The QR Code Generator Logo

¿Qué es el «quishing» (QR Code phishing)?

Shanti Nair

Shanti Nair

Última actualización: 10 de junio de 2026

19 tiempo estimado de lectura

¿Qué es el «quishing» (QR Code phishing)?

Escanear un código QR ( QR Code ) se ha convertido en algo tan habitual como hacer clic en un enlace. La gente utiliza los códigos QR ( QR Codes ) para pagar facturas, acceder a servicios y compartir información, y el proceso suele durar solo unos segundos. Pero, a veces, un simple escaneo puede llevar a una página web falsa creada para robar datos. Esa es la idea que hay detrás de los ataques de «quishing».

El «quishing» es una forma de phishing que utiliza el QR Codes para engañar a los usuarios y que visiten sitios web fraudulentos. Estas estafas suelen tener como objetivo las credenciales de inicio de sesión, la información de pago y las cuentas empresariales.

Esta guía explica cómo funciona el «quishing», por qué lo utilizan los atacantes y cuáles son los grupos que corren mayor riesgo. También encontrarás consejos prácticos para evitar estafas habituales y descubrirás cómo encaja el «quishing» en el debate más amplio sobre si los mensajes de QR Codes son seguros.

¿Qué es el «quishing»?

El «quishing» es un tipo de ataque de phishing que oculta una URL maliciosa dentro de una imagen de tipo QR Code, en lugar de un enlace de texto en el que se puede hacer clic. El nombre es una combinación de QR Code y «phishing», y el objetivo es el mismo que el de cualquier ataque de phishing: llevarte a una página web falsa para que los atacantes puedan robar tus credenciales de inicio de sesión, instalar malware o recopilar tus datos de pago.

Lo que diferencia al «quishing» es el método de entrega. La URL maliciosa está incrustada en un código QR ( QR Code ) que lee la cámara de tu móvil. No aparece en el cuerpo de un correo electrónico, donde los filtros de seguridad podrían detectarla.

Según Keepnet, los ataques de «quishing» aumentaron un 587 % en 2023, lo que convierte al phishing de QR Code en una de las técnicas de phishing de más rápido crecimiento en la actualidad.

El «quishing» se suma a otros tres tipos de ataques relacionados dentro de la familia del phishing.

Tipo de ataqueVector principalMétodo de entregaHerramienta de seguridad que normalmente lo detectaPor qué el «quishing» lo elude
PhishingCorreo electrónicoEnlace de texto en el que se puede hacer clicFiltros de seguridad para el correo electrónico y comprobaciones de reputación de URLN/A (línea de base)
SmishingSMSMensaje de texto con enlaceHerramientas de filtrado de operadores de telefonía móvil y de detección de amenazas móvilesN/A
VishingLlamada de vozLlamada telefónica con ingeniería socialHerramientas de filtrado de identificadores de llamadas y detección de fraudes de vozN/A
QuishingCorreo electrónico, material impreso o superficies físicasQR Code Imagen incrustada en un correo electrónico, un PDF, un cartel, una factura o un letreroMuchas herramientas de seguridad del correo electrónico se centran en las URL visibles, los enlaces y los indicadores basados en textoLa URL maliciosa está oculta dentro de una imagen de tipo QR Code y, a menudo, se abre en un dispositivo móvil independiente, fuera de los controles de seguridad de la organización.

La tabla anterior es importante porque el «quishing» aprovecha una brecha que muchas defensas tradicionales contra el phishing no estaban diseñadas inicialmente para abordar. En lugar de pedir a las víctimas que hagan clic en un enlace visible, los atacantes ocultan el destino dentro de una imagen de tipo QR Code. En muchos casos, el escaneo se lleva a cabo en un dispositivo móvil independiente, fuera de los controles de seguridad que normalmente inspeccionan el tráfico web.

Los ataques de «quishing» suelen producirse a través de dos canales.

