Los códigos QR se volvieron parte de nuestra rutina. Los utilizamos para consultar una carta, realizar un pago, acceder a una promoción o ingresar rápidamente a un sitio web. Su comodidad ha hecho que escanearlos sea una acción casi automática.
Los ciberdelincuentes están aprovechando esta familiaridad para incorporar códigos QR maliciosos en campañas de phishing. Esta técnica, conocida como quishing, puede ocultar el verdadero destino de un enlace, dificultar su detección y trasladar al usuario desde un equipo corporativo hacia un dispositivo móvil que puede contar con menos controles de seguridad.
Para las organizaciones, el desafío no consiste simplemente en advertir a los trabajadores que no escaneen códigos desconocidos. Es necesario comprender cómo funciona esta amenaza y reforzar las capas de protección que intervienen antes, durante y después de la interacción.
¿Qué es el quishing?
El término quishing combina QR y phishing y describe el uso de códigos QR dentro de campañas destinadas a engañar a una persona para que acceda a contenido malicioso o entregue información sensible.
Un código QR puede almacenar distintos tipos de información, entre ellos direcciones web. Cuando una persona lo escanea con su teléfono, puede ser dirigida automáticamente a una página determinada.
En un escenario legítimo, esto facilita el acceso a un recurso. En una campaña maliciosa, el mismo mecanismo puede utilizarse para dirigir al usuario hacia un sitio falso, solicitar sus credenciales, descargar malware o inducirlo a realizar determinadas acciones.
La técnica no necesita reinventar la ingeniería social. En muchos casos, simplemente reemplaza el enlace tradicional de un correo de phishing por una imagen que contiene un código QR. Y esa diferencia aparentemente pequeña puede ser suficiente para dificultar la detección.
¿Por qué los códigos QR resultan atractivos para los atacantes?
Uno de los principales problemas del quishing es que el destino de la interacción no resulta evidente a simple vista.
Cuando recibimos un correo electrónico convencional, podemos observar la dirección del enlace antes de acceder a él. Dependiendo del sistema utilizado, además, diferentes mecanismos de seguridad pueden analizar esa URL y compararla con información sobre sitios maliciosos conocidos.
Un código QR cambia esta dinámica. La dirección está codificada dentro de una imagen. Para el usuario, lo que aparece en pantalla es un patrón de cuadrados, no una URL que pueda analizar visualmente.
Esto también puede representar un desafío para determinadas herramientas de seguridad que históricamente han dependido del análisis de enlaces presentes directamente en el contenido de los mensajes. Los atacantes pueden incluso incorporar el código QR dentro de archivos PDF, imágenes u otros documentos adjuntos, agregando otra capa para dificultar su identificación.
Del computador corporativo al teléfono personal
Existe otro elemento especialmente relevante para las empresas: el cambio de dispositivo.
Un empleado puede recibir un correo malicioso en un computador corporativo que cuenta con distintas capas de protección. Sin embargo, el atacante puede intentar que la persona escanee el código QR utilizando su teléfono personal.
A partir de ese momento, parte de la interacción ocurre fuera de la infraestructura tecnológica administrada por la organización. El dispositivo móvil podría no contar con las mismas políticas de seguridad, herramientas de protección, mecanismos de monitoreo o restricciones que existen en un computador corporativo.
Esta transferencia es precisamente uno de los aspectos que hacen atractivo al quishing para los atacantes: no necesariamente necesitan superar todas las defensas instaladas en el equipo de la empresa si consiguen que el usuario continúe la interacción desde otro dispositivo.
La ingeniería social sigue siendo fundamental
El código QR es solo una parte del ataque. El elemento decisivo continúa siendo la capacidad de convencer al usuario. Los mensajes pueden utilizar marcas reconocidas, avisos de seguridad, solicitudes de autenticación o situaciones que generen urgencia.
Por ejemplo, un correo podría advertir al usuario que su cuenta será bloqueada si no confirma sus datos. En lugar de incluir un enlace convencional, el mensaje presenta un código QR acompañado de instrucciones para escanearlo desde el teléfono.
El escenario parece familiar porque utiliza las mismas técnicas de ingeniería social que encontramos en el phishing tradicional. La diferencia está en el mecanismo utilizado para llevar a la víctima hasta el siguiente paso.
Además, el formato puede dificultar algunas señales que normalmente ayudan a identificar un correo fraudulento. Un mensaje compuesto principalmente por una imagen y unas pocas líneas de texto ofrece menos elementos para detectar errores de redacción, dominios sospechosos o enlaces extraños.
El quishing ya tiene una presencia relevante
La técnica dejó de ser una curiosidad dentro del panorama de amenazas.
Según el ESET Threat Report H1 2026, los correos electrónicos con códigos QR maliciosos representaron aproximadamente el 11% de todos los correos de phishing detectados durante la primera mitad de 2026.
ESET identifica este tipo de amenaza mediante la detección QRCode/Phishing. Su sistema puede identificar códigos QR presentes en distintos tipos de archivos, decodificar las URL contenidas en ellos y someterlas a sus mecanismos de análisis antiphishing, antimalware y antispam.
Cuando se identifica una dirección maliciosa, el sistema puede bloquearla y marcar o eliminar el mensaje correspondiente. El dato es relevante porque demuestra que el quishing ya forma parte de las técnicas que las organizaciones deben considerar dentro de sus estrategias de protección del correo electrónico.
Los atacantes no se limitan al robo de credenciales
Aunque el robo de usuarios y contraseñas continúa siendo uno de los objetivos más evidentes, los códigos QR maliciosos pueden utilizarse para mucho más.
Entre los escenarios observados se encuentran:
- Robo de credenciales: el usuario es dirigido hacia una página falsa que imita un servicio legítimo.
