Publicado: octubre 2, 2026, 7:24 am
Los códigos QR forman ya parte de muchas escenas cotidianas, como consultar la carta del restaurante, para pagar un aparcamiento, descargar una entrada o acceder a algún tipo de turística. Es cierto que es muy cómodo, pero también es lo que los delincuentes saben y lo aprovechan para perpetrar ataques de phishing detrás de una imagen que parece inofensiva.
Esto se conoce como quishing, y consiste en utilizar un código QR para ocultar el enlace que en realidad conduce a una página web fraudulenta. Al escanearlo con el móvil, puede terminar en una búsqueda que imita a un banco, a una empresa o a un servicio no conocido para robar las credenciales, datos personales o bancarios.
Precisamente, la familiaridad con la que los usuarios utilizan estos códigos está siendo aprovechada por los ciberdelincuentes para llevar a cabo ataques de phishing. Según Microsoft, los ataques de este tipo ejecutados mediante códigos QR aumentaron un 146% en los últimos meses, lo que sitúa al quishing como uno de los factores de ataque que más rápidamente están creciendo.
Pero, ¿por qué funciona?
Expertos de Áudea, la unidad de ciberseguridad de la compañía de soluciones IT Logicalis Spain, afirman que una de las principales ventajas para los atacantes es que el usuario no puede comprobar a simple vista cuál es la dirección web que se encuentra detrás del código QR. De hecho, los códigos QR también se están utilizando cada vez más en documentos y correos electrónicos aparentemente legítimos.
Los datos del «Email Threats Report 2026» de Barracuda señalan que el 70% de los PDFs maliciosos analizados con técnicos QR dirigen a las páginas de phishing. Además, el 56% de los documentos maliciosos de Microsoft 365 contenían, mientras que los códigos insertados directamente en el cuerpo de los correos electrónicos aumentaron un 336% en marzo de 2026.
Alrededor del 75% de los restaurantes de todo el mundo ya utilizan los códigos QR
La compañía de Redmond detectó 18,7 millones de ataques de quishing en marzo del 2026 frente a los 7,6 millones registrados en enero del mismo año, que suponen el incremento de 146% en apenas tres meses. Sin embargo, el peligro tampoco se limita a los códigos QR que llegan por correo electrónico.
Desde Áurea han puesto el foco en los códigos físicos colocados en restaurantes, comercios, medios de transporte, aparcamientos, a sus servicios o turísticos. Citan como ejemplo un caso recogido por el INCIBE (Instituto Nacional de Ciberseguridad) el pasado mes de agosto en el que una usuaria escaneó un código QR para consultar la carta de un restaurante. Pero después de acceder y aceptar una ventana emergente, terminó suscrita a un servicio premium que no había solicitado.
El gran crecimiento de esta amenaza está relacionado también con la expansión de esta tecnología. Según datos recopilados por QR TIGER, alrededor del 75% de los restaurantes de todo el mundo ya utilizan los códigos QR para facilitar el acceso a menús digitales, mientras que su uso en marketing y publicidad creció un 323% entre 2021 y 2023.
