Las campañas de phishing mediante códigos QR, conocidas como “quishing”, crecieron un 146% en apenas dos meses. Según datos de Microsoft Threat Intelligence citados por WatchGuard, las campañas pasaron de 7,6 millones en enero a 18,7 millones en marzo de 2026.
Los códigos QR se incorporaron definitivamente a la vida cotidiana y se utilizan para realizar pagos, acceder a servicios digitales, autenticarse o consultar información.
Esa familiaridad está siendo aprovechada por los ciberdelincuentes.
Del código QR al robo de credenciales
En estos ataques, el código QR funciona como puerta de entrada. Al escanearlo, el usuario puede ser redirigido hacia un sitio web diseñado para parecer legítimo. Allí se le solicita ingresar credenciales, información personal o datos de autenticación.
El esquema suele apoyarse en elementos reconocibles para generar confianza y reducir las señales de alerta. Una vez que la víctima interactúa con el sitio malicioso, los atacantes pueden intentar obtener credenciales o tokens de autenticación.
Luego los utilizan para acceder a aplicaciones corporativas, información sensible o servicios internos.
El verdadero desafío comienza después del escaneo
Para los equipos de seguridad, esto implica ampliar la mirada; detectar un mensaje sospechoso ya no es suficiente, es necesario poder identificar qué ocurre después de que el usuario interactúa con el contenido.
El endpoint adquiere así un papel central. Cuando un ataque basado en un código QR logra avanzar, el dispositivo puede convertirse en uno de los primeros lugares donde aparecen señales de comportamiento anómalo.
Contar con visibilidad sobre la actividad del endpoint permite:
- Detectar comportamientos sospechosos.
- Correlacionar eventos.
- Responder antes de que un incidente aislado evolucione hacia una brecha de mayor alcance.
La protección moderna de endpoints debe ir más allá de la prevención.
Detección, respuesta y visibilidad continua resultan fundamentales para identificar actividades que pueden parecer legítimas en un primer momento.
Recomendaciones para protegerse del quishing
Las organizaciones deberían incorporar los códigos QR dentro de sus programas de concientización y capacitación en seguridad. Explicando que un QR no es necesariamente confiable por el solo hecho de aparecer en un contexto conocido.
- Verificar el destino antes de ingresar credenciales o información sensible.
- Evitar escanear códigos QR provenientes de fuentes desconocidas o inesperadas.
- Revisar cuidadosamente la dirección del sitio al que redirige el código.
- Utilizar autenticación multifactor resistente al phishing cuando sea posible.
- Mantener actualizados sistemas operativos y aplicaciones.
- Contar con herramientas de seguridad que permitan detectar comportamientos sospechosos en los endpoints.
- Incorporar capacidades de detección y respuesta para identificar qué sucede después de la interacción inicial.
El factor humano vuelve a estar en el centro
El fenómeno del quishing demuestra que los ciberdelincuentes no siempre necesitan recurrir a técnicas extremadamente sofisticadas. En muchos casos, basta con identificar hábitos cotidianos en los que las personas actúan de manera automática.
La creciente utilización de códigos QR convierte a esta tecnología en un nuevo recurso dentro del arsenal del phishing. Para las empresas, el desafío consiste en combinar capacitación, autenticación robusta y protección de endpoints.
Con capacidades de detección y respuesta que permitan identificar rápidamente las señales que aparecen después de la interacción inicial.
