businessEmpresasschedule10 min de lecturaverifiedVerificado y Comprobado

¿Qué es el Quishing? Cómo Reconocer y Protegerte del Phishing con Códigos QR (Guía 2026)

Guía completa 2026 sobre Quishing (phishing con códigos QR). Descubre cómo los ciberdelincuentes eluden cortafuegos de correo y cómo blindar tu empresa.

GC
Equipo de Investigación de Seguridad GenerateCustomQR

Con la adopción masiva de los códigos QR en el comercio, la hostelería y los entornos corporativos, los ciberdelincuentes han transformado esta tecnología en una de las mayores ciberamenazas de la década: el Quishing (phishing mediante códigos QR).

A diferencia de los ataques de phishing tradicionales basados en enlaces de texto en el correo, el quishing oculta los destinos maliciosos dentro de imágenes de códigos de barras 2D. Este cambio elude los filtros de seguridad de correo convencionales y permite a los atacantes acceder a redes empresariales críticas.


El Quishing en Cifras: Panorama de Amenazas 2026

Los informes de inteligencia de las principales firmas de ciberseguridad reflejan un crecimiento vertiginoso de estos ataques:

+340%
Aumento Global de Quishing (2024–2026)
89%
Empresas Atacadas Cada Año
0.4s
Tiempo Medio de Escaneo en Cámara
4,8 M$
Coste Medio de Brecha Corporativa

El auge del quishing se apoya en una ventaja psicológica clave: los usuarios confían de forma natural en los códigos visuales porque el ojo humano no puede interpretar la información codificada a simple vista.


Anatomía del Quishing: Cadena de Ataque en 4 Fases

Los ataques de quishing aprovechan la transición entre el ordenador de trabajo protegido y el móvil personal sin supervisión:

security_update_warning Cadena de Ataque del Quishing en 4 Fases
Fase 1: Envío

Adjunto de Imagen Óptico

El atacante envía un PDF o imagen haciéndose pasar por RRHH o un aviso urgente de 'Reinicio de MFA en Microsoft 365'.

Fase 2: Salto

Paso al Móvil

El empleado escanea la pantalla con su móvil personal, saliendo de la VPN corporativa y del control del antivirus.

Fase 3: Engaño

Portal Clonado Idéntico

El navegador móvil carga una réplica exacta de Microsoft Entra ID, Okta o Google Workspace mediante proxys inversos.

Fase 4: Brecha

Secuestro de Sesión

El atacante captura usuario, contraseña y tokens de sesión MFA en tiempo real, accediendo a toda la red interna.


Por Qué Fallan los Cortafuegos y Pasarelas de Correo Clásicas (SEG)

Las pasarelas de correo tradicionales (SEG) fueron diseñadas para analizar texto. Cuando un correo contiene un enlace estándar, el filtro comprueba el dominio en listas negras y lo analiza en entornos seguros.

El quishing desactiva este sistema de protección por completo:

  1. Cero Enlaces de Texto: El cuerpo del mensaje solo contiene texto normal y una imagen. Para el filtro antispam, no hay ningún enlace que evaluar.
  2. Redirecciones Dinámicas Tardías: Los atacantes alojan la página inicial en servicios de alta reputación (como SharePoint, Google Docs o AWS S3). Horas después de la entrega, redirigen el enlace al portal fraudulento.
  3. Evasión de Motores OCR: Introducen degradados sutiles y ruido visual que confunden a los analizadores OCR de servidor pero que las cámaras de los móviles leen sin problema.

Los 4 Vectores Principales de Quishing en el Mundo Real

1. Correos Falsos de Reinicio de Doble Factor (MFA)

El vector más habitual en empresas: notificaciones que exigen revalidar Microsoft Authenticator u Okta antes de 24 horas bajo amenaza de bloqueo de cuenta.

2. Pegatinas en Parquímetros y Cargadores de Vehículos Eléctricos

Delincuentes colocan pegatinas con códigos fraudulentos sobre los paneles de pago de parquímetros urbanos y puntos de recarga para desviar transferencias a cuentas criminales.

