Códigos QR en correos de phishing
Los atacantes ponen códigos QR en los correos para esquivar los filtros y atraerte a un teléfono personal. Cómo funciona el phishing por QR en el correo.
Los códigos QR en los correos de phishing son un truco que crece rápido: los atacantes incrustan una imagen escaneable en lugar de un enlace en el que se pueda hacer clic, de modo que su mensaje se cuela entre los filtros de correo y te atrae a un teléfono personal con protección más débil. Una vez que entiendes por qué lo hacen, las señales de alarma se vuelven fáciles de ver. 🐾
Durante años, la seguridad del correo ha sido una carrera armamentística en torno a los enlaces. Los filtros se volvieron buenos leyendo un mensaje, extrayendo cada URL y comparándola con listas de sitios conocidos como maliciosos. Los atacantes respondieron con un giro ingenioso: esconder el enlace dentro de un código QR. De repente la dirección peligrosa no es texto que un filtro pueda leer — es una imagen. Por eso el quishing ha entrado con tanta fuerza en la bandeja de entrada.
¿Por qué pondría un atacante un código QR en un correo?
Parece casi al revés — estás leyendo el correo en un ordenador que puede hacer clic en enlaces, así que ¿por qué enviar un código que tienes que escanear con un teléfono? Hay tres razones deliberadas.
1. Para evadir los filtros de seguridad del correo
La mayoría de las pasarelas de correo analizan el texto y los enlaces de un mensaje. Un código QR es una imagen incrustada, así que no hay ningún enlace en el texto que el filtro pueda analizar. El destino malicioso está codificado en los píxeles, invisible para las herramientas creadas para leer palabras. El correo de phishing aterriza en la bandeja de entrada con aspecto limpio. Cubrimos el patrón más amplio en ¿qué es el quishing?
2. Para llevarte de un PC protegido a un teléfono sin protección
Esta es la razón más importante en un entorno laboral. Tu ordenador de trabajo probablemente tiene defensas serias: filtrado de URL, protección de endpoints, un navegador gestionado, avisos en sitios sospechosos. Tu teléfono personal normalmente no tiene nada de eso. Al obligarte a escanear el código con tu teléfono, el atacante te lleva por un rodeo que evita todas las salvaguardas corporativas y te deposita en la página maliciosa con tu guardia — y la de tu dispositivo — baja.
El código QR de un correo de phishing es un puente. Te transporta fuera del ordenador defendido y hasta el teléfono de tu bolsillo, donde la misma trampa tiene muchas más probabilidades de funcionar.
3. Para explotar la confianza en los códigos
Nos han entrenado para creer que escanear un código es algo normal y seguro que hacemos docenas de veces por semana. Los atacantes toman prestada esa confianza, disfrazando el código como una acción rutinaria: verifica tu cuenta, revisa un documento, restablece tu autenticación multifactor.
¿Qué suelen fingir ser estos correos de phishing?
El planteamiento está diseñado para parecer rutinario y ligeramente urgente:
| Pretexto | Adónde lleva realmente el código |
|---|---|
| "Tu configuración de MFA caduca — vuelve a escanear para mantener el acceso" | Una página de inicio de sesión falsa que roba tu contraseña y tu código MFA |
| "Tienes un mensaje retenido/seguro" | Un inicio de sesión de correo que imita al real |
| "Revisa este documento compartido" | Una trampa de credenciales de almacenamiento en la nube |
| "RR. HH.: confirma la nueva política" | Un clon de un portal corporativo |
| "Se requiere actualización de nómina/beneficios" | Una página que captura credenciales y datos personales |
Fíjate en el hilo común: cada uno te empuja a iniciar sesión. Esa es la carga útil — tus credenciales. Adónde te envía el código, y cómo leer esa dirección, es el tema de códigos QR y URL maliciosas.
¿Cuáles son las señales de alarma en un correo de phishing con código QR?
Estos mensajes se delatan solos si conoces las pistas:
- Un código QR donde bastaría un enlace normal. Si un correo quiere que escanees un código para iniciar sesión en algo en lo que normalmente solo harías clic, pregúntate por qué. La respuesta más probable es la evasión de filtros.
- Presión para usar tu teléfono. Frases como "escanea con tu dispositivo móvil" delatan el salto del PC al teléfono.
- Urgencia y consecuencias. "El acceso se suspenderá en 24 horas" es presión fabricada.
