09/18/2026, 12.44
Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp

Quishing i codis QR amb HTML: la nova amenaça per a les empreses

Descobreix com el quishing evoluciona amb codis QR basats en taules HTML per saltar els filtres de seguretat i comprometre les credencials corporatives.
Quishing i codis QR amb HTML: la nova amenaça per a les empreses
En síntesi
  • El quishing utilitza codis QR per amagar URLs malicioses, evitant els filtres de text tradicionals.
  • S'han detectat campanyes innovadores que generen codis QR mitjançant taules HTML en lloc d'imatges.
  • L'atac despla l'usuari d'un ordinador gestionat a un dispositiu mòbil sense protecció corporativa.
  • L'APWG ha registrat un augment del 400% en atacs de phishing basats en imatges cap al 2025.

La ciberseguretat corporativa s'enfronta a un canvi de paradigma on els mètodes de detecció tradicionals comencen a quedar obsolets davant la creativitat dels atacants. El fenomen anomenat quishing, una combinació de QR i phishing, s'ha consolidat com una de les vies més efectives per infiltrar-se en les xarxes empresarials. Aquesta tècnica no es limita a la simple inserció d'una imatge, sinó que ha evolucionat cap a mètodes d'evasió tècnica que eltenen els sistemes de seguretat més comuns.

L'engany visual que elta els filtres de correu

La majoria de les passarel·les de seguretat de correu electrònic (SEG) han estat dissenyades per analitzar text, cercar patrons de frases sospitoses o verificar URLs conegudes en llistes negres. El quishing trenca aquest esquema perquè la càrrega maliciosa no resideix en un enllaç clicable, sinó dins d'una imatge. Quan un filtre de correu escaneja el missatge, no troba cap codi maliciós en el text, cosa que permet que el correu arribi a la caixa d'entrada de l'usuari sense alertes.

L'impacte d'aquesta tendència és alarmant. Segons dades de l'Anti-Phishing Working Group (APWG), els atacs de phishing basats en imatges van experimentar un augment del 400% cap al 2025. Actualment, s'estima que entre el 12% i el 12,4% de tots els incidents de phishing utilitzen càregues codificades en imatges, demostrant que no es tracta d'un cas aïllat sinó d'una estratègia sistèmica d'evasió.

Innovació en l'evasió: codis QR sense imatges

Mentre moltes empreses començaven a implementar anàlisi d'imatges per detectar codis QR, els atacants han donat un pas més en la sofisticació. Una campanya detectada a finals de 2023 ha revelat l'ús de codis QR renderitzats mitjançant taules HTML. En lloc d'adjuntar un fitxer JPG o PNG, els pirates informàtics construeixen el codi QR utilitzant cel·les de taules HTML amb colors de fons específics.

Aquest mètode és particularment perillós perquè el codi QR és visualment idèntic per a l'usuari, però tècnicament és text estructurat en HTML. Això significa que les eines de seguretat que busquen fitxers d'imatges per analitzar-ne el contingut no troben res, ja que no hi ha cap imatge real. Aquesta tècnica d'evasió permet redirigir les víctimes a dominis de phishing personalitzats per a cada receptor, amb l'objectiu final de robar credencials d'accés.

L'ús de taules HTML per generar codis QR demostra que els atacants estan explotant formats de contingut que els sistemes de seguretat solen ignorar, convertint un element estructural de la web en una arma de ciberatac.

El salt del dispositiu gestionat al mòbil

L'arquitectura del quishing no només enganya al programari, sinó que manipula el comportament de l'usuari per sortir del perímetre de seguretat de l'empresa. El flux de l'atac és precisament el que el fa tan letal: l'usuari rep el correu en el seu ordinador de treball, que està protegit per firewalls, proxys web i filtres de DNS corporatius. No obstant això, per escanejar el codi QR, l'empleat ha de fer servir el seu telèfon mòbil.

En aquest moment, l'atac es despla a un dispositiu mòbil que, en molts casos, no està gestionat per l'empresa i careix de les mateixes capes de protecció que l'estació de treball. Un cop l'usuari escaneja el codi i accedeix al lloc web maliciós des del mòbil, qualsevol sistema de prevenció d'intrusions basat en el dispositiu de computing de l'empresa queda totalment anul·lat. Si l'usuari introdueix les seves credencials en aquest portal fals, els atacants poden obtenir tokens d'accés que els permetran moure's lateralment per l'entorn del núvol de l'organització.

Tècniques avançades de camuflatge i persistència

L'evolució del quishing no s'ha aturat en les taules HTML. Els actors maliciosos estan implementant mètodes cada vegada més complexos per evitar la detecció, incloent l'ús de codis QR integrats en logotips corporatius per generar confiança. Altres tècniques inclouen l'ús de Blob URIs, l'art ASCII per crear codis escanejables o la fragmentació de la imatge en diverses parts per confondre els escàners automàtics.

