Seguridad QR, estafas y exploits

Estafas con códigos QR: ¿qué es el quishing?

El "quishing" es phishing con códigos QR. Cómo los atacantes usan los códigos para robar credenciales y dinero, y cómo protegerte.

El quishing es phishing con códigos QR: una estafa en la que el cebo es un cuadrado escaneable en lugar de un enlace en el que se hace clic. El código parece inofensivo, pero en silencio te lleva a una página de inicio de sesión falsa, una solicitud de pago fraudulenta o una descarga maliciosa. Entender cómo funciona el quishing es el primer paso para quitártelo de encima. 🐾

El phishing siempre ha seguido a la gente a donde sea que lea. Pasó del correo postal al correo electrónico, luego a los mensajes de texto, y ahora ha aprendido un truco nuevo: esconder el destino dentro de un código QR. Como un código es solo una imagen, la mayoría de las advertencias que nos hemos entrenado a notar — un enlace raro, un dominio mal escrito — son invisibles hasta el momento en que escaneas. Desglosemos exactamente qué es el quishing, por qué se cuela más allá de las defensas que atrapan el phishing corriente, y cómo mantenerte un paso por delante.

¿Qué significa realmente "quishing"?

La palabra es una mezcla de "QR" y "phishing". En un ataque de quishing, un delincuente codifica un enlace a un sitio web malicioso dentro de un código QR, y luego coloca ese código en algún lugar donde la víctima confíe en él: un correo que parece ser de informática, un folleto en una pared, una pegatina en un parquímetro o una carta sobre una factura "impagada". Cuando la víctima escanea, su teléfono abre la página del atacante — a menudo una copia convincente de una pantalla de inicio de sesión real — y cualquier nombre de usuario, contraseña o número de tarjeta que teclee va directo al delincuente.

Lo crucial que hay que retener es que el código QR en sí no hace nada ingenioso. Es un contenedor de texto, normalmente una dirección web. El peligro está enteramente en a dónde lleva esa dirección. Exploramos esa idea en profundidad en ¿puede un código QR hackear tu teléfono?

¿Cómo se desarrolla un ataque de quishing?

La mayoría del quishing sigue un guion simple y repetible:

  1. El anzuelo. Recibes o te encuentras con un código QR con una razón plausible para escanearlo — "verifica tu cuenta", "paga el aparcamiento", "ver el menú", "restablece tu MFA".
  2. El escaneo. Apuntas la cámara del teléfono al código. Decodifica una URL y se ofrece a abrirla.
  3. La página imitadora. El enlace abre una página disfrazada de un servicio que reconoces: tu proveedor de correo, tu banco, una empresa de mensajería, el portal de acceso de tu empleador.
  4. La cosecha. Introduces credenciales o datos de pago, creyendo que inicias sesión normalmente. El atacante los captura en tiempo real.
  5. La explotación. Con tus datos, el delincuente vacía una cuenta, hace compras o usa tu acceso para irrumpir en la red de una empresa.
Un código de quishing no es magia. Es una señal que apunta a una trampa — y toda la estafa depende de que no compruebes la señal antes de seguirla.

¿Por qué el quishing se cuela más allá de los filtros que atrapan el phishing por correo?

Los correos de phishing corrientes se atrapan porque los sistemas de seguridad son muy buenos leyendo texto. Escanean el cuerpo de un mensaje, extraen cada enlace y los comparan con listas de bloqueo de dominios conocidos como maliciosos. Un código QR derrota esto de una forma bellamente simple: para un escáner de texto, es solo una imagen. No hay ningún enlace en el que se pueda hacer clic para inspeccionar — solo una imagen de cuadrados en blanco y negro.

Por eso los delincuentes cada vez más incrustan un código como imagen dentro de un correo de phishing. El mensaje pasa navegando por filtros que habrían marcado el mismo enlace en texto plano. Profundizamos en esta táctica en códigos QR en correos de phishing.

El salto del PC al teléfono

Hay una segunda razón, más sutil, por la que a los atacantes les encantan los códigos QR en un entorno laboral: mueven a la víctima desde un ordenador de oficina gestionado y bien defendido a un teléfono personal. Tu portátil de trabajo puede tener filtrado de URL, protección de endpoints y un navegador bloqueado. Tu teléfono, escaneado con prisa entre reuniones, normalmente no tiene nada de esa armadura corporativa. Al poner un código en la pantalla, el atacante le entrega a la víctima una forma de rodear directamente las defensas de la empresa.

¿Dónde se encuentra la gente con el quishing?