  1. El primero es el correo electrónico, en el que un atacante incrusta un código QR ( QR Code ) en un mensaje, un archivo adjunto o un PDF y anima al destinatario a escanearlo. 
  2. El segundo es el mundo físico, donde se coloca una pegatina falsa de QR Code sobre una legítima en un parquímetro, una mesa de cafetería, un quiosco del vestíbulo o un tablón de anuncios público. Ambos enfoques se basan en el mismo comportamiento: escanear un código sin comprobar primero adónde lleva.
Types of quishing channels

El quishing en cifras: a qué ritmo crece la amenaza

El auge del «quishing» no es un riesgo futuro. Ya está ocurriendo a gran escala. Según un análisis de Keepnet Labs, los ataques de «quishing» se dispararon un 587 % en 2023, lo que convierte al phishing de QR Code en una de las ciberamenazas de más rápido crecimiento de los últimos años.

Otras estadísticas apuntan a la misma tendencia:

  • Solo en el primer trimestre de 2025 se detectaron 4,2 millones de amenazas relacionadas con el QR Code.
  • El 89,3 % de los ataques basados en QR Code tenían como objetivo robar credenciales de inicio de sesión.
  • Los ataques de «quishing» dirigidos a altos directivos fueron 42 veces más frecuentes que los dirigidos a empleados no ejecutivos.
  • El 26 % de los enlaces maliciosos enviados por correo electrónico estaban incrustados en QR Codes en lugar de presentarse como hipervínculos tradicionales.
  • Microsoft informa de que bloquea, de media, más de 18 millones de correos electrónicos de phishing únicos que contienen un enlace QR Code en el cuerpo del mensaje cada semana, y alrededor de 3 millones de correos electrónicos de phishing únicos con el enlace QR Code al día.

Los datos también revelan cómo actúan los atacantes. Casi 9 de cada 10 ataques de tipo QR Code se centran en el robo de credenciales, a menudo dirigiendo a las víctimas a páginas de inicio de sesión falsas que imitan marcas y herramientas empresariales de confianza. Según el Informe sobre amenazas por correo electrónico del primer semestre de 2024 de Abnormal Security, los ejecutivos son un objetivo preferente porque tienen acceso a sistemas confidenciales, aprobaciones financieras y datos de la empresa.

Según la empresa de ciberseguridad NordVPN, el 73 % de los estadounidenses escanean un QR Codes sin verificarlo, y más de 26 millones ya han sido redirigidos a sitios maliciosos. Al ocultar el destino dentro de una imagen, los atacantes pueden animar a las víctimas a cambiar de un dispositivo de trabajo supervisado a un teléfono personal, donde los controles de seguridad pueden ser más débiles.

El auge del «quishing» va de la mano del crecimiento de la adopción de l QR Code. Los menús sin contacto, los pagos móviles, los registros en eventos y los procesos de autenticación han convertido el escaneo de códigos QR ( QR Code ) en una parte habitual de la vida cotidiana. A medida que el escaneo se ha convertido en un hábito de confianza, los atacantes han encontrado una nueva forma de llevar a cabo campañas de phishing sin depender de los enlaces tradicionales.

Cómo funciona un ataque de quishing

Un ataque de «quishing» se desarrolla en seis etapas. La brecha de seguridad crítica se abre entre el paso tres y el paso cuatro.

How a quishing attack works

Paso 1: El atacante genera el código malicioso QR Code

El atacante crea un código QR ( QR Code ) que apunta a una URL maliciosa. A menudo se trata de un sitio para robar credenciales, una página de descarga de malware o un portal de pago falso. Los atacantes pueden utilizar códigos QR dinámicos ( QR Codes ) en esta fase. Un QR Code dinámico almacena el destino en un servidor en lugar de en el propio código. De este modo, el atacante puede cambiar la URL de destino tras la distribución para adelantarse a las listas negras de URL.

Paso 2: Incrustar el QR Code en el lure

El atacante inserta la imagen QR Code en formato PNG o JPG dentro de un correo electrónico de phishing. Una versión más sofisticada incrusta el código en un archivo PDF adjunto, como una factura, un documento de recursos humanos o un aviso de cumplimiento normativo. Las imágenes incrustadas en archivos PDF son objeto de un escrutinio aún menor por parte de los escáneres automáticos.

