Quishing crece 146 % y aprovecha los códigos QR para ataques de phishing


Microsoft detectó 18,7 millones de ataques de quishing en marzo, frente a 7,6 millones registrados en enero

El quishing, modalidad de phishing que utiliza códigos QR para dirigir a las víctimas hacia sitios fraudulentos, creció un 146 % en tres meses, según datos de Microsoft, que detectó 18,7 millones de ataques en marzo frente a 7,6 millones en enero.

Los códigos QR forman parte de actividades cotidianas como consultar el menú de un restaurante, pagar un aparcamiento o acceder a información turística. Sin embargo, esta familiaridad está siendo aprovechada por los ciberdelincuentes para ocultar enlaces maliciosos y conducir a los usuarios hacia páginas diseñadas para robar información.

Microsoft identificó durante este periodo unos 8.300 millones de amenazas de phishing distribuidas mediante correo electrónico y señaló esta modalidad como el vector de ataque que más rápidamente creció en esos tres meses.

Expertos de Áudea, unidad de ciberseguridad de Logicalis Spain, alertaron sobre los riesgos asociados con esta práctica, debido a que el usuario no puede comprobar visualmente la dirección web que se encuentra detrás de un código QR antes de escanearlo.

Los QR ocultan páginas fraudulentas

Andrés Cartes Guilarte, Cybersecurity Culture Consultant de Áudea, explicó que una de las ventajas que encuentran los atacantes es precisamente la sencillez de los códigos QR. A diferencia de un enlace convencional, el usuario no puede conocer de antemano la dirección web que contiene.

Además, el escaneo suele realizarse desde un teléfono inteligente, lo que puede trasladar la interacción fuera del ordenador corporativo y, en algunos casos, fuera de los principales controles de seguridad de una organización.

Una vez escaneado el código malicioso, la víctima puede ser dirigida a páginas que imitan servicios corporativos, plataformas bancarias o sistemas de autenticación. El objetivo puede ser obtener credenciales, datos personales o información financiera.

El Email Threats Report 2026 de Barracuda señala que el 70 % de los archivos PDF maliciosos analizados contenían códigos QR que conducían a páginas de phishing. Asimismo, el 56 % de los documentos maliciosos de Microsoft 365 incluían quishing.

El mismo informe indica que los códigos QR insertados directamente en el cuerpo de los correos electrónicos aumentaron un 336 % en marzo de 2026.

El riesgo también está en espacios físicos

El peligro no se limita al correo electrónico. Logicalis también llamó la atención sobre los códigos QR colocados físicamente en restaurantes, comercios, medios de transporte, aparcamientos y servicios turísticos.

La compañía citó un caso real recogido por INCIBE en agosto, cuando una usuaria escaneó un código QR para consultar el menú de un restaurante. Después de acceder al enlace y aceptar una ventana emergente, se activó una suscripción premium que no había solicitado. Otros usuarios del mismo establecimiento tuvieron experiencias similares.

El crecimiento del uso de esta tecnología amplía también el espacio para este tipo de ataques. Datos recopilados por QR TIGER indican que aproximadamente el 75 % de los restaurantes del mundo utiliza códigos QR para facilitar el acceso a menús digitales.

Además, el uso de códigos QR en marketing y publicidad aumentó un 323 % entre 2021 y 2023.

Cartes sostuvo que la evolución del phishing obliga a ampliar las medidas de seguridad más allá de evitar enlaces sospechosos y a proteger también la identidad y los dispositivos desde los que los usuarios acceden a los servicios. Con datos de Europa Press.

Previous ¿Qué puesto ocupa América Latina en la carrera de la IA?
Next Tormenta Gonzalo se debilita y no representa peligro para Dominicana