El quishing prospera dondequiera que un código parezca corriente:

  • Correo y mensajes internos — falsos restablecimientos de MFA, "tu buzón está lleno", notificaciones de documentos compartidos.
  • Pegatinas públicas — códigos pegados encima de los reales en parquímetros, cargadores de vehículos eléctricos y mesas de restaurante. Consulta códigos QR falsos en parquímetros.
  • Correo físico — cartas sobre "peajes impagados", entregas fallidas o devoluciones de impuestos, cada una con un código para "resolverlo".
  • Carteles y folletos — códigos de eventos o benéficos que redirigen a páginas que desvían donaciones.
  • Superpuestos sobre señalización legítima — un tema que cubrimos en cómo los atacantes pegan pegatinas sobre códigos QR legítimos.

¿Cuáles son las señales de advertencia de un código de quishing?

Puedes detectar la mayoría de los intentos de quishing con un poco de escepticismo saludable:

Señal de alarmaPor qué importa
Urgencia ("actúa en 24 horas")La presión te impide comprobar el destino
Un código donde esperarías un enlace normalA menudo una maniobra deliberada para esquivar filtros
Una pegatina que parece añadida o desalineadaPuede estar cubriendo un código genuino
La página pide una contraseña o un pagoLos flujos legítimos rara vez empiezan con un escaneo al azar
El dominio parece casi-pero-no-del-todo correctoLos dominios imitadores son la pista clásica del phishing

¿Cómo me protejo del quishing?

El hábito más poderoso, con diferencia, es previsualizar el enlace antes de abrirlo. La mayoría de las cámaras de teléfono modernas muestran la URL decodificada antes de cargarla — lee esa dirección y pregúntate si de verdad pertenece a la organización que esperas. Una herramienta que hace aflorar el destino real primero, como la forma en que puedes escanear un código de forma segura con QR Puppy, convierte un enlace invisible en uno que realmente puedes juzgar.

Más allá de eso:

  • Nunca introduzcas credenciales ni datos de tarjeta en una página a la que llegaste escaneando un código inesperado. En su lugar, abre la aplicación o teclea tú mismo la dirección web conocida.
  • Desconfía de la urgencia. Las organizaciones reales no bloquean tu cuenta porque tardaste diez minutos en verificar un mensaje por otro canal.
  • Comprueba el dominio de cerca en busca de imitadores y acortadores, como se cubre en códigos QR y URLs maliciosas.
  • Mantén actualizado el sistema operativo de tu teléfono para que, aunque aterrices en una página hostil, los exploits de navegador conocidos estén parcheados.
  • Repasa nuestra lista de comprobación de seguridad de códigos QR siempre que un código te dé aunque sea un poco de mala espina.

¿Es el quishing realmente tan común?

Los códigos QR están ahora por todas partes — en menús, envases, transporte y publicidad — y esa ubicuidad es exactamente lo que hace viable el quishing. Cuando escanear un código es un acto normal y cotidiano, uno malicioso no destaca. La buena noticia es que la defensa es igual de cotidiana: una pausa de un momento para leer el destino desactiva casi todos los intentos. No necesitas software especial ni habilidad técnica, solo el hábito de mirar antes de saltar.

Preguntas frecuentes

¿El quishing es distinto del phishing normal?

El objetivo es idéntico — engañarte para que entregues credenciales, dinero o acceso. Lo que difiere es la entrega: el quishing usa un código QR en lugar de un enlace visible, lo que oculta el destino hasta que escaneas y ayuda al mensaje a evadir los filtros de correo basados en texto.

¿Puede dañarme solo escanear un código de quishing?

Escanear por sí solo normalmente solo decodifica un enlace y se ofrece a abrirlo. El daño viene de visitar la página maliciosa y luego introducir información o descargar algo. Por eso previsualizar la URL y no actuar sobre ella es una defensa tan eficaz.

¿Por qué los atacantes ponen códigos QR en los correos?

Porque un código es una imagen, no texto, así que muchos filtros de seguridad de correo no pueden leer el enlace oculto y dejan pasar el mensaje. Los códigos también empujan a las víctimas de un ordenador de trabajo protegido a un teléfono personal menos defendido.

¿Cómo puedo comprobar a dónde lleva un código QR antes de abrirlo?

La mayoría de las cámaras de teléfono muestran la URL decodificada antes de cargarla — léela con atención. Un escáner que revela el destino verdadero primero te permite juzgar el dominio en busca de imitadores y acortadores antes de tocar siquiera.

¿Qué debo hacer si ya introduje mis datos en una página de quishing?

Cambia de inmediato la contraseña de esa cuenta y de cualquier sitio donde la reutilizaras, activa la autenticación multifactor y vigila cualquier actividad sospechosa. Si había datos de tarjeta implicados, contacta con tu banco. Luego denúncialo, como se describe en nuestra guía para reportar códigos QR maliciosos.

Crea un código QR de forma honesta 🐾

Gratis para siempre, sin rastreo, sin caducidad — generado en tu propio navegador.

🎨 Crear un código QR →