El mecanismo aprovecha la familiaridad que se ha desarrollado hacia los códigos QR, hoy presentes en menús de restaurantes, pagos con billeteras digitales, tiquetes de transporte y trámites de entidades públicas. Según el informe de ESET, el código puede aparecer dentro de un correo electrónico, una imagen o un documento adjunto, y al escanearlo la víctima es redirigida a una página que imita una plataforma legítima y solicita credenciales o datos financieros.
La particularidad de esta técnica frente al phishing tradicional radica en que el enlace fraudulento no aparece como texto legible. "El destino está codificado en un patrón visual y no se muestra como texto legible, lo que esconde las URL maliciosas y evita que algunos filtros tradicionales de correo electrónico puedan extraerlas e inspeccionarlas", señaló ESET en su reporte. Esto dificulta que los sistemas de seguridad detecten el fraude antes de que el usuario escanee el código.
El riesgo se agrava cuando el código se despliega en la pantalla de un computador de oficina y la persona lo escanea con su celular personal. De acuerdo con ESET, ese cambio de dispositivo puede permitirle al atacante sortear las protecciones instaladas en el equipo corporativo, trasladando el punto de entrada a un teléfono que muchas veces no está bajo la gestión de la empresa.
Micucci explicó que "lo más importante es que un solo escaneo sin precaución puede generar un acceso no autorizado a un entorno corporativo relativamente bien protegido, a un dispositivo móvil potencialmente no gestionado, eludiendo así los controles de seguridad corporativos". La advertencia apunta a un punto ciego frecuente en las políticas de ciberseguridad, que suelen concentrar sus controles en computadores y servidores, pero no en los celulares del personal.
Aunque el comunicado de ESET pone el acento en el entorno corporativo, la modalidad también amenaza a cualquier persona que escanee un código QR fraudulento en la calle, en un parqueadero, en un aviso publicitario o en un correo que aparenta provenir de un banco, una entidad estatal o un servicio de mensajería. El objetivo final, según la compañía, es obtener credenciales y datos sensibles que permitan un acceso posterior a cuentas, plataformas o servicios financieros.
La firma fue cuidadosa al precisar que no todos los casos de quishing derivan directamente en el vaciamiento de una cuenta bancaria, aunque el riesgo existe cuando el usuario entrega usuario y contraseña de una plataforma financiera en una página falsa. El fraude puede escalar hacia el robo de identidad, la suplantación de cuentas en redes sociales o el acceso a correos corporativos con información confidencial.
Un terreno abonado por la masificación de los pagos digitales
En Colombia, este tipo de fraudes digitales ha crecido de forma paralela a la expansión de los pagos electrónicos y las billeteras digitales tras la pandemia. La Fiscalía General de la Nación mantiene grupos especializados en delitos informáticos, mientras que la Superintendencia Financiera ha emitido en años recientes alertas recurrentes sobre modalidades de phishing dirigidas a clientes bancarios. No existe todavía una cifra oficial consolidada específica para el quishing en el país.
El precedente más cercano son las campañas masivas de phishing por SMS y WhatsApp que suplantaban a entidades bancarias y a la Dirección de Impuestos y Aduanas Nacionales, DIAN, y que llevaron a los bancos colombianos a reforzar sus advertencias sobre enlaces sospechosos. El quishing representa una evolución de esa misma lógica, con el código QR como vehículo en lugar del enlace de texto tradicional.
ESET recomienda verificar el origen de cualquier código QR antes de escanearlo, especialmente si llega por correo electrónico o proviene de una fuente desconocida, y revisar con atención la dirección web que se despliega una vez escaneado, antes de introducir cualquier dato. La compañía insiste en no ingresar contraseñas ni información financiera en un sitio hasta confirmar que corresponde efectivamente a la entidad que dice representar.
Micucci resumió el riesgo al señalar que "los códigos QR se volvieron un elemento habitual en nuestra rutina diaria, lo que genera una falsa sensación de confianza". La compañía agregó que "la familiaridad no tiene por qué generar complacencia" y planteó que los usuarios pueden entrenarse para identificar señales de quishing de la misma manera que ya reconocen otras formas de phishing, como remitentes sospechosos o faltas de ortografía en los mensajes.
De cara a lo que resta de 2026, el reporte de ESET anticipa que la proporción de campañas de phishing basadas en códigos QR seguirá en ascenso mientras se amplíe su uso en pagos, trámites y publicidad. Las entidades bancarias y las autoridades de ciberseguridad deberán evaluar si incorporan advertencias específicas sobre esta modalidad en sus campañas de prevención al usuario, en la misma línea de las alertas ya emitidas contra el phishing convencional.
