Trending
Escanear con el celular se vuelve un riesgo oculto
Técnica de evasión oculta enlaces en códigos QR dentro de adjuntos para saltar barreras de protección en ordenadores de escritorio.
Ataques de phishing mediante códigos QR se quintuplican y apuntan a dispositivos móviles corporativos
Los ciberdelincuentes han perfeccionado sus métodos de evasión de seguridad, volcando sus esfuerzos hacia una técnica conocida como «quishing» o phishing a través de códigos QR. Según los datos más recientes recopilados por los sistemas de detección de Kaspersky, esta modalidad registró un aumento drástico en el último trimestre de 2025. Las detecciones pasaron de 46,969 en agosto a 249,723 en noviembre, lo que representa un crecimiento superior a cinco veces en un periodo de tres meses.
Esta tendencia pone en evidencia una vulnerabilidad crítica en los entornos empresariales: la disparidad de protección entre los equipos de escritorio y los dispositivos móviles. Mientras que los ordenadores suelen contar con filtros robustos de correo electrónico, los atacantes logran eludir estas barreras incrustando códigos QR maliciosos dentro de archivos PDF adjuntos o en el cuerpo del mensaje. Al obligar al usuario a escanear la imagen con su teléfono para «ver el contenido», la amenaza se traslada a un dispositivo que frecuentemente posee menores niveles de seguridad.
¿Cómo operan estas campañas fraudulentas?
La mecánica de estos ataques se basa en la ingeniería social y la urgencia. Los correos electrónicos están diseñados para parecer comunicaciones legítimas de departamentos internos o proveedores de servicios. Aparte de incrustar la imagen directamente en el cuerpo del correo, es común encontrarla dentro de documentos adjuntos, lo que dificulta el análisis de texto por parte de los filtros antispam tradicionales.
Los escenarios más utilizados para engañar a las víctimas incluyen:
- Suplantación de identidad: Formularios falsos que imitan las páginas de inicio de sesión de Microsoft o portales corporativos para robar credenciales.
- Notificaciones de Recursos Humanos: Correos que simulan ser avisos sobre calendarios de vacaciones, evaluaciones o listas de despidos, instando al empleado a escanear el código para firmar o revisar documentos.
- Fraude financiero: Envío de facturas falsas o confirmaciones de compra que, además del código QR, utilizan tácticas de «vishing» (phishing por voz) para que la víctima llame a un número fraudulento.
¿Por qué es difícil detectar esta amenaza?
El principal riesgo de esta técnica radica en el desplazamiento de la decisión de seguridad hacia el usuario final. A diferencia de un enlace de texto que puede ser analizado automáticamente por el servidor de correo, un código QR requiere una acción física del empleado fuera del entorno protegido del PC. Este factor humano, sumado a la confianza habitual en las comunicaciones de trabajo, reduce significativamente la capacidad de alerta ante el fraude.
Leandro Cuozzo, analista de seguridad para América Latina en Kaspersky, explica la evolución y el peligro de esta tendencia:
“Los códigos QR maliciosos se han convertido en una de las herramientas de phishing más eficaces durante 2025, y así se espera que continúen en 2026, especialmente cuando se ocultan en archivos PDF adjuntos o se presentan como comunicaciones empresariales legítimas. Los atacantes están explotando esta técnica de evasión de bajo coste para engañar a los empleados. Sin capacidades avanzadas de análisis de imágenes en el correo electrónico y sin prácticas seguras de escaneo por parte de los usuarios, las organizaciones se exponen a ataques con consecuencias posteriores que pueden traducirse en pérdidas financieras y daños reputacionales significativos”.
¿Qué medidas de prevención pueden adoptar las empresas?
Ante la sofisticación de estos ataques, la defensa debe centrarse tanto en la tecnología como en la educación del personal. Los expertos recomiendan implementar una capacitación continua que enseñe a los colaboradores a identificar correos sospechosos y a desconfiar de cualquier solicitud que pida escanear un código QR para realizar acciones críticas como iniciar sesión o autorizar pagos.Adicionalmente, es fundamental reforzar la seguridad técnica. La implementación de autenticación multifactor (MFA) actúa como una barrera efectiva; si un atacante logra robar una contraseña mediante esta técnica, no podrá acceder a la cuenta sin el segundo factor de verificación. También se sugiere el uso de soluciones de seguridad especializadas para servidores de correo, capaces de analizar y bloquear amenazas complejas como el spam, infecciones y ataques BEC (Business Email Compromise). Para profundizar en estrategias de protección, se puede visitar el blog de Kaspersky y consultar sus guías de seguridad empresarial.

