Solicita una demo
Infraestructura en la nubeCiberseguridad para EndpointWeb Application Firewall (WAF)Antispam en la NubeCorreos en la NubeAutenticador del dominioFiltros WebGestión de VulnerabilidadesSecure Sockets Layer (SSL)Soluciones de VPNBackup para Microsoft 365Backup para Google WorkspaceGestión de TISoluciones de RMMAntivirus para EmpresasSoftware de Escritorio RemotoVer todas las soluciones →
XcitiumXcitioneDmarc ProtectVer todos los productos →
El quishing crece 146% y convierte el celular del trabajador en la puerta de entrada

El quishing crece 146% y convierte el celular del trabajador en la puerta de entrada

Por Equipo Inforland
15 de setiembre de 2026

Los ataques con códigos QR crecieron 146% en el primer trimestre de 2026. Así operan en el correo corporativo y en el mostrador peruano, y cómo frenarlos.

Nadie hizo clic en un enlace sospechoso, el filtro no marcó nada y la organización acaba de entregar una credencial válida.
Trabajador escaneando con su celular personal un código QR incluido en un PDF adjunto, que lo lleva a una página falsa de inicio de sesión fuera del control del área de TI

Quishing: el enlace malicioso que viaja dentro de una imagen

El código QR saca al trabajador del equipo corporativo y lo lleva a su celular personal, donde entrega credenciales o el token de sesión en una página falsa. Como la URL nunca existe como texto, el correo puede pasar SPF, DKIM y DMARC sin levantar alarmas.

146%
de aumento del phishing con códigos QR en el primer trimestre de 2026, de 7,6 millones de ataques en enero a 18,7 millones en marzo, según Microsoft
70%
de los códigos QR maliciosos llegaba en marzo dentro de archivos PDF adjuntos, fuera del alcance de las herramientas que solo revisan el cuerpo del mensaje

Un colaborador recibe un correo con un PDF adjunto. Dentro hay un código QR y una línea breve: escanee para revisar el documento seguro. Lo hace con su teléfono personal, ingresa su usuario y contraseña en una pantalla idéntica a la de Microsoft 365 y sigue con su día. Nadie hizo clic en un enlace sospechoso, el filtro no marcó nada y la organización acaba de entregar una credencial válida.

Eso es quishing: phishing con QR, un robo de credenciales entregado dentro de una imagen. Y dejó de ser una curiosidad para convertirse en uno de los vectores de mayor crecimiento del año.

El phishing con QR dejó de traer enlaces y ahora trae imágenes

Microsoft registró un aumento de 146% en el phishing con códigos QR durante el primer trimestre de 2026: de 7,6 millones de ataques en enero a 18,7 millones en marzo, según su informe de amenazas de correo de ese periodo. El dato más revelador no es el salto, sino dónde viaja el código: hacia marzo, el 70% llegaba dentro de archivos PDF adjuntos.

Las mediciones de KnowBe4 apuntan en la misma dirección: el 64,51% de los códigos aparece hoy dentro de un adjunto y no en el cuerpo del mensaje. Es una decisión de evasión, porque una pasarela que analiza el texto del correo no revisa lo que hay dentro del archivo. El Threat Report del primer semestre de 2026 de ESET confirma la tendencia: los QR aparecieron en cerca del 11% de los correos de phishing detectados, con un pico de detecciones en abril.

El código QR malicioso saca al usuario del equipo corporativo

Cuando un trabajador escanea con su celular, sale del equipo gestionado por el área de TI —antivirus, filtro web, políticas— y aterriza en un dispositivo personal, sin gestión ni visibilidad para la empresa. La página final está optimizada para móviles y calcada de Microsoft 365, Google Workspace u Okta.

El FBI advirtió este año sobre campañas de espionaje que usan esta técnica, y el desenlace es lo que debería preocupar a cualquier responsable de TI: buena parte de estos ataques no termina en el robo de la contraseña, sino en el del token de sesión, lo que permite saltarse la autenticación multifactor y secuestrar la identidad en la nube sin disparar una alerta. Es el mismo principio que explica el robo de cookies de sesión en empresas. Después llegan nuevos correos maliciosos desde el buzón comprometido, que ahora sí es legítimo.

Campañas que pasan SPF, DKIM y DMARC sin levantar alarmas

Existe la idea de que un correo correctamente autenticado es confiable. El quishing la desmonta. En una campaña analizada por la firma 7AI contra una gran empresa, el dominio del atacante pasó SPF, DKIM y DMARC, Microsoft Defender le asignó una puntuación de spam baja y el mensaje no contenía ningún enlace malicioso: la URL nunca existió como texto, estaba codificada en una imagen adjunta, con un destino distinto para cada destinatario.

Eso no le quita valor a la autenticación del dominio. Significa que protege una cosa concreta —que nadie envíe correos haciéndose pasar por su organización— y que el contenido del mensaje necesita su propia revisión.

