,

El 'quishing' gana terreno: los ciberdelincuentes aprovechan la confianza en los códigos QR para incrementar sus ataques

El 'quishing' gana terreno: los ciberdelincuentes aprovechan la confianza en los códigos QR para incrementar sus ataques
Mujer escaneando un código QR de un restaurante. Foto: REMITIDA / HANDOUT por MAGNIFIC

Los ataques ‘phishing’ ejecutados a través de códigos QR se han convertido en uno de los vectores de ataque que más rápidamente están creciendo, con un incremento del 146 por ciento registrado en los últimos tres meses según Microsoft, lo que pone sobre la mesa la necesidad de mantenerse alerta ante el uso de esta tecnología en ambientes cotidianos

Desde leer la carta de un restaurante a pagar por un aparcamiento o consultar la información turística de un folleto, la lectura de códigos QR se ha vuelto un gesto cotidiano entre los usuarios en su día a día, que permiten acceder a información o llevar a cabo diversas teras sin complicación y, aparentemente, sin ningún riesgo.

Sin embargo, los ciberdelincuentes están aprovechándose de esta familiaridad de uso de los QR para llevar a cabo acciones maliciosas, concretamente, ataques ‘phishing’, fomentando un tipo de práctica conocida como ‘quishing’, que está creciendo rápidamente.

De hecho, solo en marzo de este año, Microsoft detectó 18,7 millones de ataques de este tipo, frente a los 7,6 millones de ataques ‘phishing’ registrados en enero del mismo año. Esto supone un incremento del 146 por ciento en un corto periodo de tres meses.

Siguiendo esta línea, durante este mismo periodo, Microsoft identificó alrededor de 8.300 millones de amenazas de ‘phishing’ distribuidas mediante correo electrónico, con lo que señaló a esta práctica como “el vector de ataque que más rápidamente creció durante este periodo”.

Teniendo todo ello en cuenta, expertos de Áudea, la unidad de ciberseguridad de la compañía de soluciones IT Logicalis Spain, han alertado de cómo la aparente sencillez de los códigos QR continúa siendo, precisamente, una de las ventajas que aprovechan los atacantes para engañar a los usuarios.

LOS QR PERMITEN OCULTAR PÁGINAS FRAUDULENTAS Y SE DISTRIBUYEN EN PDF

En parte, el éxito de este método se debe a que, al contrario que cuando los ciberdelincuentes comparten un enlace, el usuario no puede conocer a simple vista la dirección web escondida detrás del código, como ha explicado el Cybersecurity Culture Consultant de Áudea, Andrés Cartes Guilarte.

A ello se le suma que el escaneo suele realizarse desde un ‘smartphone’ “trasladando la interacción fuera del ordenador corporativo y, en muchos casos, fuera de los principales controles de seguridad de la organización”.

Como resultado, cuando la víctima escanea un código QR con ‘phishing’, habitualmente es conducida a páginas fraudulentas que pueden imitar desde a servicios corporativos, hasta plataformas bancarias o páginas de autenticación, dependiendo del fraude que quiera llevar a cabo el actor malicioso, con el objetivo de obtener credenciales, datos personales o información financiera.

Respecto a cómo se distribuyen estos códigos QR maliciosos, resultados recogidos en el Email Threats Report 2026 de Barracuda, detallan que el 70 por ciento de los PDF maliciosos analizados contenían códigos QR que dirigían a páginas ‘phishing’.

De la misma forma, el 56 por ciento de los documentos maliciosos de Microsoft 365 contenían ‘quishing’ y, según el mismo informe, los códigos insertados directamente en el cuerpo de los mensajes de correos electrónicos aumentaron un 336 por ciento en marzo de 2026.

CUIDADO CON LOS CÓDIGOS QR EN EL MUNDO FÍSICO

Sin embargo, desde Logicalis también han puesto el foco al peligro de los códigos QR físicos, introducidos en restaurantes, comercios, transporte, aparcamientos o servicios turísticos, más allá del correo electrónico, porque los ciberdelincuentes también aprovechan este tipo de ‘quishing’.

Concretamente, la compañía ha puesto como ejemplo un caso real recogido por INCIBE que ocurrió el pasado mes de agosto, en el que una usuaria escaneó un código QR para consultar la carta de un restaurante y, tras acceder al enlace y aceptar una ventana emergente, se activó una suscripción premium no solicitada. Igual que ella, otros usuarios del mismo establecimiento sufrieron experiencias similares.

Este tipo de ataques se ven impulsados porque cada vez se usa más esta tecnología. Tanto es así que, datos recopilados por QR TIGER apuntan a que alrededor del 75 por ciento de los restaurantes a nivel mundial utilizan ya códigos QR para facilitar el acceso a menús digitales, mientras que el uso de esta tecnología en marketing y publicidad creció un 323 por ciento entre 2021 y 2023.

 

Ya no basta con enseñar al usuario a no hacer clic en un enlace sospechoso. El ‘phishing’ está evolucionando hacia formatos que eliminan precisamente ese enlace de nuestra vista. La seguridad debe acompañar al usuario desde el correo hasta la identidad y el dispositivo desde el que finalmente accede al servicio”, ha sentenciado Cartes.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *