Las estafas por infracciones de tráfico sustituyen los enlaces por códigos QR para robar los datos de tu tarjeta.

| 7, 2026 de abril
Una fila de coches diferentes en un aparcamiento.

En cuanto la gente empieza a comprender un tipo de estafa, los delincuentes emplean nuevas tácticas para seguir robando dinero. Ahora que la gente desconfía de los enlaces en los mensajes de texto, los estafadores han cambiado el cebo y, en 2026, el "nuevo enlace" suele ser un código QR oculto en un aviso falso.

La última variante de las estafas de peajes impagados e infracciones de tráfico es especialmente astuta porque aparenta ser más oficial que un simple mensaje con una URL. En lugar de un enlace directo, las víctimas reciben una imagen de una notificación judicial o administrativa y se les indica que escaneen el código QR para pagar una multa relativamente pequeña.

Esa pequeña tarifa es parte del truco. Parece lo suficientemente barata como para pagarla rápidamente, y precisamente por eso funciona la estafa. Estos delincuentes no quieren que le des demasiadas vueltas.

Los elementos básicos del guion en estas campañas más recientes son los mismos: urgencia, autoridad y un pequeño pago diseñado para sortear las precauciones.

BleepingComputer informó de cómo a los destinatarios se les decía que tenían una infracción de tráfico pendiente y que debían actuar de inmediato, mientras que Cyber ​​Safety Watchdog destacó la evolución de la estafa de los peajes.

Ya sea que el mensaje mencione peajes, estacionamiento o infracciones de tránsito, lo importante es que se haga pasar por una autoridad gubernamental y presione al objetivo para que tome una decisión rápida sin tomarse el tiempo para verificar nada.

Por qué los códigos QR ayudan a los estafadores

Los códigos QR ofrecen a los estafadores una capa adicional de ocultación. En lugar de un enlace de texto visible, se incita a la víctima a escanear un código incrustado en una imagen, lo que reduce las probabilidades de ser detectada de inmediato.

Los estafadores saben que la gente está entrenada para detectar enlaces obvios, dominios sospechosos y correos electrónicos mal redactados. Por eso, ocultan el contenido malicioso en imágenes, avisos y códigos QR, y luego lo disfrazan con el lenguaje oficial de las autoridades.

En la campaña descrita por BleepingComputer, el código QR primero enviaba a las víctimas a un sitio intermediario que presentaba un desafío CAPTCHA, y luego las redirigía a una página de phishing que suplantaba la identidad del Departamento de Vehículos Motorizados o una agencia estatal similar.

Ese paso adicional de CAPTCHA sirve para ralentizar cualquier análisis automatizado. El objetivo final es suplantar la identidad de una institución de confianza, generar urgencia, cobrar una pequeña comisión y robar los datos personales y financieros en la pantalla de pago.

En ambas campañas, los sitios web fraudulentos solicitan nombres, direcciones, números de teléfono, direcciones de correo electrónico y datos de tarjetas de crédito. Una vez ingresados ​​estos datos, la estafa puede continuar con el robo de identidad y el fraude con tarjetas, y la información puede revenderse a otros delincuentes para cometer más fraudes.

El impacto de las estafas es enorme.

El Informe Anual 2025 del IC3 del FBI deja claro que las estafas no son un asunto secundario, sino el principal problema. El IC3 recibió más de un millón de denuncias en 2025 y reportó pérdidas superiores a los 20.800 millones de dólares.

Solo el phishing y la suplantación de identidad generaron casi 200.000 quejas, mientras que la suplantación de identidad gubernamental alcanzó las 32.424 quejas y casi 800 millones de dólares en pérdidas reportadas.

Estas cifras son importantes porque la estafa de peajes se inscribe de lleno en el mismo ecosistema que el phishing, la suplantación de identidad y el fraude de pagos. No se trata de una molestia aislada, sino de una clara señal de que el fraude cibernético forma parte de una red más amplia de delincuencia organizada.

Cómo mantenerse a salvo

Los estafadores se adaptan a nuestros hábitos más rápido de lo que la gente espera. Cada vez que una defensa se hace pública, los delincuentes ajustan ligeramente el formato.

Por eso, estos mensajes deben ser tratados con la misma desconfianza que cualquier otra solicitud de dinero no solicitada. 

  • Verifica el número de teléfono desde el que se envió el mensaje de texto. Algunas estafas eran fáciles de descartar porque provenían de números de teléfono fuera de los Estados Unidos.
  • Busca el sitio web que gestiona la supuesta infracción y compara el nombre de dominio. A veces la diferencia es mínima, así que revísalo con atención.
  • Si cree que la infracción es posible porque efectivamente ha viajado por la zona, consulte la página web del servicio de peaje oficial o llame a su número de atención al cliente.
  • Si decidiste pagar , verifica que recibiste la confirmación de pago. Las agencias oficiales envían confirmaciones después de recibir los pagos. Si no la recibes, llámalos para verificar y toma las medidas necesarias si crees que pagaste a estafadores. Comunícate de inmediato con tu banco y con el Centro de Denuncias de Delitos en Internet del FBI en ic3.gov . Asegúrate de incluir el número de teléfono desde donde se originó el mensaje y el sitio web mencionado en él.
  • Jamás interactúes con el estafador de ninguna manera. Cada reacción le proporciona información, aunque solo sea que el número de teléfono esté en uso.
  • Si recibe un mensaje sospechoso , Scam Guard puede ayudarle a identificar si un mensaje de texto, correo electrónico u otra comunicación es una estafa y guiarle durante el proceso.
  • Utilice protección antimalware actualizada y en tiempo real., lo que bloqueará los dominios maliciosos conocidos.
    Malwarebytes Bloquea sitios web falsos

Seamos realistas, una ventana de incógnito tiene sus limitaciones.

Filtraciones de datos, comercio en la web oscura, fraude con tarjetas de crédito. Malwarebytes Identity Theft Protection lo monitoriza todo, te avisa rápidamente e incluye un seguro contra el robo de identidad. 

Sobre el autor

Pieter Arntz

Investigador de inteligencia sobre malware

Fue Microsoft MVP en seguridad para el consumidor durante 12 años consecutivos. Habla cuatro idiomas. Desprende un aroma a caoba noble y libros encuadernados en cuero.