Los ataques de quishing crecen un 146% en solo tres meses
- Seguridad
Microsoft detectó 18,7 millones de ataques en marzo de 2026, frente a los 7,6 millones de enero. El 70% de los PDF maliciosos analizados contenían códigos QR que dirigían a páginas de phishing. El quishing traslada el ataque al móvil del usuario y escapa a los controles corporativos.
El uso cotidiano de los códigos QR para consultar menús, pagar aparcamientos o acceder a información turística está siendo aprovechado por los ciberdelincuentes. Logicalis Spain y Áudea, su unidad especializada en ciberseguridad, alertan del auge del quishing, una modalidad de phishing que oculta enlaces maliciosos en códigos QR y que está experimentando un crecimiento explosivo.
Según datos de Microsoft, los ataques de quishing pasaron de 7,6 millones en enero a 18,7 millones en marzo de 2026, lo que supone un incremento del 146% en apenas tres meses. Durante el primer trimestre del año, la compañía identificó 8.300 millones de amenazas de phishing distribuidas por correo electrónico y señaló al quishing como el vector de ataque de crecimiento más rápido.
El QR oculta el enlace y traslada el ataque al móvil
La sencillez del código QR es precisamente su mayor riesgo. A diferencia de un enlace convencional, el usuario no puede ver la URL que se esconde detrás del código, y el escaneo se realiza habitualmente desde un teléfono móvil, fuera del ordenador corporativo y, en muchos casos, fuera de los controles de seguridad de la organización.
Una vez escaneado, el código puede dirigir a la víctima a páginas fraudulentas que imitan servicios corporativos, plataformas bancarias o sistemas de autenticación para robar credenciales, datos personales o información financiera.
El Email Threats Report 2026 de Barracuda confirma la magnitud del fenómeno, al revelar que el 70% de los PDF maliciosos analizados contenían códigos QR que dirigían a páginas de phishing. En documentos maliciosos de Microsoft 365, el porcentaje alcanzó el 56%.
Los PDF concentraron alrededor del 70% de los ataques mediante QR registrados en marzo de 2026. Los códigos QR insertados directamente en el cuerpo de los correos aumentaron un 336% en ese mismo mes.
El riesgo también está en el mundo físico
El quishing no se limita al correo electrónico. La integración masiva de códigos QR en restaurantes, comercios, transporte, aparcamientos, eventos y turismo abre la puerta a ataques que comienzan en un elemento físico aparentemente inocuo.
El INCIBE alertó el 4 de agosto de 2026 de un caso real en España, en el que una usuaria escaneó el QR del menú de un restaurante y, tras aceptar una ventana emergente, se activó una suscripción premium no solicitada. Otros clientes del establecimiento habían sufrido incidentes similares.
La penetración global de esta tecnología amplifica el riesgo. Según datos de QR TIGER, el 75% de los restaurantes a nivel mundial utiliza códigos QR para menús digitales. El uso de QR en marketing y publicidad creció un 323% entre 2021 y 2023.
Logicalis y Áudea advierten que el phishing evoluciona hacia formatos que eliminan el enlace visible, obligando a las organizaciones a reforzar la seguridad en torno a la identidad, el dispositivo y el punto final donde el usuario interactúa.