Paso 3: El correo electrónico supera los filtros de seguridad de la empresa

La víctima recibe el correo electrónico en un ordenador portátil o dispositivo de la empresa. Las herramientas estándar de seguridad del correo electrónico analizan el cuerpo de los mensajes en busca de URL maliciosas conocidas, enlaces de texto sospechosos y dominios marcados como peligrosos. El QR Code es una imagen. La URL maliciosa que contiene la imagen es invisible para los filtros de análisis de texto. El correo electrónico llega a la bandeja de entrada.

Paso 4: La víctima escanea el código con su teléfono móvil personal

El correo electrónico indica al destinatario que escanee el código con su teléfono. El reclamo puede sugerir que el enlace es más cómodo de usar en el móvil, o bien imita un restablecimiento de la autenticación multifactorial (MFA) que requiere un teléfono. La víctima coge su dispositivo personal y escanea el código.

Paso 5: El navegador móvil abre la página de phishing

El teléfono móvil personal se encuentra fuera del perímetro de seguridad de la empresa. La mayoría de los dispositivos personales carecen de software de gestión de dispositivos móviles (MDM). La red privada virtual (VPN) de la empresa no está activa. El navegador sigue la URL descodificada y muestra la página del atacante.

Paso 6: Robo de credenciales o instalación de malware

La víctima introduce sus credenciales en la página de inicio de sesión falsa, realiza un pago falso o descarga una aplicación que parece ser necesaria. El atacante captura los datos.

El cambio de dispositivo —es decir, el traspaso de un dispositivo corporativo a un teléfono móvil personal entre los pasos tres y cuatro— es la razón estructural por la que el «quishing» funciona allí donde el phishing estándar falla. El ataque aprovecha dos perímetros de seguridad distintos, y ninguno de ellos detecta la cadena completa.

Por qué el quishing elude la seguridad tradicional del correo electrónico

La mayoría de los correos electrónicos de phishing contienen un enlace en el que se puede hacer clic. Las herramientas de seguridad pueden analizar ese enlace, comprobar su reputación y bloquearlo si parece sospechoso. El «quishing» funciona de otra manera. En lugar de incluir el enlace en el correo electrónico, los atacantes lo ocultan dentro de un QR Code.

Aquí tienes tres razones por las que el «quishing» puede ser más difícil de detectar que el phishing tradicional.

1. La URL maliciosa está oculta dentro de una imagen

Las herramientas de seguridad del correo electrónico están diseñadas para analizar el texto, los enlaces y los dominios. Un código QR ( QR Code ) es una imagen, por lo que es posible que la URL de destino no aparezca en ninguna parte del texto visible del correo electrónico.

Los proveedores de seguridad utilizan ahora el análisis de imágenes para detectar estas amenazas. Por ejemplo, Microsoft informa de que bloquea aproximadamente 1,5 millones de ataques basados en QR Code al día. Pero no todas las herramientas de seguridad del correo electrónico cuentan con el mismo nivel de detección de QR Code.

2. El escaneo suele realizarse en un dispositivo diferente

Muchas personas escanean QR Codes con sus teléfonos, incluso cuando el correo electrónico llega a un ordenador del trabajo.

Cuando un empleado hace clic en un enlace desde un ordenador portátil de la empresa, las herramientas de seguridad suelen poder inspeccionar y supervisar esa actividad. Sin embargo, cuando esa misma persona escanea un QR Code con su teléfono personal, la visita puede producirse al margen de los controles de seguridad habituales de la organización. Esto ofrece a los atacantes otra vía para alcanzar su objetivo.

