La empresa Esetcuya función es la detección proactiva de amenazas, advierte sobre el crecimiento del quishing (phishing basado en códigos QR) y la forma de ocultar enlaces maliciosos, evadir algunos filtros de seguridad corporativos tradicionales, así como los riesgos de la interacción entre un ordenador corporativo y un teléfono personal con menores controles de seguridad.
Explique que un código qr es un código de barras bidimensional, abreviatura de Respuesta Rápida (respuesta rápida), capaz de codificar URL, datos de pago, información de contacto y otros datos, permitiendo a los usuarios acceder rápidamente a un sitio web, aplicación u otro recurso digital.
Según ESET, estos datos son atractivos para los actores de amenazas debido a su uso común y generalizado y al hecho de que se integran fácilmente en campañas de phishing, simplemente reemplazando ese enlace o archivo adjunto malicioso con un código QR, ya que puede generarse en segundos.
La firma indica que una de las principales ventajas para el atacante es la posibilidad de ocultar el destino del enlace. «El destino está codificado en un patrón visual y no se muestra como texto legible, lo que oculta URL maliciosas e impide que algunos filtros de correo electrónico tradicionales puedan extraerlas e inspeccionarlas». También advierte en este sentido que a veces se ocultan aún más al incrustarlos en Archivos adjuntos PDF o JPEGaumentando las posibilidades de que lleguen a las bandejas de entrada de sus empleados.
«Cuando lo hacen, el personal puede tener dificultades para distinguir un mensaje legítimo de uno malicioso. Generalmente hay poco texto para analizar en busca de errores ortográficos o gramaticales. Y debido a que el enlace está codificado en un patrón visual, es invisible al ojo humano».
«Los códigos QR se han convertido en una parte común de nuestra rutina diaria, creando una falsa sensación de confianza. El cibercrimen se aprovecha del hecho de que el usuario no puede verificar visualmente la URL completa antes de acceder al sitio web. Lo más importante es que un solo escaneo descuidado puede generar acceso no autorizado a un entorno corporativo relativamente bien protegido a un dispositivo móvil potencialmente no administrado, evitando así los controles de seguridad corporativos», sostiene. Mario MicucciInvestigador de seguridad informática en Eset Latinoamérica.
Datos del Informe de amenazas de ESET H1 2026
Los códigos QR maliciosos estuvieron presentes en el 11% de todos los correos electrónicos de phishing detectados durante la primera mitad de 2026. «Eset rastrea los correos electrónicos de phishing bajo el nombre de detección QRCode/Phishing. Esta detección está diseñada para identificar códigos QR en la gran mayoría de tipos de archivos y decodificar las URL que contienen.


