El fraude físico en las infraestructuras de carga para vehículos eléctricos (VE) es hoy en día la forma más visible y efectiva de delito en este sector en Reino Unido y Europa, destacando especialmente un nuevo tipo de estafa denominada «quishing». Este método ha emergido como la amenaza definitoria de 2025 y 2026, poniendo en jaque tanto a usuarios como a operadores de red.
El término «quishing» surge de la combinación de las palabras «QR» y «phishing». Los delincuentes colocan pegatinas con códigos QR fraudulentos cubriendo los originales en los cargadores públicos. Al escanear estos códigos, los conductores son redirigidos a portales pagos clonados, donde los estafadores capturan datos de la tarjeta y los emplean casi de inmediato en fraudes sin presencia física de la tarjeta.
Equipos de seguridad han confirmado casos de quishing en varios puntos de Reino Unido, incluyendo Londres, Barking & Dagenham, Northumberland, Pembrokeshire y South Tyneside. En Alemania, la compañía Ubitricity detectó alrededor de 30 cargadores comprometidos en Berlín. Otros incidentes han sido reportados en Bélgica, Países Bajos, Francia, España e Italia. En 2025, la asociación española de movilidad eléctrica AEDIVE ya alertó sobre el aumento de esta estafa, identificando pegatinas fraudulentas que ofrecían «carga gratuita» para atraer a los conductores.
El incremento alarmante de los ataques de quishing
- En el primer trimestre de 2026, los ataques por quishing aumentaron un 146%, con 18,7 millones de casos solo en marzo.
- En Reino Unido, solo uno de cada seis conductores tiene conocimiento de los posibles riesgos con los códigos QR.
- Solo alrededor del 25% de los conductores británicos verifican el código QR antes de escanearlo.
- Entre 2022 y mediados de 2025, se reportaron más de 200 casos de robo y vandalismo en estaciones de carga en Reino Unido, afectando a más de 30 fuerzas policiales. Allego UK estima que hasta un 5% de los puntos de carga han sido atacados.
Por qué los cargadores de VE son un objetivo fácil para el quishing
El diseño y la operativa de la infraestructura de carga de vehículos eléctricos facilitan este tipo de fraude:
- Infrecuente supervisión física: La mayoría de puntos de carga a nivel de calle funcionan sin supervisión regular, permitiendo que las pegatinas falsas permanezcan semanas sin ser detectadas.
- Presión y ansiedad del conductor: Los usuarios, con prisas por llegar a su destino, rara vez examinan minuciosamente el QR antes de escanear.
- El código QR oculta el destino: A diferencia de un URL visible, un QR no muestra la dirección a la que dirige, motivo por el cual Microsoft indica que este vector de ataque crece más rápido que cualquier otro.
- Bajo coste para los atacantes: La fabricación de una pegatina fraudulenta y una página de pago clonada requiere poca habilidad técnica y casi nula inversión.
El fraude con tarjetas RFID sigue siendo una amenaza vigente
En mercados con infraestructura de carga basada en RFID, como Países Bajos, España e Italia, esta forma de fraude continúa siendo un problema. Se han detectado robos de etiquetas RFID usadas en múltiples cargadores antes de ser bloqueadas, clonación de tarjetas que duplican identificadores legítimos en etiquetas vacías y venta de tarjetas fraudulentas o no funcionales en plataformas online, disfrazadas como tarjetas de descuento.
Aunque el uso de tokenización en esquemas de pago ha reducido ligeramente esta vulnerabilidad, la mayoría (más del 80%) de los cargadores europeos con conexión OCPP aún funcionan con la versión 1.6J, lo que limita la migración al protocolo más seguro OCPP 2.0.1, recién obligatorio para nuevas instalaciones comerciales. Esta situación mantendrá la exposición de la red durante varios años.
Manipulación física y ataques al hardware
Solicitudes de información a las fuerzas policiales del Reino Unido revelaron más de 200 incidentes documentados de robo y vandalismo en estaciones de carga entre 2022 y mediados de 2025. Allego UK advierte que estas cifras representan solo la punta del iceberg, estimando que hasta uno de cada veinte puntos podría ser objetivo de ataques.
El robo de cables no solo genera daños materiales, sino también riesgos de seguridad al permitir a criminales acceder a puertos USB o de configuración dentro del cargador. Esto posibilita modificaciones del firmware, extracción de datos de sesión o activación fraudulenta de carga gratuita.
Ingeniería social: Cómo actúan los estafadores aprovechando el comportamiento de los conductores
En estaciones con problemas técnicos recurrentes o mala cobertura, los ladrones explotan la frustración del conductor. Personas que simulan ser técnicos de soporte se acercan a usuarios confundidos para extraer datos o pagos.
Además, se han detectado números de teléfono falsos pegados junto a la señalización original, y etiquetas NFC manipuladas que redirigen a páginas falsas de inicio de sesión. Estos métodos humanizan la estafa y sólo se contrarrestan con campañas amplias de concienciación y formación de los usuarios.
Medidas recomendadas para operadores y responsables de la red
- Códigos QR dinámicos y firmados criptográficamente: Reemplazar los QR estáticos por códigos que cambian con regularidad (por sesión o tiempo) con cifrado, de modo que una pegatina fraudulenta se vuelva inútil en pocas horas. Algunos operadores optan por autenticación NFC integrada en el propio hardware, eliminando el uso de QR en el proceso de pago.
- Detección de anomalías: Vigilar tres indicadores clave de posible presencia de quishing: caída repentina de pagos vía app, aumento inusual de transacciones con nuevas tarjetas o patrones extraños en fallos de pago. La monitorización en tiempo real permite identificar puntos comprometidos en horas, sin depender exclusivamente de denuncias.
- Educación al conductor a gran escala: Dado que solo uno de cada seis conductores en Reino Unido sabe del riesgo QR, incluir consejos y advertencias en las apps, notificaciones previas a la sesión y señalización física reduce significativamente la tasa de éxito de estos fraudes. Usuarios formados y alertas son objetivos mucho más difíciles de engañar.
Nick Walker, director de operaciones en The ai Corporation, empresa con casi tres décadas en soluciones de pago y gestión de fraude para movilidad eléctrica y combustibles, destaca que la unión de múltiples medidas tecnológicas y educativas es esencial para frenar el avance de este problema que, de no ser contenido, amenaza la confianza en la transición hacia la movilidad sostenible.