3. Los atacantes pueden cambiar el destino de un código QR ( QR Code )

Algunas campañas de «quishing» utilizan el QR Codes dinámico. Un QR Code dinámico apunta a un destino que puede actualizarse posteriormente. Esto permite a los atacantes cambiar la URL final después de que el QR Code ya se haya enviado. En algunos casos, pueden utilizar un destino inofensivo al principio y cambiar a uno malicioso más tarde, lo que dificulta la detección.

El resultado es sencillo: un correo electrónico de phishing que contiene un enlace malicioso visible suele ser más fácil de analizar para las herramientas de seguridad. Un QR Code oculta ese destino tras una imagen y añade pasos adicionales entre la víctima y la página web maliciosa.

Ejemplos prácticos de quishing

Los ataques de «quishing» pueden aparecer en cualquier lugar donde la gente utilice QR Codes. Algunos llegan por correo electrónico, mientras que otros aparecen en carteles, pósteres y terminales de pago en lugares públicos. Los ejemplos que se muestran a continuación ilustran cómo los atacantes utilizan QR Codes para ocultar sitios web maliciosos tras un simple escaneo.

Estafa de los parquímetros de Austin (2022)

En 2022, unos estafadores colocaron pegatinas falsas de QR Code en 29 parquímetros de Austin, Texas. Los conductores escaneaban los códigos para pagar el aparcamiento, pero el QR Codes les redirigía a una página web de pago fraudulenta. Cualquiera que introdujera sus datos de pago corría el riesgo de facilitar esa información directamente a los estafadores.

El ataque funcionó porque las pegatinas falsas parecían auténticas. La mayoría de los conductores no tenían motivos para sospechar que la pegatina original QR Codes hubiera sido sustituida.

Estafas de verificación de cuentas de Microsoft 365

Muchos correos electrónicos de phishing se hacen pasar por Microsoft 365. El mensaje puede afirmar que tu contraseña está a punto de caducar, que tu cuenta necesita verificación o que debes actualizar tu configuración de autenticación multifactorial (MFA).

En lugar de incluir un enlace, el correo electrónico te pide que escanees un código QR QR Code. El código QR QR Code abre entonces una página de inicio de sesión falsa de Microsoft diseñada para robar nombres de usuario y contraseñas. Algunas campañas también intentan capturar información de la sesión que ayuda a los atacantes a acceder a las cuentas.

Dado que la URL maliciosa está oculta dentro de QR Code, el correo electrónico puede parecer, a primera vista, más seguro que un mensaje de phishing tradicional.

Estafas relacionadas con facturas y pagos

Las empresas son otro objetivo habitual. En estos ataques, los estafadores envían correos electrónicos que parecen facturas, solicitudes de pago o extractos de cuenta de un proveedor de confianza.

El correo electrónico contiene un enlace falso QR Code que supuestamente conduce a los datos de pago o a documentos justificativos. Tras escanear el código QR QR Code, la víctima accede a una página web falsa y se le pide que introduzca información de pago, datos bancarios o credenciales de cuenta. El objetivo es robar dinero, información confidencial o acceder a los sistemas de la empresa.

Un tema común en todos estos ataques es la confianza. La gente da por hecho que los parquímetros, las páginas de inicio de sesión de Microsoft y las facturas de los proveedores son legítimos. Los atacantes se aprovechan de esa confianza ocultando sitios web maliciosos tras QR Codes. Los ataques de superposición física son especialmente eficaces porque una pegatina falsa de QR Code puede pasar desapercibida en un letrero, menú, quiosco o terminal de pago que, por lo demás, es legítimo.

El reto para los usuarios es saber si un QR Code es seguro antes de escanearlo. Para comprender esa diferencia, hay que empezar por saber si QR Codes son seguros y qué pasos se pueden seguir para verificar un destino antes de abrirlo.

¿A quiénes suelen dirigirse los ataques de «quishing»?

Los atacantes no se dirigen a todo el mundo por igual. Se centran en sectores que manejan dinero, información confidencial o grandes cantidades de documentos. También se dirigen a empleados cuyas funciones incluyen la aprobación de pagos, la gestión de cuentas o la revisión de solicitudes.

