Phishing con códigos QR (quishing): cómo reconocerlo y reducir el riesgo
Entiende el phishing QR, por qué un destino oculto puede resultar convincente y qué controles reducen el riesgo de falsos logins o pagos.
Respuesta rápida
El quishing es una forma de phishing que utiliza un código QR para transmitir un enlace o acción maliciosa. Un atacante puede incluirlo en un correo, documento, paquete, cartel, señal de aparcamiento o pegatina colocada encima de un QR legítimo. Puede llevar a una falsa página de inicio de sesión o pago muy convincente. Las defensas son las mismas del phishing: cuestionar la urgencia inesperada, verificar la fuente por otro canal, previsualizar el destino y no entregar información sensible hasta confirmar dominio y contexto.
Puntos clave
- El QR oculta el destino legible para una persona hasta que se decodifica.
- Un atacante puede copiar el branding mientras cambia la URL subyacente.
- El reemplazo físico es posible porque una pegatina puede cubrir un QR legítimo.
- Urgencia, avisos de cuenta, premios y solicitudes de pago son tácticas habituales de presión.
- Una verificación independiente es más fiable que el aspecto del mensaje o señal.
Qué hacer
- 1Haz una pausa cuando una solicitud QR sea inesperada o urgente.
- 2Comprueba remitente, ubicación física y señales de manipulación.
- 3Previsualiza el dominio y compáralo con el dominio oficial conocido de la organización.
- 4Abre la aplicación oficial o navega manualmente al servicio cuando se solicite una acción sensible.
- 5Reporta QR sospechosos a la organización o administrador correspondiente.
Errores comunes que evitar
- Suponer que un QR dentro de un correo con branding evita las comprobaciones normales de phishing.
- Escanear un código desconocido solo por curiosidad.
- Confiar en una página de login porque logo y colores parecen correctos.
- Introducir credenciales después de varias redirecciones a dominios desconocidos.
Preguntas frecuentes
¿Qué es el quishing?
Es phishing que utiliza un código QR como camino hacia un destino engañoso o malicioso.
¿En qué se diferencia el phishing QR del phishing por correo?
La ingeniería social es similar, pero el destino está codificado dentro de una imagen en vez de mostrarse como texto de enlace.
¿Un estafador puede reemplazar un QR real por uno falso?
Sí. El reemplazo mediante pegatinas es una razón para inspeccionar QR públicos buscando manipulaciones.
¿Qué debo comprobar antes de abrir un enlace QR?
Fuente, contexto, dominio previsualizado y coherencia de la acción solicitada.
¿Qué hago si un QR dice que cerrarán mi cuenta?
No confíes en el QR como prueba. Abre el servicio por una vía de confianza y comprueba directamente tu cuenta.
¿Un QR falso puede parecer exactamente real?
El patrón cambia cuando cambia el contenido, pero una persona normalmente no puede reconocer el destino solo mirando los módulos.
¿Debo escanear un QR recibido en un paquete o mensaje inesperado?
Trata cualquier invitación QR inesperada con precaución y verifica remitente o propósito antes de interactuar.
¿Cómo reduce una empresa el riesgo de QR manipulados?
Usa ubicaciones duraderas y con branding, inspecciona códigos públicos, emplea dominios reconocibles, protege cuentas de gestión y permite reportar señalización sospechosa.
Fuentes y lecturas adicionales
Las afirmaciones técnicas o sensibles a políticas se apoyan, cuando es posible, en fuentes primarias o autorizadas.
Guías QR relacionadas
Entiende riesgos QR, destinos fiables, pegatinas alteradas, redirecciones sospechosas, permisos del lector y buenas prácticas de publicación.
Distingue la decodificación local de un QR de la visita medible a un destino web, incluyendo analítica de escaneos y privacidad.
Entiende cómo funcionan los QR dinámicos, cómo cambiar un destino después de imprimir, registrar escaneos y decidir cuándo son mejores que los estáticos.