Códigos QR: La Nueva Amenaza en Correos de Phishing
Durante la primera mitad de 2026, se detectó que el 11 % de los correos electrónicos de phishing contenían códigos QR maliciosos.
El uso cotidiano de códigos QR para acceder a menús, realizar pagos o visitar sitios web ha sido explotado por ciberdelincuentes para robar información sensible.
Esta técnica, conocida como ‘quishing’, es una variante del phishing que utiliza códigos QR para ocultar enlaces maliciosos y redirigir a los usuarios a sitios fraudulentos.
ESET advierte que este método es particularmente desafiante, ya que la dirección web está codificada en un patrón visual, dificultando su revisión antes de escanear.
Para los atacantes, es ventajoso porque algunos sistemas de seguridad de correo electrónico pueden no detectar la amenaza oculta en el código QR, que puede estar en archivos PDF o imágenes JPEG.
Los códigos QR pueden contener direcciones web, datos de pago e información de contacto, lo que los hace ideales para ser utilizados en correos fraudulentos.
Mario Micucci, investigador de ESET Latinoamérica, señala que la familiaridad con los códigos QR genera una falsa sensación de seguridad.
En el ámbito empresarial, el riesgo aumenta si un código QR llega a una computadora protegida pero es escaneado desde un celular personal con menos seguridad.
ESET recomienda no escanear códigos QR de correos no solicitados y verificar la autenticidad del remitente por otros medios.
Para las empresas, se sugiere incluir el ‘quishing’ en los programas de capacitación en ciberseguridad y utilizar herramientas de protección para dispositivos móviles.
Es crucial mantener sistemas actualizados, limitar permisos de acceso y monitorear actividades sospechosas para protegerse de esta amenaza.
La confianza en los códigos QR puede hacer que los usuarios bajen la guardia, por lo que se debe aplicar la misma precaución que con enlaces desconocidos.