Sectores afectados por los ataques de quishing

SectorEstrategia habitual de QR Code
EnergíaFacturas de proveedores, documentos de cumplimiento normativo, solicitudes a proveedores
Servicios financierosVerificación de cuentas, autorizaciones de pago, documentos seguros
FabricaciónDocumentos de envío, facturas de proveedores, solicitudes de compra
SegurosDocumentos normativos, inicios de sesión en el portal de clientes, verificación de cuentas
Tecnologíarestablecimiento de MFA, intercambio de documentos, descargas de software

Estos sectores tienen algo en común: muchos empleados trabajan habitualmente con facturas, formularios, autorizaciones y notificaciones contables. Los atacantes se aprovechan de esos flujos de trabajo cotidianos haciendo que los mensajes maliciosos QR Codes parezcan comunicaciones empresariales habituales.

Roles que suelen ser blanco de ataques de quishing

Aunque algunos sectores se enfrentan a mayores riesgos, los atacantes suelen centrarse en empleados concretos que tienen acceso a dinero, datos confidenciales o sistemas empresariales importantes.

Ejecutivos

Los ejecutivos se encuentran entre los grupos más atacados. Según Abnormal Security, los altos directivos reciben 42 veces más ataques de «quishing» que el resto de empleados. Los atacantes suelen utilizar solicitudes urgentes, documentos de aprobación o avisos de verificación de cuentas, ya que los ejecutivos tienen acceso a información confidencial y a los sistemas financieros.

Equipos financieros

El personal de finanzas es un objetivo habitual del fraude en las facturas y las estafas de pago. Su trabajo les obliga a revisar facturas, aprobar pagos y tratar con proveedores. Los atacantes lo saben y, a menudo, disfrazan los mensajes maliciosos de QR Codes como solicitudes de pago o documentos financieros.

Equipos de TI

Los empleados del departamento de TI se enfrentan habitualmente a restablecimientos de contraseñas, actualizaciones de la autenticación multifactorial (MFA) y alertas de seguridad. Los correos electrónicos de phishing suelen copiar estos mensajes y utilizan QR Codes para dirigir a las víctimas a páginas de inicio de sesión falsas.

Equipos de RR. HH.

El personal de RR. HH. trabaja con currículos, formularios de incorporación, documentos sobre prestaciones y expedientes de los empleados. Los atacantes pueden camuflar los correos electrónicos de «quishing» como documentos de contratación o solicitudes de los empleados para obtener acceso a los sistemas de la empresa.

Personal de primera línea y trabajadores de campo

Los empleados de almacenes, fábricas, tiendas minoristas y otros establecimientos físicos se enfrentan a un riesgo diferente. Los atacantes pueden colocar pegatinas falsas de QR Code en equipos, quioscos, carteles o terminales de pago que los trabajadores utilizan a diario.

El denominador común de todos estos objetivos es la confianza. Los atacantes buscan situaciones en las que escanear un QR Code resulte algo normal. Cuanto más familiar sea el proceso, más probable es que alguien escanee primero y pregunte después.

Cómo proteger a tu organización contra el quishing

El «quishing» funciona porque los atacantes ocultan enlaces maliciosos dentro de QR Codes y convencen a los usuarios para que los escaneen. Para reducir el riesgo, las organizaciones necesitan defensas que cubran tanto la seguridad del correo electrónico como la seguridad de QR Code. Las seis medidas de control que se indican a continuación pueden ayudar.

1. Utiliza herramientas de seguridad para el correo electrónico que puedan inspeccionar QR Codes

Los filtros de correo electrónico tradicionales están diseñados para analizar enlaces y texto. Los ataques de «quishing» ocultan el destino dentro de una imagen QR Code.

Las herramientas modernas de seguridad del correo electrónico pueden descodificar los enlaces QR Codes presentes en los correos electrónicos y los archivos adjuntos, y comprobar si el destino es seguro. Sin esta capacidad, los enlaces maliciosos QR Codes podrían pasar desapercibidos a través de los controles de seguridad.

