forumAbrir tema

¿Cómo puedo aprender sobre seguridad con códigos QR? Riesgos para empresas

Doki ekibiEquipo Doki
Cargo
Cuenta oficial
Sector
Ciberseguridad y digital
Tipo de organización
Doki
Miembro desde
mar 2023
Mensaje
310
#1

Somos un negocio de café y restaurante con 6 sucursales. Hace dos años quitamos los menúes impresos y pegamos etiquetas con código QR en los soportes de acrílico de todas las mesas. Los clientes escanean el QR con el celular, ven la carta e incluso, si quieren, pueden pagar directo desde esa pantalla.

La semana pasada, en un local, un cliente atento se dio cuenta de que sobre el QR de la mesa habían pegado un sticker transparente muy bien hecho. Al escanearlo, abría una copia idéntica de nuestra página del menú y pedía los datos de la tarjeta de crédito antes de tomar el pedido. Revisamos al instante unas 140 mesas de todas las sucursales y encontramos stickers parecidos en tres mesas más.

Esto nos dejó superpreocupados; perdimos la confianza de la gente y zafamos de un riesgo reputacional enorme. Como empresa, ¿cómo podemos garantizar la seguridad de los códigos QR en lo técnico y lo operativo? ¿Cuáles son exactamente los tipos de riesgo y cómo preparamos a los empleados ante estas amenazas?

AAycan D***ParticipanteMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
240
Más útil#2

Respuesta corta: El riesgo principal en la seguridad de un código QR no está en el código en sí, sino en que se reemplace la dirección web por una falsa o se pegue un sticker malicioso sobre el código físico. Para prevenir esta amenaza, hay que aplicar en conjunto rutinas de inspección física infraestructura de redirección dinámica y protocolos de validación de dominio.

Lo que les pasó se conoce en la ciberseguridad como ataque de phishing mediante código QR (quishing). Como el ojo humano no puede leer un QR, si el cliente no revisa con atención la URL a la que entra, cae fácil en la página falsa. Los atacantes suelen comprar dominios casi idénticos al original del negocio (cambiando una sola letra), clonan la interfaz y roban los datos de pago.

En la parte técnica, lo primero que deben hacer es dejar los códigos con URL estática y pasar a una infraestructura de redirección dinámica administrada de forma centralizada. Así pueden actualizar en segundo plano la dirección a la que apunta el código en todo momento y apagar el sistema al instante si detectan tráfico o redirecciones raras. Además, deben configurar bien los certificados de seguridad en la página del menú e incluir textos breves que le muestren al cliente cómo se ve el candado verde/dirección verificada en el navegador.

En la parte operativa, hay que resolver la seguridad física. En lugar de papel o acrílico donde se puede pegar un sticker, la solución más definitiva es usar códigos QR grabados a láser sobre madera o metal en las mesas. Además, deben establecer como norma del local que el personal de salón revise con la mano los códigos al empezar cada turno y al limpiar las mesas.

MMelis Ç***Experto
Cargo
Técnico de soporte de sistemas
Sector
Energía
Tipo de organización
negocio de dos sucursales
Miembro desde
abr 2025
Mensaje
4
#3

Lo primero que tienen que hacer mañana a la mañana es sacar todos los acrílicos. Manden a hacer placas de metal grabadas a láser directo para las mesas. Si le pegan un sticker, se siente al toque pasando el dedo. Cuesta unos 40-50 TL por mesa pero te ahorra líos legales y multas enormes.

SSultan Ö***Experto
Cargo
Operador de entrada de datos
Sector
Deportes y fitness
Tipo de organización
startup recién creada
Miembro desde
feb 2023
Mensaje
10
#4

Revisen de inmediato el dominio que usaron los atacantes y manden un reporte de abuso (abuse) al registrador correspondiente. También agreguen encabezados de seguridad estrictos en su sitio web de menú; activen políticas de seguridad de marcos (frame control) que impidan que otro servidor clone o incruste su sitio en un iframe.

NNuri G***Participante
Cargo
Responsable de compras
Sector
Agricultura
Tipo de organización
startup recién creada
Miembro desde
mar 2023
Mensaje
62
#5

En la capacitación del personal, háganles memorizar estas 3 reglas: 1) Al limpiar la mesa, pasar la mano por la superficie del sticker para ver si hay algún relieve. 2) Escanear el QR de las mesas al menos una vez al día con un celular cualquiera para verificar la barra de dirección. 3) Ante el menor enlace sospechoso fuera del dominio propio, inhabilitar la mesa de inmediato.

