QR Generator

1 de junio de 2026

Phishing con Código QR: Cómo Funciona el "Quishing" y Cómo Evitarlo

PhishingQuishingEstafasRobo de Credenciales

El phishing con código QR, o "quishing", es una amenaza de ciberseguridad emergente. Los atacantes incrustan enlaces maliciosos en códigos QR para robar credenciales de inicio de sesión, información personal y datos de pago.

Esta guía explica cómo funciona el quishing y cómo defenderte.

¿Qué es el quishing?

El quishing es un ataque de phishing que utiliza códigos QR en lugar de enlaces o archivos adjuntos de correo electrónico tradicionales. El código QR lleva a un sitio web fraudulento diseñado para robar información.

Por qué los atacantes usan códigos QR

RazónExplicación
URL ocultaNo se puede ver el destino antes de escanear
Factor de confianzaLos códigos QR parecen legítimos
Evita filtros de correoLas imágenes en correos evitan filtros basados en texto
Orientación móvilLas pantallas de teléfonos muestran menos detalles de la URL

Cómo funcionan los ataques de quishing

Patrón de ataque

  1. Crear: El atacante crea un sitio web falso que parece legítimo
  2. Código: El atacante genera un código QR que enlaza al sitio falso
  3. Distribuir: El código QR se coloca en carteles, pegatinas o en correos electrónicos
  4. Trampa: La víctima escanea el código y es dirigida al sitio falso
  5. Cosechar: La víctima ingresa credenciales, que son capturadas

Señuelos comunes

SeñueloEjemplo
Alerta de cuenta"Tu cuenta ha sido bloqueada. Escanea para verificar."
Pago necesario"Escanea para pagar tu saldo pendiente."
Oferta exclusiva"Escanea para un descuento especial."
Entrega de paquete"Escanea para rastrear tu paquete."
Acceso a evento"Escanea para entrada al evento."

Ejemplos reales de quishing

Estafas de estacionamiento

Los atacantes colocan pegatinas de códigos QR en parquímetros, enlazando a páginas de pago falsas.

Quishing basado en correo electrónico

Correos electrónicos que contienen imágenes de códigos QR con mensajes urgentes:

Asunto: Tu contraseña de Microsoft 365 expira hoy

Escanea el código QR a continuación para verificar tu cuenta y mantener tu correo electrónico activo.

[IMAGEN DE CÓDIGO QR]

Equipo de Seguridad de Microsoft

Configuración falsa de 2FA

Los atacantes envían códigos QR que parecen ser para la configuración de autenticación de dos factores pero en realidad enlazan a sitios de robo de credenciales.

Cómo detectar el quishing

Inspección visual

Señal de alertaQué verificar
Código QR inesperado¿Esperabas ver un código QR aquí?
Urgencia en el mensaje¿El mensaje te presiona a actuar rápidamente?
Saludo genérico"Estimado usuario" en lugar de tu nombre
Diseño deficienteErratas, logotipos de baja calidad, formato extraño
Pegatina superpuestaCódigo QR en una pegatina, no impreso directamente

Inspección técnica

HerramientaCómo ayuda
Vista previa de URLLa cámara del teléfono muestra la URL antes de abrir
Escáner QR con vista previaAplicaciones que muestran la URL decodificada
Verificador de enlacesPega la URL en un servicio de verificación de enlaces

Protección de tu organización

Capacitación de empleados

Tema de capacitaciónMensaje clave
Conciencia sobre códigos QRLos códigos QR pueden llevar a cualquier parte
Vista previa de URLSiempre verifica la URL antes de abrir
ReporteReporta códigos QR sospechosos a TI
VerificaciónVerifica los códigos QR con la fuente

Controles técnicos

ControlImplementación
Filtrado de URLBloquear dominios maliciosos conocidos
Gestión de dispositivos móvilesAplicar políticas de seguridad en teléfonos de trabajo
Política de escáner QRAprobar aplicaciones específicas de escaneo QR
Autenticación multifactorIncluso si roban credenciales, MFA bloquea el acceso

Caso de estudio: Quishing en edificio de oficinas

Los atacantes colocaron carteles falsos con códigos QR en el vestíbulo de un edificio de oficinas, afirmando ofrecer "café gratis" a los empleados que escanearan.

El ataque: El código QR llevaba a una página de inicio de sesión falsa de Microsoft 365.

El resultado: Más de 30 empleados ingresaron sus credenciales antes de que se alertara a TI.

La solución: TI restableció todas las contraseñas afectadas e implementó capacitación obligatoria sobre seguridad de códigos QR.

Qué hacer si eres víctima

  1. Cambia las contraseñas inmediatamente en la cuenta afectada
  2. Activa MFA si no está ya activada
  3. Contacta al equipo de TI/seguridad en tu organización
  4. Monitorea las cuentas para detectar actividad sospechosa
  5. Reporta el ataque a las autoridades

Creación de códigos QR seguros para tu negocio

Crea códigos QR seguros — usa códigos QR dinámicos con seguimiento para monitorear actividades inusuales.

Conclusión

El quishing es una amenaza creciente, pero la concienciación es la mejor defensa. Siempre previsualiza las URLs antes de abrir, verifica las fuentes de los códigos QR y nunca ingreses credenciales en un sitio al que llegaste mediante un código QR no solicitado.

Crea códigos QR verificados — genera códigos QR con prácticas seguras y monitoreo para tu negocio.


¿Te fue útil este artículo?

Prueba nuestro generador de QR