- Un código incrustado como imagen con poco contenido más, o un mensaje que es en su mayor parte un gran gráfico (otra forma de esquivar los filtros de texto).
- Rarezas en el remitente. Un nombre visible que dice "Soporte de TI" pero una dirección que no coincide con el dominio real de tu organización.
- Saludos genéricos y pequeñas incoherencias en logotipos o redacción.
¿Cómo debería responder ante un código sospechoso en un correo?
Tus opciones más seguras, en orden:
- No lo escanees. Si el correo es inesperado o te presiona, eso solo ya es razón suficiente para detenerte.
- Verifica a través de un canal conocido. Si dice ser de TI, de tu banco o de un compañero, contáctalos usando datos que ya tienes — no nada que venga en el correo.
- Ve directo. Si de verdad necesitas iniciar sesión en algún sitio, abre la app oficial o escribe en tu navegador la dirección web que conoces. Nunca llegues a una página de inicio de sesión escaneando un código de un correo.
- Si tienes que inspeccionarlo, previsualiza el enlace. Un escáner que te permita escanear un código de forma segura y revele primero el destino real significa que puedes leer el dominio sin acabar de golpe en la página.
- Denúncialo. Reenvíalo a tu equipo de seguridad o usa el botón de denunciar phishing de tu cliente de correo para que se proteja a filtros y compañeros. Consulta cómo denunciar un código QR malicioso.
Por qué los filtros no pueden resolver esto del todo por ti
Los equipos de seguridad se están poniendo al día — algunas pasarelas ahora renderizan y leen las imágenes de QR, y algunas marcan los correos que contienen códigos. Pero la detección es imperfecta, las imágenes se pueden ofuscar y aparecen trucos nuevos constantemente. Eso significa que el humano ante el teclado sigue siendo la línea de defensa más fiable. El lado tranquilizador es que la defensa humana es fácil: un código QR que te pide iniciar sesión en algo, que llega por correo, debería tratarse casi siempre como hostil hasta que se demuestre lo contrario.
Una prueba rápida de sentido común
Antes de escanear cualquier código en un correo, pregúntate: ¿De verdad esta organización me pediría escanear un código para iniciar sesión? Los bancos, los empleadores y los grandes servicios abrumadoramente no lo hacen. Si la respuesta es "probablemente no", confía en ese instinto. Para una rutina más amplia que puedes aplicar a cualquier código, nuestra lista de comprobación de seguridad de códigos QR es una buena compañera. Y cuando necesites enviar códigos a otros, puedes crear un código QR gratis que apunte de forma transparente a tu enlace real.
Preguntas frecuentes
¿Por qué los correos de phishing usan códigos QR en lugar de enlaces?
Porque un código QR es una imagen, muchos filtros de correo no pueden leer la dirección oculta como leen un enlace de texto, así que el mensaje se cuela. Los códigos también te empujan hacia un teléfono personal, que normalmente carece de las protecciones de seguridad de un ordenador de trabajo.
¿Es seguro escanear un código QR de un correo del trabajo?
Trátalo con recelo, sobre todo si te pide iniciar sesión o actúa con urgencia. Si de verdad necesitas acceder a un servicio, abre su app oficial o escribe tú mismo el sitio web conocido en lugar de escanear. Ante la duda, verifica antes con tu equipo de TI.
¿Cómo pueden los atacantes superar la seguridad del correo con un código?
Los filtros estándar analizan el texto y los enlaces de un mensaje. Un código QR lleva su URL maliciosa dentro de los píxeles de una imagen, así que no hay ningún enlace legible que el filtro pueda comprobar, y el correo puede pasar la inspección.
¿Qué es el salto del PC al teléfono?
Es la táctica de usar un código QR para trasladar a la víctima de un ordenador de oficina bien defendido a un teléfono personal con protección más débil. El teléfono tiene más probabilidades de abrir la página maliciosa sin avisos, así que el ataque tiene más éxito.
¿Qué debo hacer si escaneé uno e introduje mi contraseña?
Cambia esa contraseña de inmediato, y en cualquier sitio donde la hayas reutilizado, luego activa la autenticación multifactor. Avisa a tu equipo de TI o de seguridad para que puedan proteger las cuentas y al resto del personal, y vigila cualquier actividad de inicio de sesión inusual.
Crea un código QR de forma honesta 🐾
Gratis para siempre, sin rastreo, sin caducidad — generado en tu propio navegador.