico.** Un panel municipal, un punto de recarga, la carta de un restaurante: el mobiliario urbano goza de una presunción de autenticidad que ningún SMS tendrá jamás.
- **La invisibilidad ante los filtros.** Ningún operador telefónico, ningún antispam puede analizar una pegatina colocada en plena calle. Mientras que un SMS masivo con una URL maliciosa acaba bloqueándose, el código QR entra por el canal más imbatible: tus ojos.
- **La urgencia incorporada.** Uno escanea un código QR de estacionamiento porque tiene prisa, en doble fila, bajo la lluvia, con una cita en ocho minutos. Las condiciones exactas en las que la vigilancia se desmorona.

La **ANSSI** y la **Arcep** recuerdan periódicamente que la sofisticación técnica de un fraude importa menos que el momento en que se produce. El quishing callejero es la demostración perfecta de este principio.

## Los cuatro escenarios más habituales en Francia

### 1. Los parquímetros y expendedores de tickets

Es el caso más documentado desde 2024, con denuncias en decenas de municipios franceses: Charleville-Mézières, Rouen, Lyon, Toulouse, Niza y varias localidades costeras en temporada alta. El modus operandi es siempre el mismo: se coloca una pegatina sobre la pantalla del parquímetro o junto a ella, a menudo cubriendo un antiguo código QR oficial.

La web falsa reproduce la estética de las aplicaciones de estacionamiento legítimas. Pide la matrícula, la duración y, después, los **datos bancarios completos**: número de 16 cifras, fecha de caducidad y código de seguridad. Algunas variantes van más lejos y ofrecen una «suscripción mensual de 1 €» que en realidad encubre un cargo recurrente.

### 2. Los puntos de recarga para vehículos eléctricos

El escenario es ideal: un punto de recarga es un equipamiento técnico, a menudo mal señalizado, con varios operadores competidores, múltiples aplicaciones y tarifas incomprensibles. El conductor no siempre sabe **a quién** se supone que debe pagar. Un código QR fraudulento pegado en el poste de la estación, con la mención «pago sin tarjeta de socio», encuentra a su víctima de inmediato, sobre todo en viajes largos, cuando uno quiere reanudar la marcha cuanto antes.

### 3. Las multas y los avisos de entrega

Falsos «avisos de estacionamiento impagado» deslizados bajo el limpiaparabrisas, impresos en papel amarillo o verde, con un código QR para pagar. La misma lógica se aplica a los falsos avisos de paso del repartidor colgados en un buzón: ya no hace falta enviar un SMS de paquetería, basta con dejar un papel.

### 4. Las terrazas, los carteles y los escaparates

Código QR de una carta cubierto por otro, cartel de un concierto o de un mercadillo manipulado, pegatina de «Wi-Fi gratis» en una sala de espera. Aquí el objetivo no siempre es el pago inmediato: a menudo se trata de la **recopilación de números de teléfono y correos electrónicos**, que se revenden o reutilizan para una campaña de smishing dirigida unas semanas después.

![Primer plano de la mano de una persona sosteniendo un smartphone negro sobre una mesa blanca](/images/blog/2026-09-27-arnaque-sms-quishing-qr-code-place-parking-borne-recharge/body-1.jpg)

## El SMS, el segundo piso de la estafa

Este es el punto que la mayoría de los artículos de prevención olvida: **el código QR casi nunca es el final de la historia**. Sirve para captar un dato, y ese dato sirve después para redactar un SMS perfectamente creíble.

El escenario completo se parece a esto:

| Etapa | Lo que tú vives | Lo que ocurre en realidad |
|---|---|---|
| 1 | Escaneas el código QR del parquímetro | Aterrizas en un dominio creado la semana anterior |
| 2 | Introduces matrícula, teléfono y tarjeta | Los datos viajan en claro hacia un servidor de terceros |
| 3 | Recibes un SMS: «ticket validado n.º 48219» | El SMS lo envían los estafadores para disipar cualquier duda |
| 4 | De 3 a 20 días después: «pago fallido, regularice» | Segundo cargo, o robo del código 3-D Secure |
| 5 | Una llamada «de tu banco» te pide confirmar | Fraude del falso asesor, con datos exactos en la mano |

El SMS de confirmación cumple un papel psicológico esencial: convierte una operación dudosa en una transacción exitosa. Guardas el teléfono tranquilo, no vigilas tu cuenta y no asociarás el cargo anómalo del día 14 con aquel aparcamiento del día 2.

