Quishing: ESET alerta por el uso de códigos QR en correos corporativos maliciosos
La modalidad de phishing basada en códigos QR busca comprometer credenciales y datos confidenciales y, según el ESET Threat Report H1 2026, ya estuvo presente en el 11% de los correos de phishing detectados en la primera mitad de 2026, un dato que obliga a revisar capacitación, procesos y controles técnicos en empresas

El quishing —phishing basado en códigos QR— se consolidó como una vía de ataque que apunta a comprometer credenciales e información confidencial en entornos corporativos, con capacidad para evadir controles tradicionales de seguridad y trasladar la interacción desde una computadora de trabajo hacia un teléfono personal con menos medidas de protección.
Los códigos QR se volvieron habituales en menús, postes de alumbrado y parquímetros, y también en correos electrónicos. En ese contexto, el atractivo para los atacantes radica en su facilidad de uso: un QR puede reemplazar un enlace o un archivo adjunto malicioso dentro de una campaña de phishing y generarse en segundos. El código QR, abreviatura de Quick Response (respuesta rápida), es un código de barras bidimensional capaz de codificar URL, datos de pago, información de contacto y otros datos para acceder rápidamente a un sitio web, una aplicación u otro recurso digital.
Uno de los factores críticos del quishing es la posibilidad de ocultar el destino real del enlace. La URL queda codificada en un patrón visual y no se muestra como texto legible, lo que dificulta la verificación por parte del usuario y puede impedir que algunos filtros tradicionales de correo electrónico extraigan e inspeccionen el vínculo. En ocasiones, el QR se incrusta aún más al integrarse en archivos adjuntos PDF o JPEG, lo que incrementa la probabilidad de llegada a la bandeja de entrada.
Cuando el mensaje alcanza a los empleados, suelen existir menos elementos para evaluar su legitimidad: por lo general hay poco texto para detectar errores ortográficos o gramaticales y, al estar el enlace “escondido” en el patrón visual, el ojo humano no puede anticipar el destino antes de escanear. “Los códigos QR se volvieron un elemento habitual en nuestra rutina diaria, lo que genera una falsa sensación de confianza”, dijo Mario Micucci, investigador de Seguridad Informática de ESET Latinoamérica.
La dinámica ya se refleja en métricas de detección. Según el ESET Threat Report H1 2026, los códigos QR maliciosos estuvieron presentes en el 11% de todos los correos electrónicos de phishing detectados durante la primera mitad de 2026. El informe detalla que ESET rastrea estos correos bajo el nombre de detección QRCode/Phishing, orientado a identificar códigos QR en la gran mayoría de los tipos de archivo, decodificar las URL contenidas y analizarlas con motores antiphishing, antimalware y antispam; las URL dañinas se bloquean y los correos asociados se marcan o eliminan.
Para reducir el riesgo en organizaciones, el enfoque propuesto combina capacitación, procesos y tecnología. Entre las medidas, se incluye incorporar el quishing en programas de concientización y ejercicios de simulación; promover que los empleados eviten escanear códigos QR de correos no solicitados y reporten mensajes sospechosos; y, ante la duda, verificar el pedido con el remitente por una vía distinta al correo recibido.
En el plano técnico, se plantea sumar una solución de seguridad de correo electrónico y una solución de seguridad móvil en los dispositivos de los empleados, exigir autenticación multifactor resistente al phishing en cuentas sensibles y apoyarse en herramientas de administración de dispositivos móviles (MDM) para asegurar el cumplimiento de políticas internas. También se recomienda aplicar mínimo privilegio y acceso just in time, mantener actualizados sistemas operativos móviles y software corporativo, realizar supervisión continua y poner a prueba planes de respuesta a incidentes. “La familiaridad no tiene por qué generar complacencia”, dijo Micucci.
- Etiquetas
- eset
- Mario Micucci
- quishing
Artículos relacionados

Thomson Reuters integra CoCounsel en HighQ y suma IA generativa al trabajo legal
La compañía incorporó su tecnología de inteligencia artificial dentro de la plataforma de colaboración y gestión legal para acelerar contratos, *due diligence* y notificaciones regulatorias en América Latina, con foco en trazabilidad y control, en un contexto de mayor presión regulatoria para los equipos legales en Argentina

Pudu Robotics presentó el PUDU MP2000, robot para manipulación autónoma de palés
El nuevo equipo incorpora inteligencia artificial y una carga útil de 2.000 kg para automatizar traslados entre plantas en almacenes, instalaciones logísticas y entornos de fabricación, con un esquema de instalación “Plug and Play” orientado a reducir preparación de sitio, infraestructura e integraciones complejas en proyectos de logística industrial

NVIDIA validó dos fluidos Castrol ON para refrigeración directa al chip en centros de datos
La compañía confirmó que Castrol ON PG25 y PG25T cumplen requisitos para infraestructuras de fábricas de IA y centros de datos, tras una revisión técnica que evaluó corrosión, estabilidad térmica y compatibilidad de materiales, en un contexto de mayor densidad y calor por inteligencia artificial y computación de alto rendimiento

