La familiaridad con los códigos QR en el día a día ha generado una falsa sensación de seguridad. Conoce cómo los ciberdelincuentes los utilizan para vulnerar empresas y de qué manera proteger a tus equipos.
Por: Rodrigo Pujol Del Toro
Cuanto más familiar resulta una herramienta, más probable es que dejemos de cuestionarla. En el terreno de la ciberseguridad, esa complacencia puede costar muy cara. Los códigos QR se han vuelto omnipresentes en menús, parquímetros y correos electrónicos, abriendo la puerta a una nueva modalidad de fraude: el quishing (phishing basado en códigos QR).
De acuerdo con ESET, compañía líder en detección proactiva de amenazas, este tipo de ataque se ha convertido en el dolor de cabeza de las empresas al lograr evadir los filtros de seguridad tradicionales y comprometer información confidencial de forma silenciosa.
¿Cómo funciona el Quishing en las empresas?
Un código QR es capaz de codificar URLs, datos de pago e información de contacto en un patrón visual invisible para el ojo humano. Esto representa grandes ventajas para los actores maliciosos:
- Ocultación de destinos: Al estar codificado visualmente, el enlace malicioso no se muestra como texto legible, evitando que los filtros tradicionales de correo electrónico puedan extraerlo e inspeccionarlo con facilidad.
- Salto de seguridad: A menudo se incrustan en archivos adjuntos PDF o JPEG para llegar directamente a las bandejas de entrada de los empleados.
- El peligro del dispositivo personal: Un escaneo sin precaución desde una computadora corporativa transfiere la interacción a un teléfono personal o móvil con menores controles de seguridad, abriendo una brecha en la red de la compañía.
Según el ESET Threat Report H1 2026, los códigos QR maliciosos estuvieron presentes en el 11% de todos los correos electrónicos de phishing detectados durante la primera mitad del año.
«Los códigos QR se volvieron un elemento habitual en nuestra rutina diaria, lo que genera una falsa sensación de confianza. El cibercrimen aprovecha que el usuario no puede verificar visualmente la URL completa antes de avanzar hacia el sitio web…», advierte Mario Micucci, Investigador de Seguridad Informática de ESET Latinoamérica.
Claves para prevenir el Quishing en tu organización
Para blindar a una empresa frente a esta amenaza, ESET recomienda un enfoque integral que combina personas, procesos y tecnología:
- Capacitación constante: Incluye el quishing en los programas de concientización corporativa. Enseña a los empleados a desconfiar de códigos QR en correos no solicitados y a verificar las fuentes por vías alternas.
- Controles técnicos avanzados: Implementa soluciones de seguridad de correo electrónico de proveedores confiables, añade seguridad móvil en los dispositivos de los empleados y exige autenticación multifactor resistente al phishing (phishing-resistant MFA).
- Reducción de la superficie de ataque: Aplica el principio de mínimo privilegio, mantén los sistemas operativos actualizados y realiza simulaciones constantes para medir la respuesta ante incidentes.
Para profundizar en este tema y conocer más sobre la ciberseguridad corporativa, visita el artículo especializado en We Live Security o escucha su podcast oficial Conexión Segura.
Nota del editor: A veces nos da miedo que la tecnología nos reemplace, pero la realidad es que estos sistemas son como un practicante muy brillante y veloz que apenas está aprendiendo cómo funciona tu empresa. No busques que la IA resuelva todo sola; úsala para quitarte de encima lo repetitivo y enfócate tú en lo que realmente importa: la estrategia y ese criterio que solo dan los años de experiencia. Al final del día, el algoritmo puede darte los datos, pero tú eres quien tiene que decidir hacia dónde va el barco.
Para contactar al editor escribe: editor@thunder.mx.
#Quishing #ESET #Ciberseguridad #CodigosQR #SeguridadCorporativa #Phishing #ProteccionDigital #PrevencionDeFraude #Tecnologia2026 #ConexionSegura