Los estándares de autenticación de correo electrónico, como DMARC, SPF y DKIM, siguen siendo importantes, pero solo verifican al remitente. No comprueban el propio QR Code.

2. Refuerza la protección de las cuentas con la autenticación multifactorial (MFA) resistente al phishing

Muchos ataques de «quishing» tienen como objetivo robar nombres de usuario y contraseñas. Una autenticación multifactorial (MFA) sólida reduce el riesgo de que una contraseña robada provoque el compromiso de la cuenta.

Siempre que sea posible, utilice métodos resistentes al phishing, como llaves de seguridad o claves de acceso. Estos métodos dificultan mucho más el acceso a las cuentas por parte de los atacantes, incluso si un empleado introduce su contraseña en una página web falsa.

3. Limitar el acceso de las cuentas comprometidas

Ningún control de seguridad es perfecto. Las organizaciones deben partir de la base de que, tarde o temprano, algunos ataques acabarán teniendo éxito.

Limitar el acceso en función de las responsabilidades del puesto ayuda a reducir los daños. Si los atacantes consiguen acceder a una cuenta, no deberían poder moverse libremente por los sistemas, los datos y las aplicaciones.

4. Formar a los empleados para que reconozcan las estafas de QR Code

La mayoría de los programas de concienciación sobre seguridad se centran en los enlaces sospechosos. Los empleados también deben aprender cómo funciona el «quishing».

La formación debe abarcar las señales de alerta más comunes, como los enlaces inesperados QR Codes en los correos electrónicos, las solicitudes urgentes de verificación de cuenta y las pegatinas QR Code colocadas sobre los letreros o las estaciones de pago existentes.

5. Incluir el «quishing» en los programas de seguridad y cumplimiento normativo

Varias agencias federales, entre ellas la Comisión Federal de Comercio (FTC), el FBI y la Agencia de Ciberseguridad y Seguridad de las Infraestructuras (CISA), han advertido sobre un ataque de phishing relacionado con QR Code.

Las organizaciones deben revisar sus políticas de seguridad actuales y asegurarse de que el «quishing» se incluya en la formación de los empleados, las evaluaciones de riesgos y los procedimientos de respuesta ante incidentes. Esto es especialmente importante para los sectores regulados que ya siguen marcos de ciberseguridad y cumplimiento normativo.

6. Elaborar un plan de respuesta ante incidencias con dispositivos móviles

Muchos ataques de «quishing» desvían a los usuarios desde un dispositivo de trabajo hacia su teléfono personal.

Las organizaciones deben contar con un proceso claro para investigar las notificaciones de escaneos maliciosos de QR Code, identificar las cuentas expuestas, restablecer las credenciales y supervisar cualquier actividad sospechosa.

El «quishing» se diferencia del phishing tradicional porque oculta enlaces maliciosos dentro de mensajes de QR Codes y, a menudo, redirige a los usuarios desde un dispositivo de trabajo a un teléfono personal. Estas tácticas pueden dificultar la detección de los ataques y reducir la eficacia de los controles de seguridad diseñados para inspeccionar enlaces de texto y el contenido de los correos electrónicos.

A medida que el uso de QR Code sigue creciendo, las organizaciones deben considerar el «quishing» como un riesgo de seguridad específico. Las empresas que combinan una seguridad del correo electrónic QR Code, una autenticación multifactorial (MFA) sólida, formación para los empleados y procedimientos de respuesta claros están mejor preparadas para prevenir los ataques y limitar los daños en caso de que alguno tenga éxito.

Mantén el control sobre los códigos QR ( QR Codes ) que genera tu empresa

No todos los códigos QR ( QR Codes ) son una amenaza. Las empresas utilizan los códigos QR ( QR Codes ) a diario para pagos, documentos, experiencias de cliente y flujos de trabajo operativos. El reto consiste en garantizar que los usuarios puedan confiar en el destino al que conducen esos códigos QR ( QR Codes ).