Del correo al mostrador: el mismo truco, otra escala

En el Perú el fenómeno tiene una segunda vida, mucho más física. La División de Alta Tecnología de la Policía Nacional viene advirtiendo sobre el QR adulterado que se pega encima del legítimo en bodegas, restaurantes y mercados: el cliente paga con Yape o Plin creyendo que transfiere al comerciante y el dinero termina en una cuenta ajena, o el enlace lo lleva a una página que imita su billetera digital y le pide credenciales.

La lógica es idéntica a la del ataque corporativo: un código no se lee a simple vista, así que la confianza se deposita en el contexto —la mesa del restaurante, el membrete del correo— y no en el destino real. Para una empresa con cobranzas presenciales o atención al público no es una anécdota de consumo: un QR pegado sobre el de la caja o sobre un afiche institucional compromete al cliente y a la reputación de la marca.

Trabajador escaneando con su celular personal un código QR incluido en un PDF adjunto, que lo lleva a una página falsa de inicio de sesión fuera del control del área de TI

La seguridad del correo corporativo no ve lo que hay dentro del código

El código QR no ataca a la computadora: la esquiva. Un QR es una imagen y, si la herramienta de seguridad no la decodifica ni analiza la URL resultante, la cadena de redirección llega intacta a la bandeja de entrada.

A eso se suman capas para despistar al análisis automático: CAPTCHA que filtran escáneres y códigos distorsionados que rompen el reconocimiento óptico. El laboratorio de investigación de Cyble encontró que casi el 80% de los PDF con QR malicioso analizados no tenía ninguna detección en VirusTotal al momento de aparecer.

Cerrar ese punto ciego exige tres cosas que trabajan juntas: un filtrado de correo que abra el adjunto y decodifique la imagen antes de entregarlo, protección de endpoints con contención para el momento en que algo se ejecuta igual, y autenticación del dominio con SPF, DKIM y DMARC para reducir el terreno de la suplantación.

Señales que delatan un código que no conviene escanear

  • Un correo que pide escanear con el teléfono para ver un documento, reautenticar una cuenta o aprobar un pago.
  • Un QR dentro de un PDF o una imagen adjunta, sobre todo si el mensaje casi no tiene texto.
  • Una pegatina superpuesta, despegada o con bordes irregulares sobre un código QR impreso.
  • Un dominio que no coincide con el de la organización, aunque la pantalla se vea idéntica.

Qué puede hacer su organización este mes

Verifique si su solución de correo decodifica los códigos QR dentro de adjuntos: muchas pasarelas revisan enlaces y bloquean ejecutables, pero no abren el PDF.

Incorpore el escenario QR a la capacitación y a los simulacros de phishing. El personal está entrenado para desconfiar de enlaces, no de códigos, y escanear se siente inofensivo. Las pautas generales para protegerse del phishing en empresas peruanas siguen valiendo; solo hay que sumarles este formato.

Y establezca una regla de verificación fuera de banda: ningún código recibido por correo, mensaje o afiche se escanea para iniciar sesión o pagar sin confirmarlo por otro canal. Es la contramedida más barata y la que más ataques corta.

Conclusión

El quishing funciona porque traslada el ataque a un lugar donde nadie mira: una imagen que el filtro no lee y un celular que el área de TI no administra. No necesita un enlace sospechoso ni un archivo ejecutable, y puede llegar tan bien autenticado como un correo legítimo.

La respuesta no pasa por prohibir los códigos QR, que se volvieron parte del trabajo y del comercio diario, sino por revisar si las defensas actuales ven lo que hay dentro de ellos y por enseñar al personal a confirmar el destino antes de escanear. Si el robo termina en una sesión secuestrada, conviene recordar que el atacante puede quedarse días dentro, como ocurre en el phishing de claves de acceso contra cuentas Microsoft.

¿Cómo está protegida tu empresa?

Un consultor de Inforland revisa tu situación actual sin costo y te muestra exactamente qué tan expuesta está tu operación.

Solicitar diagnóstico gratuito →Escribir por WhatsApp
Phishing de claves de acceso: secuestran cuentas Microsoft y extraen datos durante días
14 de setiembre de 2026

Phishing de claves de acceso: secuestran cuentas Microsoft y extraen datos durante días

Microsoft detalla una campaña que secuestra cuentas corporativas con el pretexto de reconfigurar claves de acceso y extrae correos y archivos durante días.

Leer artículo →
La IA conectada al correo institucional filtra datos sin avisar
10 de setiembre de 2026

La IA conectada al correo institucional filtra datos sin avisar

Una instrucción oculta en ChatGPT leyó el Gmail conectado y envió los datos a otra cuenta. Qué implica para las entidades peruanas que usan IA.

Leer artículo →
Roban sesiones de Microsoft 365 fingiendo ser soporte de TI
7 de setiembre de 2026

Roban sesiones de Microsoft 365 fingiendo ser soporte de TI

Una campaña suplanta por teléfono a la mesa de ayuda para robar sesiones activas de Microsoft 365 y extorsionar empresas. Cómo opera y cómo defenderse.

Leer artículo →
Ver todas las noticias →