Una lectura de 4 minutos
Updated August 21, 2026

Estafa del código QR de Telegram: cómo un escaneo falso permite el secuestro de cuentas

Silviu STAHIE

April 28, 2026

Estafa del código QR de Telegram: cómo un escaneo falso permite el secuestro de cuentas

Una estafa creciente en Telegram permite a los atacantes tomar el control de cuentas al instante, sin contraseña ni códigos SMS de 2FA. Engañan a los usuarios para que escaneen un código QR disfrazado como un paso de “verificación” inofensivo, dejando al usuario original fuera de su cuenta.

Puntos clave

  • Escanear un código QR de Telegram puede iniciar sesión en tu cuenta de forma instantánea para un atacante.
  • “Prueba QR” o “verificación” es un concepto falso utilizado en estafas.
  • El ataque se propaga a través de contactos comprometidos en los que ya confías.
  • No se necesita contraseña ni código SMS para tomar el control.
  • La verificación en dos pasos (2FA) puede impedir que los atacantes aseguren completamente tu cuenta.

¿Qué es la estafa del código QR de Telegram?

Esta estafa abusa de una función real de Telegram: el inicio de sesión mediante código QR. Telegram permite a los usuarios iniciar sesión en sus cuentas desde dispositivos de escritorio escaneando un código QR en lugar de introducir una contraseña.

Los atacantes toman esta función conveniente y la convierten en un arma.

En lugar de presentar el código QR como parte de un proceso de inicio de sesión, lo integran en un escenario falso, generalmente una votación, un concurso o un supuesto paso de verificación. La víctima cree que está confirmando su identidad, pero en realidad está autorizando una nueva sesión activa controlada por el atacante.

Todo el ataque se basa en un malentendido: los usuarios creen que están demostrando algo cuando en realidad están concediendo acceso.

Cómo funciona el ataque

El ataque se desarrolla de forma silenciosa y rápida. Llega un mensaje de un contacto conocido —a menudo alguien con quien la víctima no ha hablado en mucho tiempo—, lo que reduce las sospechas. La solicitud parece rutinaria y suele ser algo aparentemente inofensivo: ayudar con una votación, apoyar un proyecto o participar en un concurso.

Después de hacer clic en el enlace, la víctima llega a una página web que parece lo suficientemente legítima como para pasar una revisión rápida. Introduce un paso simple para “verificar” la participación y evitar bots. Las instrucciones guían al usuario para abrir Telegram, acceder a la configuración del dispositivo y escanear un código QR.

Esa única acción completa el ataque. El código QR no es un token de verificación, sino una sesión de inicio de sesión activa generada por el atacante. Una vez escaneado, el atacante obtiene acceso inmediato a la cuenta sin necesidad de credenciales.

A partir de ese momento, el atacante comienza a enviar mensajes a los contactos de la víctima, a menudo escalando hacia solicitudes de dinero o repitiendo la misma estafa para ampliar su alcance.

Por qué los usuarios caen en la trampa

Esta estafa tiene éxito porque evita las señales que las personas han aprendido a desconfiar. No hay solicitud de contraseña, ni formulario de phishing evidente, ni señales inmediatas de compromiso.

El lenguaje juega un papel crucial. Términos como “verificación”, “prueba” o “control anti-bots” sugieren una acción pasiva en lugar de algo sensible en términos de seguridad. Al mismo tiempo, el uso de un contacto real elimina el escepticismo habitual asociado a mensajes no solicitados.

El resultado es una combinación perfecta de confianza, familiaridad y bajo riesgo percibido.

El escenario de “votación” que sigue propagándose

Uno de los puntos de entrada más comunes implica una solicitud simple: votar por el dibujo de un niño, apoyar una competición escolar o ayudar a alguien a ganar un premio.

En muchos casos documentados, las víctimas solo se dan cuenta de que algo salió mal días después. Notan que han sido desconectadas, encuentran errores al iniciar sesión y reciben mensajes de amigos preguntando por qué pidieron dinero. Para entonces, el atacante ya ha pasado a nuevos objetivos.

Lo que hace este patrón especialmente eficaz es su escalabilidad. Cada cuenta comprometida se convierte en un nuevo punto de distribución, permitiendo que la estafa se propague de forma orgánica.

Cómo reconocer la amenaza a tiempo

La mayor señal de alerta es que Telegram no requiere sitios web externos para verificar cuentas mediante códigos QR. Cualquier solicitud para escanear un código QR de Telegram fuera de la aplicación oficial o la interfaz web debe considerarse sospechosa.

Comprender que escanear un QR equivale a autorizar un inicio de sesión, no a verificar, cambia completamente la percepción de estas situaciones y facilita detectar la estafa.

Cómo proteger tu cuenta de Telegram

La medida más eficaz es activar la verificación en dos pasos, que añade una capa adicional de protección a tu cuenta. Incluso si alguien obtiene acceso mediante un inicio de sesión con QR, no podrá controlar completamente la cuenta sin esta credencial adicional.

Los códigos QR deben tratarse con la misma precaución que las contraseñas.

Por último, cualquier solicitud inesperada, incluso de un contacto conocido, merece una segunda verificación. Confirmar rápidamente por otro canal puede evitar que el ataque se complete.

Consejo de protección Bitdefender

Bitdefender Total Security ayuda a reducir la exposición a estas amenazas bloqueando páginas de phishing, detectando enlaces maliciosos compartidos a través de aplicaciones de mensajería y evitando el acceso a infraestructuras de estafa conocidas.

Esta capa adicional de defensa puede detener el ataque antes de que el código QR sea escaneado. Además, Bitdefender ofrece una herramienta gratuita llamada Scamio que puede verificar fácilmente si un correo electrónico, mensaje o incluso un código QR forma parte de una estafa.

FAQ

¿Es “prueba QR” una función legítima de Telegram?
Respuesta:
No. Telegram no utiliza códigos QR para votaciones ni verificación de identidad. El término está completamente inventado para ingeniería social.

¿Por qué Telegram no bloquea este tipo de ataque?
Respuesta:
La función de inicio de sesión con QR es legítima. El abuso ocurre a través de sitios externos y técnicas de ingeniería social, lo que dificulta su control directo.

¿Puedo recuperar mi cuenta después de escanear un código QR malicioso?
Respuesta:
Es posible si actúas rápidamente y aún tienes acceso. Cerrar sesiones activas y activar la verificación en dos pasos puede ayudarte a recuperar el control.

¿Por qué los atacantes usan contactos en lugar de mensajes aleatorios?
Respuesta:
Los mensajes de contactos conocidos aumentan significativamente la confianza y la interacción, haciendo que las víctimas sean mucho más propensas a colaborar.

¿Esta estafa se limita a Telegram?
Respuesta:
No. Existen ataques similares basados en códigos QR en otras plataformas, pero la función de inicio de sesión de Telegram la hace especialmente atractiva para los atacantes.

tags


Autor


Silviu STAHIE

Silviu is a seasoned writer who followed the technology world for almost two decades, covering topics ranging from software to hardware and everything in between.

Ver todas las publicaciones

También te puede gustar

Bookmarks


loader