- El quishing, phishing mediante códigos QR, está en auge y España es uno de los países más afectados.
- Los códigos QR maliciosos aparecen en el 11% de los correos de phishing, con más de 100.000 detecciones mensuales.
- Los delincuentes usan cartas físicas falsas para robar criptomonedas, como alertan el IRS y la BACS.
- La prevención pasa por verificar siempre el destino del código y no actuar por urgencia.
Los códigos QR se han convertido en parte de nuestra rutina: los usamos para pagar, consultar menús o conectarnos al wifi. Pero esa familiaridad también ha sido aprovechada por los ciberdelincuentes para dar un nuevo impulso al fraude informático. La técnica, conocida como quishing, consiste en esconder enlaces maliciosos dentro de estos códigos de puntos, de manera que la víctima no puede ver a simple vista a qué dirección web se dirige.
En las últimas semanas, las alertas se han multiplicado. Según los últimos informes de seguridad, los códigos QR maliciosos ya aparecen en el 11% de los correos de phishing detectados, y España se ha convertido en uno de los países más afectados de Europa. Los delincuentes no solo envían correos electrónicos, sino que también colocan pegatinas falsas sobre códigos legítimos en parquímetros, restaurantes o incluso en cartas físicas que imitan a organismos oficiales.
¿Qué es el quishing y por qué está en auge?
El quishing no deja de ser una variante del phishing clásico, pero con un ingrediente extra: el enlace dañino está oculto dentro de un código QR. El usuario escanea la imagen y acaba en una web fraudulenta que puede robarle las claves bancarias, sus credenciales de acceso o incluso instalar un software malicioso en el dispositivo. Una de las razones de su éxito es que el destino del enlace no se ve a simple vista. En un correo sospechoso puedes ver el dominio ilegítimo; aquí todo está comprimido en un cuadrado de píxeles.
Además, estos códigos se integran en los mensajes como imagen adjunta o en un PDF, lo que evade muchos filtros de seguridad de correo electrónico. Y el truco tiene más alcance porque saca la comunicación de la computadora de trabajo y la pasa al teléfono móvil, un dispositivo que muchas veces no tiene los mismos niveles de protección. La ingeniería social también juega un papel importante: los criminales utilizan la imagen de marcas conocidas, como DocuSign o Microsoft, y aprovechan situaciones de urgencia, por ejemplo, para avisar de que la cuenta será suspendida si no se autentica.
España, en el punto de mira
España se ha convertido en uno de los focos principales de este tipo de fraude. Según los datos de ESET, el 17% de las detecciones mundiales de quishing se concentran en el país, lo que confirma que la estafa de código QR y el quishing han encontrado un terreno útil. Uno de los casos más representativos fue resuelto gracias a la intervención del Instituto Nacional de Ciberseguridad (INCIBE): una clienta de un restaurante escaneó el código QR de la carta, que estaba manipulado, y acabó suscrita a un servicio premium sin saberlo.
La OCU también ha puesto el foco sobre los QR falsos que se pegan en los coches para simular multas de la DGT. Al escanear el código para pagar la sanción, la víctima entrega los datos de su tarjeta a un sitio web duplicado. Los timos en la calle no se quedan ahí: se han visto adhesivos con QR fraudulentos encima de los códigos auténticos de parquímetros y bicicletas compartidas. Los atacantes tapan el original con un código impreso que apunta a su propio dominio.

Las campañas con cartas físicas: el caso de las criptomonedas
No todo es el fraude masivo contra clientes de un restaurante. La organización estadounidense IRS (servicio tributario) también ha detectado campañas en las que se entregan cartas físicas imitando notificaciones fiscales, con un QR que promete verificaciones de cuentas o documentación para los propietarios de criptomonedas. Al escanear el código, la víctima acaba en una web que pide frases semilla o claves privadas, es decir, el elemento que da control sobre los fondos digitales.
En Europa, la Oficina Federal de Ciberseguridad suiza (BACS) ha emitido una alerta similar. Según su comunicado, los atacantes envían cartas que instan a descargar una actualización urgente para diversas carteras de criptomonedas, con un código QR que lleva a una página de phishing. La BACS advierte de que ningún fabricante legítimo pide la frase de recuperación por ese canal, y que quien la introduce cede el control completo de su cartera. Este tipo de estafa ya se había visto con la marca Ledger, que confirmó que las cartas eran falsas.
Cómo protegerte del quishing
La principal barrera contra este fraude es algo tan básico como aprender a dudar. El INCIBE recomienda detenerse antes de escanear cualquier código QR que esté pegado en un lugar público. Si el adhesivo se ve levantado, presenta algún tono de manipulación o está directamente encima de otro código, no se debería usar. En el caso de correos electrónicos, hay que desconfiar de cualquier mensaje no solicitado que inste a escanear un QR, sobre todo si se trata de comunicaciones con una presión temporal excesiva.
También conviene observar la URL a la que lleva el código. Si el móvil ofrece una vista previa del enlace, hay que revisar erratas, dominios acortados o variaciones extrañas de webs conocidas. Desactivar la apertura automática de enlaces al escanear un QR es otra capa de protección útil, tanto en sistemas iOS como Android. Y nunca se debe facilitar información de pago, credenciales ni secretos de cartera sin haberse asegurado por un canal distinto de que el que solicita es el legítimo.
Para las empresas, los expertos de ESET recomiendan incluir el quishing en los programas de concienciación y en las simulaciones de phishing. La tecnología, además, es otro pilar: filtros de correo capaces de extraer y analizar los QR de los archivos, protección de los dispositivos móviles corporativos y autenticación resistente al phishing para las cuentas de mayor privilegio. Aplicar el principio de mínimo privilegio y mantener el software actualizado son pasos adicionales que hacen que un escaneo malintencionado no se convierta en un compromiso crítico de la red.
La prevención sigue siendo la mejor herramienta frente a un fraude que se adapta constantemente. Adoptar el hábito de verificar antes de escanear, tanto en el ámbito personal como en el laboral, puede marcar la diferencia entre un susto y una pérdida económica importante. La fama de los códigos QR no es una novedad, pero la de los ataques tampoco: el quishing se ha consolidado como la amenaza que mueve los datos a través de una pantalla y un patrón binario, y las medidas que funcionan para el phishing de texto sirven también aquí si se aplican con sentido común.
Editor profesional de Tecnología y Software

