El quishing ya supone el 11% del phishing
- Seguridad
El uso de códigos QR en ciberataques, que permite ocultar señales habituales de amenaza, está aumentando no solo en el phishing tradicional, sino también en el robo de credenciales y tokens de autenticación multifactor, la instalación de malware o los fraudes con esquemas living-off-the-land.
Hasta un 11% de todo el phishing de la primera mitad de este año se dio en modalidad quishing, según el informe "ESET Threat Report H1 2026". La creciente popularidad de esta modalidad se debe a la facilidad para saltar desde un equipo protegido, como el portátil corporativo, hasta otro probablemente más frágil, como el móvil con el que lo escaneas.
Los mensajes que lo utilizan suelen incluir menos texto y el usuario objetivo no ve la URL maliciosa escondida en el código. Oculta así algunas de las señales más habituales por las que se puede detectar el intento de engaño. Además, a algunos sistemas más tradicionales de filtrado les cuesta más detectar la amenaza. Por supuesto, en combinación con las consabidas tácticas de ingeniería social.
Desde ESET advierten que las técnicas en torno al QR se están haciendo más sofisticadas, con campañas que intentan hacerse con tokens de autenticación multifactor, instalar malware, lograr que la víctima descargue aplicaciones maliciosas o utilizar aplicaciones legítimas de los usuarios como parte del engaño.
Josep Albors, responsable de Investigación y Concienciación de ESET España, señala que "los atacantes pueden mejorar aun más ese camuflaje incrustando los códigos en archivos PDF, imágenes JPEG u otros documentos, o utilizando servicios de acortamiento de URLs antes de generar el QR. Al mismo tiempo, el mensaje que acompaña al código puede contener muy poco texto, reduciendo algunas de las señales que históricamente han ayudado a los usuarios a detectar correos fraudulentos".