El peligro invisible en tu mesa: ¿Por qué los ataques de «quishing» con códigos QR se dispararon un 146%?

La masificación de los códigos QR en la interacción digital ha abierto una nueva vía de vulnerabilidad que impacta de lleno en la seguridad de los usuarios y la estabilidad de los canales de soporte. Cuando un canal cotidiano se convierte en la puerta trasera del robo de credenciales, los centros de atención al cliente y los equipos de seguridad deben evolucionar más allá de la prevención básica para blindar los dispositivos y evitar colapsos operativos.

Los códigos QR se incorporaron definitivamente a la vida cotidiana: se utilizan para realizar pagos, acceder a servicios digitales, autenticarse o consultar información. Precisamente esa familiaridad está siendo aprovechada por los ciberdelincuentes para desarrollar campañas de phishing mediante códigos QR, una modalidad conocida como «quishing».

Según datos de Microsoft Threat Intelligence citados por WatchGuard, las campañas de quishing pasaron de 7,6 millones en enero a 18,7 millones en marzo de 2026, lo que representa un incremento del 146% en apenas dos meses. Este crecimiento muestra cómo los atacantes están aprovechando hábitos cotidianos y dispositivos móviles para llevar los ataques más allá del correo electrónico tradicional.

Del Código QR al Robo de Credenciales en la Experiencia del Cliente

En estos ataques, el código QR funciona como puerta de entrada. Al escanearlo, el usuario puede ser redirigido hacia un sitio web diseñado para parecer legítimo, donde se le solicita ingresar credenciales, información personal o datos de autenticación. Este esquema suele apoyarse en elementos reconocibles para generar confianza y reducir las señales de alerta de los clientes.

Una vez que la víctima interactúa con el sitio malicioso, los atacantes intentan obtener credenciales o tokens de autenticación para utilizarlos posteriormente y acceder a aplicaciones corporativas, información sensible o servicios internos de las organizaciones. En el sector de los contact centers y la gestión de clientes, esto representa un riesgo crítico de fraude e suplantación de identidad que puede comprometer la confianza depositada en los canales de asistencia.

El Verdadero Desafío Comienza Después del Escaneo

Para los equipos de seguridad y los administradores de plataformas de atención, esto implica ampliar la mirada drásticamente. Detectar un mensaje sospechoso ya no es suficiente: es necesario poder identificar qué ocurre después de que el usuario interactúa con el contenido.

El endpoint adquiere así un papel central en la estrategia de defensa. Cuando un ataque basado en un código QR logra avanzar, el dispositivo móvil o de escritorio puede convertirse en uno de los primeros lugares donde aparecen señales de comportamiento anómalo. Contar con visibilidad sobre la actividad del endpoint permite detectar comportamientos sospechosos, correlacionar eventos y responder de inmediato antes de que un incidente aislado evolucione hacia una brecha de mayor alcance en la infraestructura corporativa.

Desde esta perspectiva, la protección moderna de endpoints —respaldada por compañías líderes globales como WatchGuard Technologies, que desde hace más de 30 años define la seguridad unificada para más de 25.000 Managed Service Providers (MSPs) que protegen a más de 1,5 millones de clientes— debe ir mucho más allá de la prevención estática. La detección, la respuesta y la visibilidad continua resultan fundamentales para identificar actividades que pueden parecer legítimas en un primer momento, pero que forman parte de una cadena de ataque compleja.

Analysts monitor endpoint security screens labeled ALERT and THREAT DETECTED beside a warning phone and QR code

La Importancia de Combinar Tecnología, Educación y el Factor Humano

El crecimiento del quishing también pone nuevamente en evidencia la importancia crítica de la ciberhigiene de los usuarios y colaboradores. Las organizaciones deberían incorporar los códigos QR dentro de sus programas de concientización y capacitación en seguridad, explicando con claridad que un código QR no es necesariamente confiable por el solo hecho de aparecer en un contexto conocido o cotidiano.

Entre las medidas clave de prevención recomendadas se encuentran:

  • Verificar rigurosamente el destino antes de ingresar credenciales o información sensible.
  • Evitar escanear códigos QR provenientes de fuentes desconocidas, dudosas o inesperadas.
  • Revisar con atención la dirección del sitio web al que redirige el código escaneado.
  • Utilizar mecanismos de autenticación multifactor (MFA) resistente al phishing siempre que sea posible.
  • Mantener actualizados de forma permanente los sistemas operativos y las aplicaciones móviles o de escritorio.
  • Contar con herramientas de seguridad avanzadas capaces de detectar comportamientos anómalos en los endpoints.
  • Incorporar capacidades integrales de detección y respuesta para identificar con rapidez qué sucede después de la interacción inicial del usuario.

El fenómeno del quishing demuestra que los ciberdelincuentes no siempre necesitan recurrir a técnicas extremadamente sofisticadas para alcanzar sus objetivos. En muchos casos, basta con identificar hábitos cotidianos en los que las personas actúan de manera automática. Para las empresas y los centros de soporte, el desafío consiste en combinar capacitación continua, autenticación robusta y una protección avanzada de endpoints respaldada por plataformas integradas bajo el modelo Zero Trust.

Deja un comentario

Este sitio utiliza Akismet para reducir el spam. Conoce cómo se procesan los datos de tus comentarios.