En un mundo donde los códigos QR se han vuelto tan cotidianos como los semáforos, los ciberdelincuentes han encontrado en esa misma familiaridad su mejor aliado. El llamado 'quishing' —phishing camuflado en patrones visuales— crece silenciosamente en Colombia y América Latina, aprovechando que lo que parece inofensivo rara vez se cuestiona. La amenaza no reside en la tecnología misma, sino en la confianza ciega que hemos depositado en ella.
Quishing: la nueva amenaza de códigos QR maliciosos que crece en Colombia
Un solo escaneo sin precaución puede abrir una puerta a la red corporativa
¿Por qué los códigos QR se convirtieron en una herramienta tan efectiva para los estafadores?
Porque hacen exactamente lo opuesto a lo que necesitamos para detectar un ataque. Con un correo tradicional, puedo ver el enlace y verificar si es legítimo. Con un código QR, el destino está completamente oculto en un patrón visual. No hay forma de saber hacia dónde voy hasta que escaneo.
Pero la gente escanea códigos QR todo el tiempo. ¿Qué hace que esto sea diferente en un correo corporativo?
La diferencia es el dispositivo. Cuando escaneas un código QR con tu teléfono personal en un restaurante, el riesgo está limitado a ese teléfono. Pero si lo haces desde tu dispositivo móvil personal mientras trabajas, y ese dispositivo tiene acceso a la red corporativa, acabas de abrir una puerta que los sistemas de seguridad de la empresa no estaban preparados para defender.
¿Entonces el problema es que los empleados están usando sus propios teléfonos para trabajar?
Parcialmente. Pero el verdadero problema es que los atacantes encontraron una manera de eludir los filtros de seguridad que protegen el correo electrónico corporativo. Un código QR no se puede inspeccionar como un enlace normal. Los sistemas de defensa no saben qué hay dentro hasta que alguien lo escanea.
¿Qué tan común es esto realmente? ¿Es una amenaza exagerada?
En la primera mitad de 2026, uno de cada nueve correos de phishing detectados contenía un código QR malicioso. No es la mayoría, pero está creciendo. Y lo preocupante es que muchas organizaciones aún no están preparadas para detectarlo.
¿Entonces qué pueden hacer las empresas?
Necesitan tres cosas simultáneamente: entrenar a los empleados para desconfiar de los códigos QR en correos sospechosos, implementar herramientas técnicas que bloqueen estos ataques, y exigir autenticación multifactor para que incluso si alguien es engañado, el atacante no pueda entrar. No es suficiente hacer una sola cosa.
O Pulso
- En la primera mitad de 2026, uno de cada diez correos de phishing detectados en la región ya contenía un código QR malicioso, una cifra que revela una tendencia en plena aceleración.
- A diferencia de los enlaces de texto, los códigos QR ocultan completamente su destino al usuario y burlan los filtros de seguridad corporativos tradicionales, que no pueden extraer ni analizar la URL embebida.
- El mayor punto de quiebre ocurre cuando el empleado escanea el código con su teléfono personal: ese dispositivo, fuera del control de la empresa, se convierte en la puerta de entrada a toda la red corporativa.
- Las organizaciones intentan responder con una estrategia triple —capacitación humana, controles técnicos avanzados y autenticación multifactor resistente al phishing— pero la complacencia generada por la familiaridad sigue siendo el eslabón más débil.
- Expertos de ESET advierten que la misma educación que enseñó a los usuarios a desconfiar del phishing por correo puede aplicarse al quishing, transformando la familiaridad de una vulnerabilidad en una defensa.
En un mundo donde los códigos QR se han vuelto tan cotidianos como los semáforos, los ciberdelincuentes han encontrado en esa misma familiaridad su mejor aliado. El llamado 'quishing' —phishing camuflado en patrones visuales— crece silenciosamente en Colombia y América Latina, aprovechando que lo que parece inofensivo rara vez se cuestiona. La amenaza no reside en la tecnología misma, sino en la confianza ciega que hemos depositado en ella.
Los códigos QR están en todas partes: en los menús de restaurantes, en los parquímetros, en los postes de luz. Y desde hace algunos años, también en los correos corporativos, donde la mayoría de las personas los escanea sin dudar. Esa confianza automática es precisamente lo que los ciberdelincuentes están explotando con una técnica que ya tiene nombre propio: quishing.
Según ESET, empresa especializada en ciberseguridad, el quishing —phishing ejecutado mediante códigos QR— está creciendo de forma preocupante en Colombia y el resto de América Latina. Durante el primer semestre de 2026, estos códigos maliciosos aparecieron en el 11% de todos los correos de phishing detectados, una proporción que deja claro que no se trata de un fenómeno marginal.
La eficacia del método radica en su invisibilidad. Un código QR codifica una URL en un patrón visual que el usuario no puede leer antes de escanearlo, a diferencia de un enlace de texto donde al menos es posible sospechar de una dirección extraña. Los atacantes los incrustan en archivos PDF o JPEG adjuntos, lo que les permite eludir los filtros de seguridad del correo electrónico, que no están diseñados para inspeccionar imágenes en busca de URLs ocultas. El mensaje llega limpio, sin errores ortográficos que lo delaten, con un código que parece profesional e inofensivo.