3. Manipulación de Cartas en Restaurantes y Bares

En locales concurridos, se sustituyen códigos de menú por adhesivos maliciosos que piden datos bancarios o descargar supuestas aplicaciones de fidelización infectadas.

4. Redes Wi-Fi Falsas con Código QR

En conferencias y hoteles, atacantes colocan códigos con el lema “Wi-Fi Gratis de Alta Velocidad” que conectan a puntos de acceso diseñados para interceptar todo el tráfico de datos.


Casos Reales de Gran Impacto

Caso A: Campaña contra el Sector Energético

A finales de 2024, un importante consorcio energético sufrió un ataque de quishing mediante documentos PDF titulados “Actualización Obligatoria de Beneficios”. Más de 1.000 credenciales de empleados fueron capturadas en menos de 4 horas.

Caso B: Estafa Masiva en Parquímetros Urbanos

En varias capitales se detectaron miles de parquímetros manipulados con códigos adhesivos que dirigían a portales falsos, generando cobros fraudulentos recurrentes de cientos de euros por víctima.


Cómo Ocultan los Ciberdelincuentes sus Enlaces Maliciosos

Dominio Engañoso (Typosquatting) https://login.micros0ft-online-security.com/mfa/auth-session
Redirección Abierta https://www.google.com/url?q=https://portal-phishing-interno.ru
Carga Data URI data:text/html;base64,PHNjcmlwdD53aW5kb3cubG9jYXRpb249...

Plan de Defensa Empresarial: 4 Niveles de Protección

1

Visión Artificial

Seguridad de correo con IA que extrae imágenes QR y analiza los enlaces de destino.

2

Llaves FIDO2

Llaves físicas YubiKey que vinculan el inicio de sesión al dominio real, impidiendo el robo de claves.

3

Filtros Móviles (MDM)

Sistemas de gestión móvil con filtrado DNS activo en dispositivos con acceso a la empresa.

4

Simulacros Periódicos

Entrenamiento práctico a empleados con simulaciones periódicas de ataques de quishing.


Lista de Comprobación para Usuarios y Empleados

verified_user Hábitos de Seguridad Obligatorios (Hacer)
  • check Comprueba siempre el dominio completo en la pantalla de la cámara antes de pulsar
  • check Toca físicamente los carteles en parquímetros para detectar bordes de pegatinas
  • check Entra directamente desde favoritos del navegador para banca y accesos de trabajo
  • check Examina los códigos con un escáner privado y sin servidores
dangerous Errores Críticos (Don't)
  • close Nunca introduzcas contraseñas de trabajo en páginas abiertas tras escanear un correo
  • close No apruebes solicitudes de autenticador que no hayas iniciado tú mismo
  • close No descargues aplicaciones de escaneo no oficiales repletas de anuncios
  • close No utilices plataformas dinámicas de terceros vulnerables a secuestros

Por Qué los Códigos QR Estáticos y Sin Servidor son Más Seguros

En GenerateCustomQR todos los códigos se generan de forma 100% estática en tu navegador:

bolt Arquitectura Estática del Cliente 100% Soberana y Segura
photo_camera Escaneo Cámara
────────────────►
verified Tu Web Oficial (Directa)
check Sin Servidores Intermediarios
check Sin Registros de Usuarios
check Inmune a Manipulaciones
dns Arquitectura Dinámica con Intermediarios Riesgo de Terceros
photo_camera Escaneo Cámara
──►
cloud Servidor Proxy Externo
──►
language Destino
warning Riesgo de Vulneración de BD
warning Datos de Escaneo Expuestos
warning Punto Único de Fallo

Resumen y Recomendaciones Clave

  1. Formación: Entrena al personal para detectar correos con imágenes QR sospechosas.
  2. Autenticación FIDO2: Protege los accesos clave con llaves de seguridad físicas.
  3. Generadores Soberanos: Crea códigos definitivos y seguros en GenerateCustomQR.
  4. Escáner Privado: Utiliza nuestro Escáner de Códigos QR sin servidor para inspeccionar enlaces antes de abrirlos.
¡Enlace copiado al portapapeles!

Crea tu Código QR Personalizado Ahora

Diseña códigos QR gratuitos en alta resolución con logo, colores y marcos en menos de 2 minutos.