Ese SMS es también lo que hace que el fraude sea tan difícil de rastrear: cuando la víctima se da cuenta, ya ha borrado el mensaje, ha limpiado el historial del navegador y ha olvidado el nombre de la calle.

> Una regla sencilla que conviene recordar: un código QR nunca te confirma nada. Solo una aplicación oficial que **tú** hayas instalado, o una web que **tú** hayas tecleado, puede hacerlo.

## Cómo detectar un código QR manipulado en diez segundos

La buena noticia es que este fraude es físico y, por tanto, detectable a simple vista. Antes de escanear nada en el espacio público:

- **Toca el código.** Una pegatina superpuesta se nota con el dedo: borde elevado, esquina que se despega, burbuja de aire. Los códigos QR oficiales van serigrafiados, grabados o impresos directamente sobre el panel, bajo plástico rígido.
- **Fíjate en la alineación y la tipografía.** Una fuente distinta a la del resto del panel, una tilde que falta, un logotipo pixelado, una mención «Ayuntamiento de…» sin logotipo oficial: todo son señales.
- **Busca duplicados.** Dos códigos QR en el mismo equipo, uno de ellos añadido a toda prisa, es el escenario más habitual.
- **Comprueba el dominio antes de abrir.** Las administraciones y entidades locales francesas usan dominios `.gouv.fr` o `.fr` fácilmente identificables. Un enlace en `.top`, `.icu`, `.shop`, `.online`, un acortador (`bit.ly`, `cutt.ly`) o un dominio largo plagado de guiones: se cierra y punto.
- **Desconfía del código de seguridad.** Ningún servicio de estacionamiento público te pedirá jamás tu código de 3 cifras en una página a la que has llegado por un QR sin pasar por 3-D Secure.

Un accesorio de lo más sencillo ayuda más de lo que parece: un [soporte de móvil para coche](https://www.amazon.es/s?k=support+t%C3%A9l%C3%A9phone+voiture+magn%C3%A9tique&tag=ds0d5b-21), que permite mantener el smartphone a la altura de los ojos y leer la URL con calma, en lugar de escanear con el brazo estirado, con la puerta abierta y el motor en marcha.

### El hábito que resuelve el 90 % del problema

Pagar el estacionamiento de otra manera. Las aplicaciones oficiales de estacionamiento en Francia se descargan desde las tiendas de aplicaciones y, una vez instaladas, **ya no requieren ningún código QR**. El pago con tarjeta directamente en el parquímetro, cuando existe, sigue siendo insuperable: sin página web, sin formulario, sin facilitar ningún número de teléfono.

Para los puntos de recarga, la tarjeta o el llavero RFID de tu operador de movilidad resuelve el problema de raíz. Un lector de tarjeta de recarga compatible o un [llavero multirred](https://www.amazon.es/s?k=badge+recharge+voiture+%C3%A9lectrique+multi+r%C3%A9seaux&tag=ds0d5b-21) evita tener que escanear nada en una estación desconocida.

![Mano sosteniendo un smartphone con la pantalla apagada en el exterior, ante unas hojas verdes](/images/blog/2026-09-27-arnaque-sms-quishing-qr-code-place-parking-borne-recharge/body-2.jpg)

## Preparar el teléfono antes de necesitarlo

Unos pocos ajustes, hechos una sola vez, lo cambian todo el día en que escaneas un código malicioso.

**Desactiva la apertura automática de los enlaces.** Tanto en iPhone como en Android, la cámara puede configurarse para mostrar la URL y esperar una confirmación en lugar de abrir el navegador de inmediato. Es la única barrera realmente eficaz, y es gratuita.