The QR Code Generator (TQRCG) ayuda a las empresas a crear códigos QR ( QR Codes ) que se pueden rastrear, editar y vincular a destinos verificados. Esto proporciona a las organizaciones una mayor visibilidad sobre cómo se utilizan sus códigos QR ( QR Codes ) y adónde dirigen a los usuarios.

TQRCG Además, cumple con los requisitos de seguridad de la Ley de Protección de Datos de California ( enterprise ) gracias a las certificaciones SOC 2 Tipo 2 e ISO 27001, así como con el Reglamento General de Protección de Datos (RGPD). En combinación con funciones como el seguimiento de escaneos y la gestión de las URL de destino, estos controles ayudan a las empresas a mantener una mayor seguridad en el ámbito de la Ley de Protección de Datos de California ( QR Code ), al tiempo que reducen el riesgo de uso indebido.

Preguntas frecuentes

¿Qué es el «quishing» en términos sencillos?

El «quishing» es un tipo de ataque de phishing que utiliza un código QR ( QR Code ) en lugar de un enlace normal. Cuando alguien escanea el código QR QR Code, puede ser redirigido a una página web falsa diseñada para robar contraseñas, datos de pago u otra información confidencial. El término combina las palabras QR Code y «phishing».

¿Cuál es la diferencia entre el phishing y el quishing?

El phishing tradicional utiliza enlaces en los que se puede hacer clic en correos electrónicos, mensajes de texto o sitios web. El «quishing» oculta el enlace malicioso dentro de un QR Code. Ambos ataques tienen el mismo objetivo: engañar a los usuarios para que visiten un sitio web falso. La principal diferencia es que el «quishing» utiliza un QR Code para ocultar el destino.

¿Se puede contraer un virus al escanear un QR Code?

El simple hecho de escanear un código QR ( QR Code ) no instala ningún virus. Un código QR ( QR Code ) simplemente redirige tu dispositivo a un destino, como una página web. El riesgo proviene de lo que ocurre tras el escaneo. Si el código QR ( QR Code ) conduce a una página web maliciosa, dicha página podría intentar robar tu información o convencerte de que descargues software dañino.

¿Por qué es tan difícil detectar el «quishing»?

Muchas herramientas de seguridad están diseñadas para inspeccionar enlaces y texto. Un QR Code es una imagen, lo que puede dificultar su análisis. Además, los ataques de «quishing» suelen redirigir a los usuarios desde un ordenador del trabajo a un teléfono personal. Esto puede dificultar que las organizaciones supervisen y bloqueen la actividad maliciosa.

¿Cuáles son algunos ejemplos comunes de ataques de «quishing»?

Algunos ejemplos habituales son las pegatinas falsas con QR Code colocadas sobre la dirección real QR Codes en los parquímetros, los correos electrónicos de phishing que se hacen pasar por alertas de cuentas de Microsoft 365 y las facturas fraudulentas que contienen QR Codes y que redirigen a páginas de pago falsas. En todos los casos, el atacante utiliza un QR Code para ocultar un sitio web malicioso tras una solicitud aparentemente normal.

¿Cómo pueden las organizaciones protegerse del «quishing»?

Las organizaciones pueden reducir el riesgo utilizando herramientas de seguridad del correo electrónico que inspeccionen QR Codes, aplicando una autenticación multifactorial (MFA) sólida, limitando el acceso a sistemas sensibles y formando a los empleados para que reconozcan las estafas de QR Code. También es importante contar con un plan de respuesta ante incidentes claro, para que los equipos sepan qué hacer si alguien escanea un QR Code malicioso o introduce sus credenciales en una página web falsa.

¿Cómo se puede detectar un QR Code falso?

Una página falsa de QR Code suele redirigir a los usuarios a un sitio web sospechoso que imita a una marca legítima. Antes de introducir cualquier dato, comprueba que la URL del sitio web coincida con el dominio oficial de la marca. Ten cuidado si la página contiene errores ortográficos, solicita información confidencial o tiene un aspecto diferente al de la imagen de marca habitual de la empresa.