
Un empleado recibe un correo aparentemente enviado por Recursos Humanos en el que se le pide escanear un código QR para consultar una nómina, revisar un documento o completar una gestión pendiente. El mensaje llega a su ordenador corporativo, protegido por las herramientas de seguridad de la empresa, pero el código se escanea con el teléfono móvil. En cuestión de segundos, el ataque puede haber pasado de un entorno controlado por la organización a un dispositivo personal o no gestionado que no cuenta necesariamente con las mismas medidas de protección.
Este salto entre dispositivos es una de las características que ha convertido al quishing, una modalidad de phishing que utiliza códigos QR para ocultar enlaces o acciones maliciosas, en un riesgo creciente para las empresas. Según el ESET Threat Report H1 2026, los códigos QR maliciosos estuvieron presentes en el 11% de todos los correos electrónicos de phishing detectados durante la primera mitad de 2026.
ESET, compañía líder en ciberseguridad, advierte de que los ciberdelincuentes están aprovechando la familiaridad de los usuarios con estos códigos para tratar de eludir determinados controles de seguridad y trasladar la interacción a dispositivos donde las organizaciones pueden tener una capacidad de protección y supervisión mucho menor.
Un enlace que ni el usuario ni algunos filtros pueden ver
Una de las principales ventajas del quishing para los ciberdelincuentes es que la dirección web no aparece escrita directamente en el mensaje. Se encuentra codificada dentro del patrón visual del QR, de modo que el usuario no puede identificar a simple vista hacia dónde conduce y algunos sistemas tradicionales de filtrado pueden encontrar mayores dificultades para extraer y analizar su contenido.
“Los atacantes pueden mejorar aun más ese camuflaje incrustando los códigos en archivos PDF, imágenes JPEG u otros documentos, o utilizando servicios de acortamiento de URLs antes de generar el QR”, señala Josep Albors, responsable de Investigación y Concienciación de ESET España. “Al mismo tiempo, el mensaje que acompaña al código puede contener muy poco texto, reduciendo algunas de las señales que históricamente han ayudado a los usuarios a detectar correos fraudulentos, como errores ortográficos, dominios sospechosos o enlaces visibles”.
Además, estas campañas recurren a los mismos mecanismos de ingeniería social que el phishing tradicional. Una actualización de Microsoft, un documento pendiente de firma, un cambio de contraseña, una supuesta comunicación de Recursos Humanos o una petición para revisar la autenticación de una cuenta pueden servir como pretexto para que el empleado escanee el código.
No obstante, ESET advierte de que los ciberdelincuentes están perfeccionando progresivamente estas técnicas. Algunas campañas de quishing buscan también capturar tokens de autenticación multifactor, instalar malware o conseguir que el usuario descargue directamente una aplicación maliciosa fuera de las tiendas oficiales. En otros casos, el código QR ni siquiera conduce a una web fraudulenta. Puede abrir directamente una aplicación legítima de redes sociales, pagos u otros servicios instalada en el teléfono de la víctima y utilizar determinadas acciones preconfiguradas como parte del engaño.
El riesgo para las organizaciones aumenta cuando el objetivo son identidades profesionales. Si el atacante consigue apropiarse de las credenciales o de una sesión válida, podría acceder al correo electrónico, documentos almacenados en la nube, aplicaciones empresariales u otros recursos internos, dependiendo de los permisos asociados a esa cuenta. Además, una identidad corporativa comprometida puede convertirse en el punto de partida de una segunda fase del ataque. Los ciberdelincuentes pueden utilizar una dirección aparentemente legítima para enviar nuevos mensajes a otros empleados, proveedores o colaboradores y aumentar así las posibilidades de que confíen en la comunicación.
Cómo reducir el riesgo de quishing en la empresa
Para ESET, la respuesta debe combinar personas, procesos y tecnología. Las organizaciones deberían incorporar el quishing a sus programas de concienciación y simulaciones de phishing, enseñando a los empleados a desconfiar especialmente de los QR recibidos por correo que soliciten iniciar sesión, actualizar contraseñas, autenticar cuentas, revisar documentos o realizar acciones urgentes.
Si un código aparentemente procede de una persona o empresa conocida pero el mensaje resulta inesperado, ESET recomienda confirmar la solicitud con el remitente a través de un canal independiente, utilizando datos de contacto obtenidos fuera del propio correo.
También resulta fundamental proteger los dispositivos móviles utilizados para acceder a recursos profesionales. Las herramientas de gestión de dispositivos móviles o MDM permiten aplicar políticas corporativas y verificar que cumplen unos requisitos mínimos de seguridad, mientras que las soluciones de protección móvil pueden bloquear el acceso a páginas maliciosas y otras amenazas.
ESET recomienda además utilizar soluciones de seguridad de correo capaces de identificar y analizar códigos QR, mantener actualizados los sistemas operativos, aplicaciones y herramientas de protección y aplicar autenticación multifactor resistente al phishing en las cuentas sensibles.
El principio de mínimo privilegio, los mecanismos de acceso just-in-time, la reducción de la superficie de ataque y la monitorización continuada de comportamientos anómalos pueden ayudar igualmente a limitar las consecuencias si una identidad llega a verse comprometida.