Quishing: ESET alerta por el uso de códigos QR en correos corporativos maliciosos

La modalidad de phishing basada en códigos QR busca comprometer credenciales y datos confidenciales y, según el ESET Threat Report H1 2026, ya estuvo presente en el 11% de los correos de phishing detectados en la primera mitad de 2026, un dato que obliga a revisar capacitación, procesos y controles técnicos en empresas

spot_img

El quishing —phishing basado en códigos QR— se consolidó como una vía de ataque que apunta a comprometer credenciales e información confidencial en entornos corporativos, con capacidad para evadir controles tradicionales de seguridad y trasladar la interacción desde una computadora de trabajo hacia un teléfono personal con menos medidas de protección.

Los códigos QR se volvieron habituales en menús, postes de alumbrado y parquímetros, y también en correos electrónicos. En ese contexto, el atractivo para los atacantes radica en su facilidad de uso: un QR puede reemplazar un enlace o un archivo adjunto malicioso dentro de una campaña de phishing y generarse en segundos. El código QR, abreviatura de Quick Response (respuesta rápida), es un código de barras bidimensional capaz de codificar URL, datos de pago, información de contacto y otros datos para acceder rápidamente a un sitio web, una aplicación u otro recurso digital.

Uno de los factores críticos del quishing es la posibilidad de ocultar el destino real del enlace. La URL queda codificada en un patrón visual y no se muestra como texto legible, lo que dificulta la verificación por parte del usuario y puede impedir que algunos filtros tradicionales de correo electrónico extraigan e inspeccionen el vínculo. En ocasiones, el QR se incrusta aún más al integrarse en archivos adjuntos PDF o JPEG, lo que incrementa la probabilidad de llegada a la bandeja de entrada.

Publicidad

Cuando el mensaje alcanza a los empleados, suelen existir menos elementos para evaluar su legitimidad: por lo general hay poco texto para detectar errores ortográficos o gramaticales y, al estar el enlace “escondido” en el patrón visual, el ojo humano no puede anticipar el destino antes de escanear. “Los códigos QR se volvieron un elemento habitual en nuestra rutina diaria, lo que genera una falsa sensación de confianza”, dijo Mario Micucci, investigador de Seguridad Informática de ESET Latinoamérica.

La dinámica ya se refleja en métricas de detección. Según el ESET Threat Report H1 2026, los códigos QR maliciosos estuvieron presentes en el 11% de todos los correos electrónicos de phishing detectados durante la primera mitad de 2026. El informe detalla que ESET rastrea estos correos bajo el nombre de detección QRCode/Phishing, orientado a identificar códigos QR en la gran mayoría de los tipos de archivo, decodificar las URL contenidas y analizarlas con motores antiphishing, antimalware y antispam; las URL dañinas se bloquean y los correos asociados se marcan o eliminan.

Para reducir el riesgo en organizaciones, el enfoque propuesto combina capacitación, procesos y tecnología. Entre las medidas, se incluye incorporar el quishing en programas de concientización y ejercicios de simulación; promover que los empleados eviten escanear códigos QR de correos no solicitados y reporten mensajes sospechosos; y, ante la duda, verificar el pedido con el remitente por una vía distinta al correo recibido.

En el plano técnico, se plantea sumar una solución de seguridad de correo electrónico y una solución de seguridad móvil en los dispositivos de los empleados, exigir autenticación multifactor resistente al phishing en cuentas sensibles y apoyarse en herramientas de administración de dispositivos móviles (MDM) para asegurar el cumplimiento de políticas internas. También se recomienda aplicar mínimo privilegio y acceso just in time, mantener actualizados sistemas operativos móviles y software corporativo, realizar supervisión continua y poner a prueba planes de respuesta a incidentes. “La familiaridad no tiene por qué generar complacencia”, dijo Micucci.

spot_img
spot_img
spot_img
spot_img
spot_img
spot_img
spot_img
spot_img
spot_img
spot_img

CONTENIDO RELACIONADO