**Activa las notificaciones de pago de tu banco.** Una alerta con cada cargo, aunque sea de 1 €, reduce el tiempo de detección de tres semanas a tres minutos. Todos los bancos franceses ofrecen este servicio de forma gratuita en su aplicación.

**Utiliza una [tarjeta virtual o con límite reducido](https://www.amazon.es/s?k=portefeuille+RFID+protection+carte+bancaire&tag=ds0d5b-21) para los pagos en la calle.** La mayoría de bancos y neobancos permiten generar un número de un solo uso. Un estafador que se hace con un número ya caducado no ha conseguido absolutamente nada.

**Mantén el teléfono cargado.** Parece anecdótico, pero buena parte de las malas decisiones que se toman en un aparcamiento se toman con prisas, con un 6 % de batería y muchas ganas de acabar cuanto antes. Una [batería externa compacta](https://www.amazon.es/s?k=batterie+externe+compacte+USB-C&tag=ds0d5b-21) en la guantera elimina parte de esa presión.

**Anota lo que has escaneado.** Si tienes dudas, haz inmediatamente una foto del equipo y del código QR. Es la prueba que permitirá al ayuntamiento retirar la pegatina y a tu banco tramitar la reclamación.

## Has escaneado y pagado: qué hacer

El tiempo cuenta muchísimo. Por orden:

1. **Bloquea la tarjeta de inmediato** llamando a tu banco (número de urgencia disponible 24 h) o, en su defecto, al servicio interbancario **0 892 705 705**.
2. **Solicita el reembolso.** El artículo L133-18 del código monetario y financiero francés obliga al banco a reembolsar una operación de pago no autorizada que se comunique dentro de plazo, salvo negligencia grave demostrada por tu parte. Presenta la solicitud **por escrito**.
3. **Denuncia el SMS recibido al 33700**, la plataforma oficial de denuncia de SMS y llamadas fraudulentas, gestionada por los operadores franceses.
4. **Presenta una denuncia** en comisaría, en la gendarmería o a través de la plataforma **THESEE** en service-public.fr para estafas en línea.
5. **Denuncia la web fraudulenta** en **Phishing Initiative** y el código QR físico ante el ayuntamiento o el explotador de la estación de recarga: es lo que consigue que se retire la pegatina.
6. **Vigila tus cuentas durante tres meses.** Los datos robados suelen revenderse y reutilizarse con varias semanas de desfase, sobre todo en forma de falsas llamadas «de tu asesor».

Y si necesitas avisar rápidamente a un familiar o a un compañero que aparca en la misma calle, basta con un mensaje breve: «Código QR trampa en el parquímetro de la calle X, paga con tarjeta directamente en la máquina.» Es exactamente el tipo de aviso inmediato para el que resulta útil un envío de SMS en línea, sin necesidad de instalar nada.

## Lo que este fraude nos dice del resto

El quishing callejero no es una estafa muy sofisticada. Es una estafa **bien colocada**. Ilustra un giro que se repite en casi todas las campañas recientes: los estafadores ya no intentan engañar a tu juicio, buscan el momento en que no estás juzgando.

Frente a un parquímetro, bajo la lluvia, con una posible multa rondando la cabeza, nadie analiza un nombre de dominio. Por eso la única defensa duradera no es la desconfianza —agotadora e inaplicable—, sino **el hábito**: pagar siempre por el mismo canal, el que elegiste en frío, un día en el que no tenías prisa.

Una [libreta de notas guardada en el coche](https://www.amazon.es/s?k=carnet+de+notes+format+poche&tag=ds0d5b-21) con los números útiles (bloqueo de tarjeta, asistencia, 33700) cuesta dos euros y hace ganar un cuarto de hora decisivo. La prevención, tanto frente a los SMS fraudulentos como a los códigos QR trampa, se juega casi siempre antes del incidente.

{/* image-sources: https://images.pexels.com/photos/7439/pexels-photo.jpg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 https://images.pexels.com/photos/12829/pexels-photo-12829.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 https://images.pexels.com/photos/3639946/pexels-photo-3639946.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 */}
