Seguridad

Códigos QR abren vía para ataques de phishing

De acuerdo con el  ESET Threat Report H1 2026, los códigos QR maliciosos estuvieron presentes en 11% de los correos electrónicos de phishing detectados durante la primera mitad de 2026. Para la compañía, el crecimiento del quishing —phishing basado en códigos QR— representa un riesgo para las organizaciones, debido a que estos códigos pueden ocultar enlaces maliciosos y trasladar la interacción desde una computadora corporativa hacia un teléfono personal con menos controles de seguridad.

Los códigos QR se utilizan de manera habitual para acceder a sitios web, aplicaciones, información de contacto y servicios de pago. Esta familiaridad es aprovechada por los atacantes para incorporarlos en campañas de phishing, sustituyendo los enlaces o archivos adjuntos tradicionales por un código visual.

Un enlace oculto en un código

Uno de los principales riesgos identificados por Eset es que el destino del enlace permanece oculto dentro del patrón visual del código QR. Esto puede dificultar que los usuarios identifiquen una URL maliciosa antes de acceder al sitio y, en determinados casos, también puede limitar la capacidad de algunos filtros tradicionales de correo electrónico para extraer e inspeccionar el enlace.

Los códigos pueden además incorporarse en archivos adjuntos, como PDF o JPEG, lo que incrementa las posibilidades de que el mensaje llegue a la bandeja de entrada.

El problema también se relaciona con el cambio de dispositivo que ocurre después de escanear un código. Un usuario puede recibir el mensaje en una computadora corporativa y utilizar su teléfono personal para escanearlo, trasladando la interacción hacia un dispositivo que podría no estar administrado bajo las políticas de seguridad de la organización.

“Los códigos QR se volvieron un elemento habitual en nuestra rutina diaria, lo que genera una falsa sensación de confianza. El cibercrimen aprovecha que el usuario no puede verificar visualmente la URL completa antes de avanzar hacia el sitio web”, señaló Mario Micucci, investigador de Seguridad Informática de Eset Latinoamérica.

Cómo plantea Eset reducir el riesgo

Para enfrentar el quishing, el fabricante plantea combinar capacitación, procesos y tecnología, con medidas dirigidas tanto a los usuarios como a la infraestructura de seguridad:

–Capacitar a los empleados: incorporar el quishing en los programas de concientización y simulaciones de seguridad. ESET recomienda evitar el escaneo de códigos QR incluidos en correos electrónicos no solicitados y reportar los mensajes sospechosos. Cuando parezcan proceder de una fuente confiable, la empresa recomienda verificarlo mediante un canal diferente.

–Reforzar los controles técnicos: utilizar soluciones de seguridad para correo electrónico y protección móvil capaces de bloquear sitios maliciosos. También plantea implementar autenticación multifactor resistente al phishing para cuentas sensibles y utilizar herramientas de administración de dispositivos móviles (MDM) para aplicar las políticas de seguridad.

–Reducir la superficie de ataque: aplicar el principio de mínimo privilegio y acceso just in time, mantener actualizados los sistemas operativos móviles y el software corporativo, además de realizar monitoreo continuo y probar los planes de respuesta a incidentes.

Detección de códigos QR maliciosos

De acuerdo con el Eset Threat Report H1 2026, la compañía identifica los correos electrónicos de quishing mediante la detección QRCode/Phishing. El mecanismo permite identificar códigos QR en distintos tipos de archivos y decodificar las URL que contienen.

Posteriormente, las URL extraídas son analizadas mediante los motores antiphishing, antimalware y antispam de Eset; cuando se identifica una URL dañina, esta es bloqueada y los correos asociados son marcados o eliminados.

Para Micucci, el hecho de que los códigos QR formen parte de actividades cotidianas no debería reducir la precaución de los usuarios. El investigador considera que, al igual que ocurre con el phishing tradicional, la capacitación puede ayudar a identificar señales de riesgo y reducir la posibilidad de que un escaneo derive en un incidente de seguridad.

[email protected]

WhatsApp eSemanal 55 7360 5651

También te puede interesar:

IA en las empresas: de la prohibición a la implementación de políticas de uso

Amenazas digitales y estrategias para fortalecer la protección

Sectores y países en la mira del ransomware en 2026

Los malware qué más atacaron a teléfonos Android

 

Publicaciones relacionadas

Botón volver arriba
Share via
Copy link
Powered by Social Snap