El investigador Mario Micucci, de ESET Latinoamérica, señaló el riesgo más crítico: cuando un empleado escanea ese código con su teléfono personal —un dispositivo que la empresa no gestiona ni protege— abre una puerta lateral a la red corporativa que los sistemas de defensa no estaban preparados para cerrar.
Frente a esto, ESET propone un enfoque que integra personas, procesos y tecnología. Los empleados deben aprender a desconfiar de los códigos QR en correos no solicitados y a verificar con el remitente por canales alternativos. Las empresas, por su parte, deben reforzar la seguridad del correo, extender los controles a los dispositivos móviles e implementar autenticación multifactor resistente al phishing. Micucci concluye con una idea que invierte la lógica del problema: la familiaridad con los códigos QR no tiene por qué ser una debilidad. Con la capacitación adecuada, puede convertirse en la primera línea de defensa.
Los códigos QR están en todas partes. En los menús de los restaurantes, pegados en los postes de luz, en los parquímetros. Durante los últimos años también han llegado a los correos electrónicos corporativos, donde la mayoría de las personas los escanea sin pensarlo dos veces. Esa familiaridad, esa sensación de que algo tan común no puede ser peligroso, es exactamente lo que los ciberdelincuentes están aprovechando.
El fenómeno tiene nombre: quishing. Es phishing, pero con códigos QR. Y según ESET, una empresa especializada en detección de amenazas cibernéticas, está creciendo de forma preocupante en Colombia y el resto de América Latina. Durante la primera mitad de 2026, los códigos QR maliciosos aparecieron en el 11 por ciento de todos los correos de phishing detectados. No es un número marginal. Es una tendencia que está ganando tracción.
La razón por la que estos códigos resultan tan atractivos para los atacantes es simple pero efectiva. Un código QR es un patrón visual bidimensional que puede codificar una URL, datos de pago, información de contacto o cualquier otro dato. Lo que lo hace peligroso es que el destino del enlace está completamente oculto. No aparece como texto legible en la pantalla. El usuario no puede ver hacia dónde lo llevará el escaneo antes de hacerlo. Eso es lo opuesto a un enlace tradicional en un correo, donde al menos se puede ver la dirección web y detectar si algo se ve sospechoso.
Los atacantes pueden generar estos códigos en cuestión de segundos e integrarlos fácilmente en campañas de phishing. A menudo los incrustan en archivos PDF o JPEG adjuntos, lo que aumenta las probabilidades de que lleguen a las bandejas de entrada sin ser filtrados. Los sistemas de seguridad de correo electrónico tradicionales tienen dificultades para inspeccionar un código QR porque no pueden extraer la URL de la misma manera que lo hacen con un enlace de texto. Además, cuando el mensaje llega al empleado, hay poco contenido textual para analizar en busca de errores ortográficos o gramaticales que pudieran delatar el engaño. El código QR se ve limpio, profesional, inofensivo.
Mario Micucci, investigador de seguridad informática de ESET Latinoamérica, explicó el riesgo real que esto representa. Un solo escaneo sin precaución puede abrir una puerta a un entorno corporativo relativamente bien protegido desde un dispositivo móvil que probablemente no está gestionado por la empresa. El empleado escanea el código con su teléfono personal, que tiene menos controles de seguridad que su computadora de trabajo. De repente, el atacante tiene un punto de entrada a la red corporativa que los sistemas de defensa no estaban diseñados para bloquear.
Para reducir este riesgo, ESET propone un enfoque que combina tres elementos: personas, procesos y tecnología. En el lado de las personas, las organizaciones deben incluir el quishing en sus programas de capacitación sobre seguridad. Los empleados necesitan aprender a desconfiar de los códigos QR en correos no solicitados y a verificar directamente con el remitente si tienen dudas, usando información de contacto obtenida por otros canales. En el lado técnico, las empresas deben implementar soluciones de seguridad de correo electrónico robustas, seguridad móvil en los dispositivos de los empleados, y autenticación multifactor resistente al phishing para todas las cuentas sensibles. Herramientas de administración de dispositivos móviles pueden garantizar que todos los teléfonos corporativos cumplan con las políticas de seguridad.
El desafío es que la familiaridad genera complacencia. Los códigos QR se han vuelto tan normales que la mayoría de las personas no se detiene a cuestionarlos. Pero Micucci señaló algo importante: así como los empleados aprendieron a desconfiar del phishing tradicional por correo y SMS, también pueden ser entrenados para reconocer las señales de advertencia del quishing. La familiaridad no tiene que ser una debilidad. Si se combina con capacitación y conciencia, puede convertirse en una fortaleza. El problema no es el código QR en sí. Es la falta de vigilancia.
Citações Notáveis
Los códigos QR se volvieron un elemento habitual en nuestra rutina diaria, lo que genera una falsa sensación de confianza. El cibercrimen aprovecha que el usuario no puede verificar visualmente la URL completa antes de avanzar hacia el sitio web.— Mario Micucci, Investigador de Seguridad Informática de ESET Latinoamérica
La familiaridad no tiene por qué generar complacencia. Así como los empleados se han acostumbrado a desconfiar del phishing tradicional, también pueden ser capacitados para identificar las señales de advertencia de un posible intento de quishing.— Mario Micucci, ESET Latinoamérica