La familiaridad con esta tecnología ha abierto la puerta a una nueva modalidad de ciberataque capaz de evadir filtros tradicionales y comprometer la seguridad de las empresas.
Por: Rodrigo Pujol Del Toro ([email protected])
El uso cotidiano de los códigos QR —presentes desde menús hasta correos electrónicos— ha generado una falsa sensación de seguridad que el ciberdelito sabe aprovechar a la perfección. Bajo este escenario, ESET, compañía líder en detección proactiva de amenazas, advierte sobre el crecimiento del quishing (phishing basado en códigos QR), una técnica sofisticada diseñada para ocultar enlaces maliciosos y burlar las defensas corporativas tradicionales.
De acuerdo con el ESET Threat Report H1 2026, los códigos QR maliciosos estuvieron presentes en el 11% de todos los correos electrónicos de phishing detectados durante la primera mitad del año, evidenciando que esta amenaza ya forma parte activa de las estrategias de los atacantes.
¿Cómo opera el quishing y por qué es tan peligroso?
Un código QR es capaz de codificar URLs, datos de pago e información de contacto en un patrón visual indescifrable a simple vista para el ojo humano. Esto representa ventajas clave para los actores maliciosos:
- Ocultamiento del destino: Al no mostrarse como texto legible, las URLs maliciosas eluden los filtros tradicionales de inspección en las bandejas de entrada, a veces incrustándose incluso en archivos adjuntos PDF o JPEG.
- Elusión de controles corporativos: Un escaneo descuidado desde una computadora de la oficina puede desviar al usuario hacia un dispositivo móvil personal con menores medidas de seguridad, abriendo una puerta de acceso no autorizada a la red empresarial.
“Los códigos QR se volvieron un elemento habitual en nuestra rutina diaria, lo que genera una falsa sensación de confianza. El cibercrimen aprovecha que el usuario no puede verificar visualmente la URL completa antes de avanzar hacia el sitio web”, destaca Mario Micucci, Investigador de Seguridad Informática de ESET Latinoamérica.
Claves para prevenir el quishing en las organizaciones
Para mitigar de forma significativa estos riesgos, ESET recomienda implementar una estrategia combinada que abarque personas, procesos y tecnología:
- Capacitación continua: Integrar simulaciones y programas de concientización para enseñar a los colaboradores a desconfiar de códigos QR en correos no solicitados, fomentando la verificación directa con el supuesto remitente por vías alternas.
- Controles técnicos avanzados: Incorporar soluciones de seguridad de correo electrónico especializadas —como la tecnología QRCode/Phishing de ESET—, utilizar soluciones de seguridad móvil y exigir autenticación multifactor resistente al phishing (phishing-resistant MFA).
- Reducción de la superficie de ataque: Aplicar el principio de mínimo privilegio, mantener actualizados los dispositivos y software corporativo, y realizar una supervisión constante para detectar anomalías.
Para profundizar en esta temática y conocer más sobre ciberseguridad corporativa, puedes visitar el análisis completo en WeLiveSecurity y escuchar su podcast especializado Conexión Segura disponible en Spotify.
#Quishing #ESET #Ciberseguridad #SeguridadCorporativa #Phishing #CodigosQR #ProteccionDigital #Tecnologia2026


