Quishing: el phishing mediante códigos QR crece

ESET advierte sobre el quishing (phishing con QR). El 11% de los correos de phishing usan QR. Mario Micucci recomienda capacitación y controles técnicos.

Los códigos QR se han vuelto algo habitual en menús, postes de alumbrado, parquímetros y también en correos electrónicos. En ciberseguridad, esa familiaridad puede generar complacencia, lo que resulta especialmente peligroso.

ESET advierte sobre el crecimiento del quishing (phishing basado en códigos QR). Esta técnica representa una forma de ocultar enlaces maliciosos, evadir filtros de seguridad corporativos y trasladar la interacción de computadoras corporativas a teléfonos personales con menos controles.

Un código QR (Quick Response) es un código de barras bidimensional que codifica URL, datos de pago, información de contacto y otros datos. Permite a los usuarios acceder rápidamente a un sitio web o aplicación.

Según ESET, resultan atractivos para los actores de amenazas por su uso habitual, su fácil integración en campañas de phishing (basta con reemplazar un enlace por un QR) y porque pueden generarse en segundos.

La principal ventaja para el atacante es ocultar el destino del enlace. El destino está codificado en un patrón visual y no se muestra como texto legible.

Esto esconde las URL maliciosas y evita que filtros de correo tradicionales las extraigan e inspeccionen.

A veces se ocultan aún más al incrustarlos en archivos PDF o JPEG.Esto aumenta la probabilidad de que lleguen a las bandejas de entrada.

El personal tiene dificultades para distinguir un mensaje legítimo de uno malicioso. Hay poco texto para analizar y el enlace es invisible para el ojo humano.

“Los códigos QR se volvieron un elemento habitual en nuestra rutina diaria, lo que genera una falsa sensación de confianza”, mencionó Mario Micucci, investigador de Seguridad Informática de ESET Latinoamérica.

“El cibercrimen aprovecha que el usuario no puede verificar visualmente la URL completa antes de avanzar hacia el sitio web”, agregó.

“Lo más importante es que un solo escaneo sin precaución puede generar un acceso no autorizado a un entorno corporativo relativamente bien protegido a un dispositivo móvil potencialmente no gestionado, eludiendo así los controles de seguridad corporativos”, completó.

Según el ESET Threat Report H1 2026, los códigos QR maliciosos estaban presentes en el 11 % de todos los correos electrónicos de phishing detectados durante la primera mitad de 2026.

“ESET rastrea los correos electrónicos de quishing bajo el nombre de detección QRCode/Phishing”, señala el informe. “Esta detección está diseñada para identificar códigos QR en la gran mayoría de los tipos de archivo y decodificar las URL que contienen”.

“Las URL extraídas son analizadas mediante los motores antiphishing, antimalware y antispam de ESET; cualquier URL dañina es bloqueada y los correos electrónicos asociados son marcados o eliminados”.

Tendencia de detección QRCode/Phishing entre septiembre de 2025 y mayo de 2026, promedio móvil de siete días (fuente: ESET Threat Report H1 2026).

Para reducir el riesgo de quishing en una organización, ESET recomienda una combinación equilibrada de capacitación, procesos y tecnología:

Comenzar por las personas: incluir el quishing en los programas de concientización y simulaciones.

Promover que los empleados eviten escanear QR en correos no solicitados y reporten mensajes sospechosos.

Si creen que proviene de una fuente confiable, deben verificarlo directamente con el remitente usando datos de contacto obtenidos por otra vía.

Considerar los controles técnicos: incorporar una solución de seguridad de correo electrónico, seguridad móvil en los dispositivos, exigir autenticación multifactor resistente al phishing (phishing-resistant MFA) para cuentas sensibles.

Utilizar herramientas de administración de dispositivos móviles (MDM) para garantizar que todos los dispositivos estén protegidos.

Reducir la superficie de ataque: aplicar el principio de mínimo privilegio y acceso just in time.

Mantener actualizados los sistemas operativos móviles y el software corporativo.

Realizar supervisión continua y poner a prueba los planes de respuesta a incidentes.

“Los códigos QR han pasado de ser una novedad a convertirse en una herramienta habitual en los entornos corporativos”, concluyó Micucci. “Y lo mismo ha sucedido con el quishing. La familiaridad no tiene por qué generar complacencia”.

“Así como los empleados se han acostumbrado a desconfiar del phishing tradicional por correo electrónico y SMS, también pueden ser capacitados para identificar las señales de advertencia de un posible intento de quishing”, prosiguió.

“Cuando se combina con capacitación y concientización, la familiaridad también puede contribuir a fortalecer la seguridad”, finalizó.

Redacción ebizLatam
Redacción ebizLatamhttp://www.ebizlatam.com
Desde la redacción de ebizLatam gestionamos todos los contenidos del portal pionero sobre tecnología y negocios América Latina.
ARTÍCULOS RELACIONADOS

DEJA UNA RESPUESTA

Por favor ingrese su comentario!
Por favor ingrese su nombre aquí

mas leídas