Tecnología
ESET advierte sobre el ?quishing?: el riesgo de escanear códigos QR en entornos corporativos
- La modalidad de phishing mediante códigos QR busca engañar a los usuarios, ocultar enlaces maliciosos y evadir algunos controles de seguridad tradicionales de las empresas.
Los códigos QR se han convertido en parte habitual de la vida cotidiana, desde menús y parquímetros hasta correos electrónicos y plataformas digitales. Sin embargo, esta familiaridad también está siendo aprovechada por ciberdelincuentes para desarrollar nuevas formas de fraude, entre ellas el denominado ?quishing?, una modalidad de phishing que utiliza códigos QR para dirigir a las víctimas hacia sitios maliciosos.
La empresa de ciberseguridad ESET advierte que esta amenaza puede ser especialmente relevante en entornos corporativos, debido a que permite trasladar la interacción desde un computador de trabajo hacia un teléfono móvil personal, dispositivo que eventualmente podría contar con menos controles de seguridad.
Los códigos QR pueden almacenar distintos tipos de información, como direcciones web, datos de contacto o información de pago. Para los atacantes, su principal atractivo está en que permiten ocultar visualmente el enlace de destino. A diferencia de un enlace tradicional, el usuario no puede identificar de inmediato la dirección web que se encuentra detrás del código.
Además, los códigos maliciosos pueden incorporarse a correos electrónicos, archivos PDF o imágenes, dificultando su detección mediante algunos filtros tradicionales de seguridad.
Una amenaza presente en los correos electrónicos
Según el ESET Threat Report H1 2026, los códigos QR maliciosos estuvieron presentes en el 11% de todos los correos electrónicos de phishing detectados durante la primera mitad de 2026.
ESET explica que sus sistemas identifican estos correos mediante la detección QRCode/Phishing, que permite localizar códigos QR en distintos tipos de archivos y analizar las URL que contienen mediante sus motores antiphishing, antimalware y antispam.
Mario Micucci, investigador de Seguridad Informática de ESET Latinoamérica, señala que la popularidad de estos códigos puede generar una falsa sensación de confianza entre los usuarios.
?Los códigos QR se volvieron un elemento habitual en nuestra rutina diaria, lo que genera una falsa sensación de confianza?, advierte el especialista, quien agrega que un escaneo sin precaución puede terminar trasladando al usuario desde un entorno corporativo protegido hacia un dispositivo móvil con menores controles de seguridad.
¿Cómo prevenir el quishing?
Desde ESET recomiendan adoptar una estrategia que combine capacitación, procedimientos internos y herramientas tecnológicas.
Entre las principales medidas se encuentran:
Capacitar a los trabajadores para reconocer intentos de quishing e incluir esta amenaza en las simulaciones de seguridad.
Evitar escanear códigos QR recibidos en correos electrónicos no solicitados, especialmente cuando el mensaje genere urgencia o solicite información sensible.
Verificar directamente con el remitente cualquier comunicación sospechosa, utilizando un medio de contacto diferente al correo recibido.
Incorporar soluciones de seguridad para correo electrónico y dispositivos móviles.
Utilizar autenticación multifactor resistente al phishing para las cuentas sensibles.
Mantener actualizados los sistemas operativos, aplicaciones y herramientas de seguridad.
Aplicar el principio de mínimo privilegio y limitar los accesos de los usuarios a la información que realmente necesitan.
Contar con herramientas de administración de dispositivos móviles y monitoreo permanente de actividades sospechosas.
Mantener actualizados y probados los planes de respuesta ante incidentes de seguridad.
Para ESET, el principal desafío está en evitar que la familiaridad con los códigos QR se transforme en exceso de confianza. La recomendación es simple: antes de escanear, detenerse y verificar el origen del código y el contexto en que fue recibido.
?Así como los empleados se han acostumbrado a desconfiar del phishing tradicional por correo electrónico y SMS, también pueden ser capacitados para identificar las señales de advertencia de un posible intento de quishing?, concluye Micucci.





¡Tus datos estarán seguros!
Su dirección de correo electrónico no será publicada. Además, no se compartirán otros datos con terceros.