- Robo de información de autenticación: los ataques pueden intentar obtener información relacionada con mecanismos de autenticación multifactor.
- Distribución de malware: el código puede conducir a una descarga maliciosa o intentar convencer al usuario de instalar una aplicación.
- Fraude financiero: la víctima puede ser dirigida hacia servicios de pago con información preparada por el atacante.
- Toma de control de cuentas: determinadas campañas pueden intentar conseguir que la víctima autentique una sesión controlada por el atacante.
- Redirecciones maliciosas: el usuario puede ser enviado a diferentes destinos dependiendo de factores como el dispositivo, ubicación o momento del acceso.
- Redes Wi-Fi fraudulentas: algunos escenarios pueden intentar conectar al usuario con redes controladas por atacantes.
- Manipulación de contactos o calendarios: un enlace aparentemente legítimo puede terminar incorporando información maliciosa en aplicaciones utilizadas habitualmente.
Esto demuestra que el riesgo no termina necesariamente cuando el usuario escanea el código.
Acortadores y otras técnicas para dificultar la detección
Los atacantes también pueden utilizar servicios de redirección o acortamiento de URL para ocultar aún más el destino final.
Una dirección web extensa puede convertirse en una URL mucho más corta y posteriormente ser incorporada dentro de un código QR.
El problema es que incluso si un usuario consigue visualizar la dirección asociada al código, podría no tener suficiente información para determinar inmediatamente cuál será el destino final.
Además, las campañas pueden modificar el comportamiento de los enlaces con el tiempo. Un código aparentemente inofensivo puede redirigir posteriormente hacia otro recurso.
Por eso, la inspección superficial de un QR no constituye una medida de seguridad suficiente.
¿Cómo pueden protegerse las organizaciones?
Combatir el quishing requiere combinar tecnología, políticas y educación de los usuarios.
1. Proteger el correo electrónico
La primera barrera consiste en evitar que los mensajes maliciosos lleguen a las bandejas de entrada.
Las soluciones de seguridad para correo electrónico deben ser capaces de analizar no solo el texto y los enlaces tradicionales, sino también los contenidos visuales que pueden utilizarse para ocultar una URL.
El análisis específico de códigos QR permite detectar un elemento que podría pasar desapercibido para mecanismos diseñados principalmente alrededor de enlaces convencionales.
2. Capacitar a los usuarios
Los trabajadores deben entender que un código QR no es automáticamente seguro por el hecho de aparecer dentro de un correo aparentemente legítimo.
Algunas recomendaciones básicas son:
- No escanear códigos QR inesperados recibidos por correo.
- Verificar el contexto del mensaje antes de interactuar con el código.
- Desconfiar de solicitudes urgentes para autenticarse o confirmar información.
- Revisar cuidadosamente la dirección a la que conduce el código antes de ingresar credenciales.
- Evitar instalar aplicaciones a partir de enlaces recibidos inesperadamente.
- Consultar al área de TI o seguridad cuando un mensaje resulte sospechoso.
El objetivo no es prohibir el uso de códigos QR, sino incorporar una pausa antes de escanearlos.
3. Proteger los dispositivos móviles
Si los trabajadores utilizan teléfonos móviles para acceder a recursos corporativos, esos dispositivos también forman parte de la superficie que debe protegerse.
La aplicación de políticas de seguridad, administración de dispositivos, actualización de sistemas y mecanismos de protección contra amenazas puede reducir el riesgo cuando una interacción iniciada en un equipo corporativo continúa en un teléfono.
4. Fortalecer la autenticación
El quishing puede utilizarse para intentar robar credenciales o información relacionada con MFA.
Por eso, las organizaciones deben adoptar mecanismos de autenticación resistentes al phishing siempre que sea posible y evitar depender exclusivamente de contraseñas como mecanismo de protección.
5. Mantener una estrategia de defensa por capas
Ninguna tecnología puede garantizar que todos los intentos de quishing serán bloqueados.
La protección debe combinar seguridad del correo electrónico, protección de endpoints, seguridad móvil, autenticación robusta, filtrado web, monitoreo y capacitación.
Cada capa puede reducir las posibilidades de que un ataque consiga avanzar.
El código QR no es el problema
Los códigos QR son una tecnología legítima y útil. El problema aparece cuando asumimos que el formato es sinónimo de confianza.
Un código QR puede dirigir a una página segura, a una aplicación legítima o a un recurso corporativo. Pero también puede conducir a un sitio diseñado para robar información.
La diferencia no está en el código en sí, sino en quién lo generó, qué información contiene y qué ocurre después de escanearlo.
Para las empresas, esto implica ampliar la mirada sobre el phishing. Ya no basta con enseñar a los usuarios a identificar enlaces sospechosos en un correo. También es necesario considerar aquellos casos en que la amenaza está escondida detrás de una imagen aparentemente inofensiva.
Quishing: una amenaza que requiere nuevas defensas
Los atacantes continuarán buscando formas de aprovechar comportamientos habituales para reducir las probabilidades de ser detectados. El quishing es un buen ejemplo de cómo una tecnología cotidiana puede convertirse en una herramienta de ingeniería social.
A medida que los códigos QR sigan formando parte de nuestras actividades diarias, es probable que también continúen apareciendo en campañas maliciosas.
Por eso, las organizaciones necesitan adaptar sus mecanismos de protección a estas nuevas formas de ataque y, al mismo tiempo, preparar a sus usuarios para reconocerlas.
La seguridad comienza antes de escanear.
En Lockbits ayudamos a las organizaciones a fortalecer su protección frente a amenazas como el phishing y el quishing, combinando tecnología, conocimiento y estrategias de seguridad adaptadas a sus necesidades.
¿Quieres conocer cómo proteger a tu organización frente a estas amenazas?
Conversemos en https://lockbits.cl/contacto/