TTuğçe U***Experto
Cargo
Planificación de producción
Sector
Electricidad-electrónica
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
ene 2023
Mensaje
174
#6

En nuestro hotel boutique nos pasó lo mismo con los códigos QR del servicio de habitaciones en las 45 habitaciones. En dos semanas le clonaron la tarjeta a 3 huéspedes. Hicimos grabado láser en las mesas y limitamos nuestros enlaces de redirección para que solo fueran accesibles desde la red local. Llevamos dos años sin un solo incidente.

EEmine A***ParticipanteMiembro de la comunidad
Miembro desde
mar 2025
Mensaje
1
#7

¿Hubo algún cliente perjudicado por meter sus datos de tarjeta en la página de phishing? Si alguien perdió dinero, podría haber responsabilidad legal por negligencia de su negocio. ¿Ha consultado ya con un abogado especialista en derecho informático?

GGökhan D***Participante
Cargo
Propietario de negocio
Sector
Fabricación de maquinaria
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
oct 2025
Mensaje
416
#8

no puedes esperar q el cliente mire la barra de direccion al escanear el menu nadie se fija. en fin la unica solucion es hacer imposible la manipulacion fisica grabenlo en la mesa y listo.

PPınarExperto
Cargo
Especialista en analítica
Miembro desde
ene 2024
Mensaje
198

Doki · Aplicación móvil · 2025

#9

El menú por QR ya es una práctica que odia el ochenta por ciento de los clientes. A unos se les acaba la batería, a otros no les llega el internet... Y encima ahora con los riesgos de seguridad, volver a menús impresos elegantes, de calidad y lavables puede ser más seguro y darle más prestigio a su negocio.

ÖÖzgür A***ExpertoMiembro de la comunidad
Miembro desde
feb 2025
Mensaje
1
#10

Este incidente no es algo para tomarse a la ligera; según la normativa de protección de datos, que los datos financieros de sus clientes se vean comprometidos dentro de su establecimiento puede acarrear sanciones graves. Establezca la inspección física mediante un procedimiento por escrito e intégrela en las listas de control diario que firman los directores de sucursal.

AAlper A***ParticipanteMiembro de la comunidad
Miembro desde
ago 2024
Mensaje
137
#11

No sabía eso.

EEmine G***Participante
Cargo
Técnico de control de calidad
Sector
Contabilidad y asesoría fiscal
Tipo de organización
cooperativa
Miembro desde
dic 2025
Mensaje
296

Doki · Formación en concienciación sobre phishing · 2024

#12

Tiene razón.

ÖÖmer N***ParticipanteMiembro de la comunidad
Miembro desde
jun 2022
Mensaje
62
#13

Gracias por escribir.

ÖÖzge T***Participante
Cargo
Técnico de control de calidad
Sector
Joyería
Tipo de organización
taller
Miembro desde
feb 2023
Mensaje
193
#14

Dejo una advertencia. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Ánimo.

PPolat A***ParticipanteMiembro de la comunidad
Miembro desde
abr 2023
Mensaje
413
#15

gracias por escribir esto, es lo correcto. que todo el mundo haga algo no significa que sea lo correcto.

lo dejo como nota por si sirve.

CCaner Ş***Participante
Cargo
Director de operaciones
Sector
Comercio electrónico
Tipo de organización
Equipo de 8 personas
Miembro desde
mar 2025
Mensaje
36
#16

Estoy de acuerdo a medias, en parte no. Que todo el mundo haga algo no significa que sea lo correcto.

Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

PPerihan K***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
124
#17

El año pasado nos pasó casi exactamente lo mismo. La respuesta varía mucho según el sector, no hay una regla general.

Yo seguiría por ese camino.

LLeyla Y***ExpertoMiembro de la comunidad
Miembro desde
may 2025
Mensaje
102
#18

Voy a defender lo contrario, no se molesten. Si el permiso y el alcance no están por escrito, que no empiece la prueba.

Si escribís el resultado aquí, también servirá de ayuda a otros.

DDoruk K***Experto
Cargo
Director de aseguramiento de calidad
Sector
Construcción
Tipo de organización
Empresa de 20 empleados
Miembro desde
feb 2024
Mensaje
28
#19

Hay que ir paso a paso. Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

Por supuesto, cambia si tu situación es diferente.

HHalil A***ParticipanteMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
89
#20

Permíteme resumir lo que se ha dicho hasta ahora. El tiempo que tardas en detectar un problema determina directamente su coste.

Eso es todo, disculpa si me he extendido demasiado.

Responder