ESET emitió una advertencia dirigida al sector corporativo sobre el crecimiento del Quishing, una modalidad de suplantación de identidad basada en códigos QR que busca evadir las defensas informáticas tradicionales de las organizaciones para obtener credenciales e información confidencial.
Esta técnica aprovecha el uso cotidiano de los códigos de respuesta rápida en entornos físicos y digitales para sustituir enlaces web o archivos adjuntos maliciosos por patrones visuales bidimensionales. La principal ventaja para los atacantes radica en que el destino del enlace no se muestra como texto legible, lo que dificulta que las inspecciones convencionales de correo electrónico detecten la amenaza. En diversas ocasiones, estos patrones visuales son insertados dentro de archivos adjuntos en formatos PDF o JPEG, trasladando la interacción desde computadoras corporativas protegidas hacia teléfonos personales con menores controles de seguridad.
De acuerdo con datos del informe de amenazas de la firma para la primera mitad de 2026, los códigos QR maliciosos estuvieron presentes en el 11% de la totalidad de correos electrónicos de phishing detectados durante ese período. Analistas de la industria señalan que este incremento se alinea con la tendencia global observada por firmas de ciberseguridad e instituciones informáticas, en un contexto donde el phishing sigue representando una de las vías principales de entrada para los ataques informáticos en las empresas. Según estimaciones de IBM sobre el costo de las brechas de datos, los incidentes vinculados a la suplantación de identidad generan costos promedio superiores a los cuatro millones de dólares por organización.
El investigador de seguridad informática de ESET Latinoamérica, Mario Micucci, explicó que la familiaridad de los usuarios con esta tecnología genera una falsa sensación de confianza, ya que el usuario no puede verificar visualmente la dirección web antes de escanearla. El especialista enfatizó que un solo escaneo sin precaución permite eludir controles corporativos e ingresar a entornos protegidos desde dispositivos móviles no gestionados.
Para mitigar este riesgo, la empresa de seguridad sugiere una estrategia integral que combine capacitación de personal, simulaciones y controles técnicos. Entre las recomendaciones destacan la implementación de autenticación multifactor resistente al phishing, soluciones de seguridad para correo electrónico y dispositivos móviles mediante herramientas de administración corporativa, el principio de mínimo privilegio y la supervisión continua para la detección de actividades inusuales en las redes institucionales.
Fuente: ESET





































