NOTICIAS

Los códigos QR están presentes en el 11% de los correos de phishing y abren una brecha entre el PC corporativo y el móvil


Dirección copiada

El quishing permite a los ciberdelincuentes trasladar el ataque desde equipos corporativos protegidos a teléfonos móviles personales o no gestionados

Publicado el 30 sept 2026



man clicks on the QR code on the phone
man clicks on the QR code on the phone



Un empleado recibe un correo supuestamente enviado por Recursos Humanos en el que se le pide escanear un código QR para realizar una gestión. El mensaje llega a su ordenador corporativo, protegido por las herramientas de seguridad de la organización, pero el código se escanea con el teléfono móvil. De este modo, el ataque pasa de un entorno controlado a un dispositivo personal o no gestionado que no cuenta necesariamente con las mismas medidas de protección.

Este salto entre dispositivos es una de las características que ha convertido al quishing, una modalidad de phishing que utiliza códigos QR para ocultar enlaces o acciones maliciosas, en un riesgo creciente para las empresas. Según datos de ESET, los códigos QR maliciosos estuvieron presentes en el 11% de todos los correos electrónicos de phishing detectados durante la primera mitad de 2026.

Los ciberdelincuentes aprovechan la familiaridad de los usuarios con estos códigos para tratar de eludir determinados controles de seguridad y trasladar la interacción a dispositivos donde la capacidad de protección y supervisión es menor.

Un enlace no visible a simple vista

Una de las principales ventajas del quishing para los atacantes es que la dirección web no aparece escrita directamente en el mensaje, sino codificada dentro del patrón visual del QR. Esto impide que el usuario identifique a simple vista el destino y dificulta que algunos sistemas tradicionales de filtrado extraigan y analicen su contenido.

Los atacantes mejoran este camuflaje incrustando los códigos en archivos PDF, imágenes JPEG u otros documentos, o utilizando servicios de acortamiento de URLs antes de generar el QR. Al mismo tiempo, el mensaje que acompaña al código suele contener muy poco texto, lo que reduce señales de alerta tradicionales como errores ortográficos, dominios sospechosos o enlaces visibles.

Estas campañas recurren a los mismos mecanismos de ingeniería social que el phishing habitual, utilizando pretextos como actualizaciones de software, documentos pendientes de firma, cambios de contraseña o peticiones de autenticación.

Además, algunas campañas buscan capturar tokens de autenticación multifactor, instalar malware o promover la descarga de aplicaciones maliciosas fuera de las tiendas oficiales. En otros escenarios, el código QR puede abrir directamente una aplicación legítima instalada en el teléfono y ejecutar acciones preconfiguradas como parte del engaño.

El impacto en la seguridad corporativa

El riesgo para las organizaciones aumenta cuando el objetivo son identidades profesionales. Si el atacante consigue apropiarse de credenciales o de una sesión válida, puede acceder a correos electrónicos, documentos almacenados en la nube, aplicaciones empresariales u otros recursos internos.

Una identidad corporativa comprometida puede convertirse en el punto de partida de una segunda fase del ataque, ya que los ciberdelincuentes pueden utilizar direcciones legítimas para enviar nuevos mensajes a otros empleados, proveedores o colaboradores.

Medidas para reducir el riesgo en la organización

Para abordar esta amenaza, se requiere una combinación de personas, procesos y tecnología. Es necesario incorporar el quishing a los programas de concienciación y simulaciones de phishing, enseñando a los empleados a desconfiar de códigos QR recibidos por correo que soliciten iniciar sesión, actualizar contraseñas o realizar acciones urgentes.

Ante un código inesperado que proceda aparentemente de una persona o empresa conocida, se recomienda confirmar la solicitud con el remitente a través de un canal independiente.

En el ámbito técnico, resulta fundamental proteger los dispositivos móviles que acceden a recursos profesionales mediante herramientas de gestión de dispositivos móviles (MDM) y soluciones de protección móvil que bloqueen el acceso a páginas maliciosas.

Asimismo, es aconsejable implementar soluciones de seguridad de correo capaces de analizar códigos QR, mantener actualizados los sistemas y aplicar autenticación multifactor resistente al phishing. La aplicación del principio de mínimo privilegio, el acceso just-in-time y la monitorización continuada de comportamientos anómalos contribuyen a limitar las consecuencias en caso de que una identidad resulte comprometida.

Artículos relacionados