ESET alerta sobre el aumento del “quishing” y los riesgos de los códigos QR
|
Getting your Trinity Audio player ready...
|
Santo Domingo.– La familiaridad con los códigos QR puede generar una falsa sensación de seguridad y convertirse en una oportunidad para los ciberdelincuentes. Así lo advierte ESET, que alerta sobre el crecimiento del “quishing”, una modalidad de phishing que utiliza códigos QR para ocultar enlaces maliciosos.
Los códigos QR forman parte de la vida cotidiana y se encuentran en menús, parquímetros, espacios públicos y comunicaciones digitales. Precisamente su uso generalizado es aprovechado por los atacantes, quienes pueden incorporarlos fácilmente en correos electrónicos fraudulentos para dirigir a las víctimas hacia sitios diseñados para robar información o credenciales.
Una de las principales ventajas para los ciberdelincuentes es que el código QR permite ocultar visualmente la dirección web de destino. Al no mostrar la URL como texto, algunos filtros tradicionales de correo electrónico pueden tener mayores dificultades para analizar el enlace malicioso. Además, los códigos pueden ser incluidos en archivos como PDF o imágenes JPEG.
El riesgo aumenta cuando el usuario recibe el código en una computadora corporativa y, al escanearlo, continúa la interacción desde su teléfono personal, que puede contar con menos controles de seguridad.
Según el ESET Threat Report H1 2026, los códigos QR maliciosos estuvieron presentes en el 11 % de todos los correos electrónicos de phishing detectados durante la primera mitad de 2026.
Mario Micucci, investigador de seguridad informática de ESET Latinoamérica, explicó que los ciberdelincuentes aprovechan la confianza que genera el uso cotidiano de esta tecnología y la dificultad de verificar visualmente el destino antes de escanear.
Cómo reducir el riesgo
ESET recomienda combinar capacitación, procesos internos y herramientas tecnológicas para disminuir la exposición al quishing.
Entre las principales medidas se encuentran:
- Capacitar a los empleados para reconocer intentos de quishing y evitar escanear códigos QR incluidos en correos electrónicos no solicitados.
- Verificar directamente con el remitente cualquier comunicación sospechosa utilizando un canal diferente al correo recibido.
- Implementar soluciones de seguridad para correo electrónico y dispositivos móviles capaces de detectar y bloquear sitios maliciosos.
- Utilizar autenticación multifactor resistente al phishing en las cuentas sensibles.
- Aplicar herramientas de administración de dispositivos móviles para garantizar que los equipos cumplan con las políticas de seguridad.
- Reducir los privilegios de acceso y mantener actualizados los sistemas operativos, aplicaciones y herramientas de seguridad.
- Mantener una supervisión constante de actividades sospechosas y realizar pruebas periódicas de los planes de respuesta ante incidentes.
ESET destaca que la familiaridad con los códigos QR no debería traducirse en confianza automática. La capacitación de los usuarios puede convertirse en una de las principales barreras frente a esta modalidad de fraude digital.