Campaña de quishing presencial mediante falsas multas con código QR en parabrisas suplanta a la DGT y administraciones locales
- hace 20 horas
- 3 min de lectura

El Instituto Nacional de Ciberseguridad (INCIBE) y diversos cuerpos de Policía Local han alertado sobre una campaña de ingeniería social física dirigida a conductores en España. Los atacantes depositan falsas notificaciones de infracción en los parabrisas de vehículos estacionados, empleando logotipos institucionales y un código QR fraudulento para canalizar a las víctimas hacia pasarelas de pago clonadas. La táctica elude los controles técnicos de seguridad perimetral digital (antispam, pasarelas de correo) al originarse en el plano analógico, con el objetivo final de exfiltrar credenciales bancarias y datos de tarjetas de crédito.
Desarrollo y análisis técnico del vector de ataque
El ataque se clasifica técnicamente como quishing (phishing basado en códigos QR) con un vector de entrega físico (human-delivered drop). El flujo de compromiso sigue tres fases:
Ingeniería social analógica: Los atacantes distribuyen volantes impresos con tipografía, colores institucionales y membretes idénticos a los empleados por la Dirección General de Tráfico (DGT) o consistorios municipales. El documento alega una supuesta infracción de estacionamiento y apremia al pago rápido para beneficiarse de la reducción del 50%.
Evasión del filtrado digital: A diferencia del phishing tradicional por SMS (smishing) o correo electrónico, el código QR impreso no pasa por filtros de reputación de IP o analizadores de URL perimetrales. El usuario es inducido a saltar de un soporte físico de apariencia oficial a un entorno web desde su propio dispositivo móvil.
Exfiltración de credenciales y datos financieros: El código QR codifica una URL que redirige a un dominio malicioso registrado bajo técnicas de typosquatting o subdominios confusos (aparentando ser la sede electrónica municipal o el portal de la DGT). La página simula una pasarela de pago oficial (tipo Redsys o pasarela bancaria genérica) donde se solicita:
Número de tarjeta (PAN), fecha de caducidad y código de verificación (CVV).
Datos personales (DNI, nombre completo).
En escenarios más sofisticados, se interceptan códigos de un solo uso (OTP) mediante ataques de intermediario (Adversary-in-the-Middle) o ingeniería social en tiempo real para autorizar transacciones fraudulentas inmediatas.
Alcance e impacto verificado
Ámbito geográfico: Vía pública en territorio español (focos documentados en grandes núcleos urbanos, según avisos previos de Policía Local).
Cifra de víctimas y perjuicio económico: Dato no disponible en los avisos preventivos analizados.
Nivel de confirmación: Confirmado por avisos institucionales (cuerpos policiales e INCIBE). Se trata de una alerta preventiva ante denuncias ciudadanas y hallazgo físico de las octavillas; no existe compromiso de infraestructura crítica ni vulneración de bases de datos de la administración pública.
Mitigación y recomendaciones
Procedimiento administrativo legal: Ni la DGT ni los ayuntamientos notifican infracciones sancionadoras mediante códigos QR con enlace directo de pago impresos en el parabrisas. Los agentes de tráfico solo emiten boletines de denuncia informativos que no exigen abono telemático directo por QR; la sanción formal se remite siempre por correo postal certificado, a través de la Dirección Electrónica Vial (DEV) o mediante publicación oficial (TESTRA / TEU).
Tratamiento del soporte: No escanear códigos QR colocados en vehículos o mobiliario público que soliciten transferencias monetarias. Si se requiere verificar la existencia de una sanción, el usuario debe introducir manualmente la URL oficial de la DGT (dgt.es) o la sede electrónica de su ayuntamiento.
Acciones post-compromiso: En caso de haber escaneado el código y facilitado datos bancarios:
Contactar de inmediato con la entidad emisora de la tarjeta para su bloqueo preventivo y revisión de movimientos no autorizados.
Denunciar los hechos ante la Policía Nacional, Guardia Civil o Policía Local aportando la octavilla física como prueba forense.
Reportar el incidente a INCIBE a través de la Línea de Ayuda en Ciberseguridad (017) para tramitar la retirada del dominio fraudulento.
.png)



Comentarios