Quishing: el nuevo fraude con códigos QR que amenaza a empresas y empleados

In octubre 5, 2026
Comments off
5 Views

Un simple escaneo puede abrir la puerta a un ciberataque

Los códigos QR se han convertido en una herramienta habitual para acceder a documentos, validar identidades, realizar pagos o consultar información corporativa. Sin embargo, esta comodidad está siendo aprovechada por los ciberdelincuentes mediante una técnica conocida como Quishing (QR + Phishing), una amenaza que está creciendo rápidamente en los entornos empresariales.Según datos recogidos por ESET en su Threat Report 2026, los códigos QR maliciosos ya estuvieron presentes en el 11 % de los correos de phishing detectados durante el primer semestre de 2026.

¿Qué es el Quishing?

El Quishing es una modalidad de phishing en la que el enlace malicioso se oculta dentro de un código QR.El escenario suele ser muy creíble:
✅ Un supuesto correo de Recursos Humanos.
✅ Una nómina pendiente de consulta.
✅ Un documento para firmar.
✅ Una actualización de Microsoft.
✅ Una solicitud de cambio de contraseña.
El usuario recibe el mensaje en su ordenador corporativo, pero al escanear el QR utiliza su teléfono móvil, trasladando la interacción fuera del entorno controlado por la organización.
El problema: el salto entre dispositivos

Una de las características más peligrosas de esta técnica es que permite a los atacantes saltarse parte de los controles corporativos.Mientras el correo electrónico puede ser analizado por filtros avanzados de seguridad, el QR suele escanearse con un dispositivo móvil que:

  • Puede no estar gestionado por la empresa.
  • Puede carecer de herramientas de protección corporativas.
  • Puede acceder directamente a aplicaciones empresariales.

Este cambio de canal dificulta la detección del ataque y aumenta las probabilidades de éxito.

¿Por qué funcionan estos ataques?

Los códigos QR ofrecen varias ventajas a los ciberdelincuentes:

El enlace no es visible

La dirección fraudulenta está codificada visualmente, por lo que el usuario no puede identificar fácilmente hacia dónde será dirigido.

Menos señales de alerta

Los correos pueden contener muy poco texto, reduciendo algunos de los indicadores clásicos del phishing:

  • Errores ortográficos.
  • Enlaces sospechosos.
  • Dominios extraños.
  • Mensajes excesivamente elaborados.

Camuflaje avanzado

Los atacantes están incorporando códigos QR en:

  • Archivos PDF.
  • Imágenes.
  • Documentación corporativa.
  • Formularios aparentemente legítimos.

¿Qué buscan los atacantes?

Las campañas de Quishing pueden tener múltiples objetivos:

  • Robo de credenciales corporativas.
  • Captura de sesiones autenticadas.
  • Robo de tokens MFA.
  • Instalación de malware.
  • Descarga de aplicaciones maliciosas.
  • Acceso a servicios cloud empresariales.

En algunos casos, el QR ni siquiera dirige a una web fraudulenta. Puede abrir directamente aplicaciones legítimas instaladas en el dispositivo para ejecutar acciones previamente configuradas por los atacantes.

El riesgo real para las organizaciones

Si una identidad corporativa resulta comprometida, las consecuencias pueden ir mucho más allá de una única cuenta.Los ciberdelincuentes podrían acceder a:

  • Correo corporativo.
  • SharePoint y OneDrive.
  • Sistemas internos.
  • Aplicaciones empresariales.
  • Información confidencial.

Además, una cuenta comprometida puede utilizarse para lanzar nuevas campañas de fraude contra empleados, clientes, proveedores o colaboradores utilizando una identidad legítima de la organización.

Cómo reducir el riesgo de Quishing

Las organizaciones deberían incorporar esta amenaza dentro de sus estrategias de concienciación y ciberseguridad:

Formación específica

Los empleados deben aprender a desconfiar de códigos QR recibidos por correo que soliciten:

  • Iniciar sesión.
  • Cambiar contraseñas.
  • Validar cuentas.
  • Descargar documentos.
  • Realizar acciones urgentes.

Verificación por canales alternativos

Si la solicitud parece proceder de una persona o entidad conocida, es recomendable verificarla mediante un canal independiente antes de escanear el código.

Protección de dispositivos móviles

Es fundamental aplicar medidas de seguridad también a los dispositivos utilizados para acceder a recursos corporativos:

  • Soluciones MDM.
  • Protección móvil avanzada.
  • Políticas de acceso seguro.

Seguridad adaptada al QR

Las nuevas soluciones de protección de correo ya incorporan capacidades para detectar y analizar códigos QR maliciosos antes de que lleguen al usuario


La evolución de las amenazas demuestra que la ciberseguridad ya no depende únicamente de la protección de ordenadores y servidores. Los dispositivos móviles se han convertido en una extensión del puesto de trabajo y, por tanto, también en un objetivo prioritario para los atacantes. El crecimiento del Quishing obliga a las organizaciones a revisar sus programas de concienciación, sus políticas de acceso y sus controles de seguridad para adaptarse a una realidad en la que un simple escaneo puede desencadenar un incidente de gran impacto.

¿Tu organización ha evaluado los riesgos asociados al uso de códigos QR en procesos internos? Desde HELAS podemos ayudarte a reforzar la concienciación de los empleados a través de formaciones anuales.

Comments are closed.

Resumen de privacidad

Esta página web utiliza cookies propias y de terceros para fines analíticos y mostrarle publicidad relacionada con tus preferencias en base a un perfil elaborado a partir de tus datos de navegación.