Clisec
ProductosAntispamFiltrado preciso de spam y envíos masivos, sin castigar al correo legítimo.Antiphishing y BECFrena suplantaciones, enlaces maliciosos y fraude por correo antes del buzón.Plugin para cPanel®Activa y gestiona la protección de todo el servidor desde WHM.Explorar
PreciosGuíasContactoNosotros
Guía · Quishing

Phishing con código QR (quishing): cómo funciona y cómo evitarlo

Qué es el quishing, por qué los códigos QR en correos esquivan muchos filtros, cómo reconocer un QR fraudulento y cómo proteger a tus usuarios.

Actualizado el 5 min de lecturaEquipo Clisec

En resumen

En el quishing, el enlace malicioso va dentro de un código QR, en el cuerpo del correo o en un PDF adjunto. Como el enlace es una imagen, muchos filtros no lo leen, y como se escanea con el celular, la víctima sale del computador protegido de la empresa. Se frena leyendo los códigos QR de imágenes y adjuntos y verificando su destino antes de entregar el correo.

Qué es el quishing

Quishing viene de "QR" y "phishing". El correo pide escanear un código para "reactivar la verificación en dos pasos", "firmar un documento" o "revisar un pago". El código lleva a una página falsa de inicio de sesión.

Por qué funciona

  • El enlace no es texto. Un filtro que solo revisa enlaces escritos no ve nada sospechoso en una imagen.
  • Se abre en el celular, fuera de las protecciones del computador de la empresa, y en una pantalla chica donde cuesta ver la dirección completa.
  • Parece moderno y oficial. Los códigos QR se usan para pagos, menús y trámites, así que no despiertan sospecha.

Señales de alerta

  • Un correo que pide escanear un QR para algo relacionado con tu cuenta de correo, tu contraseña o la verificación en dos pasos.
  • Un PDF adjunto que solo contiene un código QR y un texto breve.
  • Urgencia: "tu acceso se desactivará hoy".
  • Al escanear, una dirección que no corresponde a la empresa que dice escribir.

Cómo protegerse

  • Nunca inicies sesión en tu cuenta de trabajo desde un QR que llegó por correo.
  • Antes de abrir el enlace, revisa la vista previa de la dirección que muestra la cámara del celular.
  • Explica al equipo que ninguna empresa seria pide reactivar la verificación en dos pasos con un QR por correo.
  • Usa un filtro que lea los QR. Clisec lee los códigos QR en imágenes y adjuntos, y verifica su destino antes de entregar el correo.

Preguntas frecuentes

¿Un código QR puede infectar mi celular solo con escanearlo?

Escanearlo solo muestra una dirección. El riesgo está en abrirla y escribir datos en la página, o descargar lo que ofrece.

¿SpamAssassin detecta el quishing?

No lee códigos QR dentro de imágenes o PDF, así que en general no puede evaluar su destino.

Protege todas las cuentas de tu servidor

Clisec lee los códigos QR en imágenes y adjuntos y verifica su destino antes de entregar el correo, en todo tu servidor cPanel.

Solicitar demoVer precios y cobertura

Sigue leyendo

Guía · Robo de contraseñasPhishing de credenciales: páginas falsas de inicio de sesiónLos avisos de "buzón lleno" y las páginas falsas de webmail: cómo reconocerlas y qué hacer si alguien cayó.LeerGuía · Spear phishingSpear phishing: qué es y cómo proteger a tu equipoEl phishing escrito para una persona concreta: cómo se prepara, cómo reconocerlo y cómo frenarlo.Leer