|
PortadaColombiaDeportesEconomía
MERCADOS CO
Cargando cotizaciones…
Última hora
  1. De la Espriella anuncia revisión de $1,13 billones girados al Cric ante la minga
  2. Copiloto atacó al piloto en vuelo de Flydubai entre Dubái y Tel Aviv con 174 a bordo
  3. Cartagena abre el Complejo Deportivo Nuevo Chambacú con una inversión de $68.000 millones

El 'quishing' con códigos QR representa el 11 % del phishing en 2026

La firma de ciberseguridad ESET alertó de que los delincuentes esconden enlaces maliciosos en códigos QR para robar contraseñas y datos financieros

Por Redacción de El Hemiciclo· · Actualizado:
4 min de lectura
Comentarios

La firma de ciberseguridad ESET alertó de que los códigos QR maliciosos, usados en la modalidad conocida como quishing, representaron el 11 % de los correos electrónicos de phishing detectados durante el primer semestre de 2026, según su informe de amenazas de ese periodo.

El mecanismo aprovecha la familiaridad que se ha desarrollado hacia los códigos QR, hoy presentes en menús de restaurantes, pagos con billeteras digitales, tiquetes de transporte y trámites de entidades públicas. Según el informe de ESET, el código puede aparecer dentro de un correo electrónico, una imagen o un documento adjunto, y al escanearlo la víctima es redirigida a una página que imita una plataforma legítima y solicita credenciales o datos financieros.

La particularidad de esta técnica frente al phishing tradicional radica en que el enlace fraudulento no aparece como texto legible. "El destino está codificado en un patrón visual y no se muestra como texto legible, lo que esconde las URL maliciosas y evita que algunos filtros tradicionales de correo electrónico puedan extraerlas e inspeccionarlas", señaló ESET en su reporte. Esto dificulta que los sistemas de seguridad detecten el fraude antes de que el usuario escanee el código.

El riesgo se agrava cuando el código se despliega en la pantalla de un computador de oficina y la persona lo escanea con su celular personal. De acuerdo con ESET, ese cambio de dispositivo puede permitirle al atacante sortear las protecciones instaladas en el equipo corporativo, trasladando el punto de entrada a un teléfono que muchas veces no está bajo la gestión de la empresa.

Micucci explicó que "lo más importante es que un solo escaneo sin precaución puede generar un acceso no autorizado a un entorno corporativo relativamente bien protegido, a un dispositivo móvil potencialmente no gestionado, eludiendo así los controles de seguridad corporativos". La advertencia apunta a un punto ciego frecuente en las políticas de ciberseguridad, que suelen concentrar sus controles en computadores y servidores, pero no en los celulares del personal.

Aunque el comunicado de ESET pone el acento en el entorno corporativo, la modalidad también amenaza a cualquier persona que escanee un código QR fraudulento en la calle, en un parqueadero, en un aviso publicitario o en un correo que aparenta provenir de un banco, una entidad estatal o un servicio de mensajería. El objetivo final, según la compañía, es obtener credenciales y datos sensibles que permitan un acceso posterior a cuentas, plataformas o servicios financieros.

La firma fue cuidadosa al precisar que no todos los casos de quishing derivan directamente en el vaciamiento de una cuenta bancaria, aunque el riesgo existe cuando el usuario entrega usuario y contraseña de una plataforma financiera en una página falsa. El fraude puede escalar hacia el robo de identidad, la suplantación de cuentas en redes sociales o el acceso a correos corporativos con información confidencial.

Un terreno abonado por la masificación de los pagos digitales

En Colombia, este tipo de fraudes digitales ha crecido de forma paralela a la expansión de los pagos electrónicos y las billeteras digitales tras la pandemia. La Fiscalía General de la Nación mantiene grupos especializados en delitos informáticos, mientras que la Superintendencia Financiera ha emitido en años recientes alertas recurrentes sobre modalidades de phishing dirigidas a clientes bancarios. No existe todavía una cifra oficial consolidada específica para el quishing en el país.

El precedente más cercano son las campañas masivas de phishing por SMS y WhatsApp que suplantaban a entidades bancarias y a la Dirección de Impuestos y Aduanas Nacionales, DIAN, y que llevaron a los bancos colombianos a reforzar sus advertencias sobre enlaces sospechosos. El quishing representa una evolución de esa misma lógica, con el código QR como vehículo en lugar del enlace de texto tradicional.

ESET recomienda verificar el origen de cualquier código QR antes de escanearlo, especialmente si llega por correo electrónico o proviene de una fuente desconocida, y revisar con atención la dirección web que se despliega una vez escaneado, antes de introducir cualquier dato. La compañía insiste en no ingresar contraseñas ni información financiera en un sitio hasta confirmar que corresponde efectivamente a la entidad que dice representar.

Micucci resumió el riesgo al señalar que "los códigos QR se volvieron un elemento habitual en nuestra rutina diaria, lo que genera una falsa sensación de confianza". La compañía agregó que "la familiaridad no tiene por qué generar complacencia" y planteó que los usuarios pueden entrenarse para identificar señales de quishing de la misma manera que ya reconocen otras formas de phishing, como remitentes sospechosos o faltas de ortografía en los mensajes.

De cara a lo que resta de 2026, el reporte de ESET anticipa que la proporción de campañas de phishing basadas en códigos QR seguirá en ascenso mientras se amplíe su uso en pagos, trámites y publicidad. Las entidades bancarias y las autoridades de ciberseguridad deberán evaluar si incorporan advertencias específicas sobre esta modalidad en sus campañas de prevención al usuario, en la misma línea de las alertas ya emitidas contra el phishing convencional.

¿Qué te ha parecido esta pieza?

Siguiente en Investigación →La poeta canadiense Anne Carson gana el Nobel de Literatura 2026
¿Tienes información para ampliar esta noticia? Escríbenos por el canal para informantes — protegemos a las fuentes.¿Error en este artículo? → Infórmanos

Comentarios

Comentas como Anónimo — seudónimo generado localmente, sin cuenta
0/1000

Cargando la conversación…

Los comentarios son anónimos. El Hemiciclo no registra IPs ni vincula comentarios a cuentas de usuario. Tu seudónimo y tus comentarios se guardan solo en este dispositivo. Conexión cifrada (HTTPS).

Sigue leyendo en El Hemiciclo