Aquest escenari es veu agrevat per a sectors específics. Microsoft, en el seu Digital Defense Report, ha assenyalat que només el sector educatiu rep més de 15.000 correus electrònics diaris que contenen codis QR maliciosos. Aquesta dada subratlla com els atacants identifiquen sectors amb una alta rotació d'usuaris o amb polítiques de seguretat més laxes per maximitzar l'eficàcia de les seves campanyes.

Estratègies de defensa i mitigació

La dependència exclusiva de la formació de l'usuari ha demostrat ser insuficient. Les dades indiquen que el 73% dels usuaris escanegen codis QR sense verificar la destinació final, cosa que converteix el factor humà en l'eslabó més feble. Per tant, la defensa ha de ser tecnològica i multicapa.

Per combatre aquestes amenaces, és necessari migrar cap a sistemes que no només analitzin el text, sinó que integrin el reconeixement d'imatges i l'anàlisi en temps real. Les solucions modernes, com les que proposa Acronis, busquen tancar aquest buit estructural mitjançant l'anàlisi del comportament i la detecció de patrons visuals, en lloc de dependre només de llistes de URLs bloquejades.

Impacte i riscos per a l'ecosistema empresarial a Catalunya i Espanya

Per a les empreses catalanes i espanyoles, l'augment del quishing arriba en un moment crític de transformació digital. A l'ecosistema d'empreses de Barcelona, on el sector tech i les startups tenen un pes important, la dependència de serveis en el núvol i l'ús generalitzat de dispositius mòbils per a la gestió del negoci augmenten la superfície d'atac.

La implementació de l'AI Act a la Unió Europea també posa sobre la taula la necessitat de desenvolupar eines de detecció basades en intel·ligència artificial que siguin transparents i segures. Les empreses locals no poden confiar només en filtres de correu antics; han de adoptar arquitectures de conteniment validades que protegeixin les plataformes d'IA i els fluxos de dades corporatives.

En el mercat espanyol, on moltes PIMES encara tenen una cultura de ciberseguretat basada en la simple instal·lació d'un antivirus, el quishing representa un risc sistèmic. La transició cap a models de Zero Trust, on cap dispositiu (inclòs el mòbil de l'empleat) és considerat segur per defecte, és imperativa per evitar que un simple escaneig de codi QR resulti en una exfiltració massiva de dades o en el compromís total de la infraestructura del núvol de l'empresa.

Preguntes freqüents

Què és exactament el quishing?

És una variant del phishing que utilitza codis QR per amagar enllaços maliciosos, evitant així els filtres de correu electrònic basats en text.

Com poden els codis QR basats en HTML saltar la seguretat?

Perquè no són fitxers d'imatge, sinó taules HTML que el navegador renderitza visualment com un QR, però que els escàners d'imatges tradicionals no detecten com a tals.

Per què és més perillós que el phishing convencional?

Perquè despla l'atac des d'un ordinador corporatiu protegit cap a un dispositiu mòbil personal o no gestionat, saltant-se els controls de seguretat de la xarxa empresarial.

Quina és la millor manera de protegir l'empresa?

Combinar l'ús de tecnologies de reconeixement d'imatges i anàlisi en temps real amb una política de Zero Trust i formació contínua dels empleats.


Fonts: Aviatrix, Acronis ·

glacom · Intel·ligència artificial per a empreses: els models corren als teus servidors, les dades no surten →
Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp
Printable version
CLOSE X
Comparteix aquesta notícia
See also
Singularity: el rootkit que blinda el núvol Linux contra Elastic Defend
El rootkit Singularity aconsegueix evadir Elastic Defend manipulant eBPF i YARA. Analitzem el risc per a les infraestructures tecnològiques de Catalun…
18/09/2026 14:18
Tencent Hy4: la compressió extrema que democratitza la IA de frontera
Tencent llança Hy4, un model de 770 milions de paràmetres. Amb la tècnica Sherry, el model es redueix de 1,5TB a 214GB per funcionar en hardware local…
18/09/2026 11:18
F/ai: el pacte dels gegants de la IA per impulsar startups a Europa
OpenAI, Google, Meta i Microsoft s'uneixen a l'acceleradora F/ai a París per fomentar startups europees, mentre Meta ajusta el seu model Avocado.
18/09/2026 07:54
La Fiscalia General del Estado implementa IA per a seguretat vial
La Fiscalia General del Estado adopta una eina d'IA per automatitzar escrits de seguretat vial. Un pas clau cap a la digitalització de la justícia a E…
18/09/2026 05:55
La Comissió Europea prohibirà xarxes socials als menors de 13 anys
La Comissió Europea proposa el EU KIDS Act per limitar l'accés a xarxes socials fins als 15 anys i obligar les plataformes a ser segures per disseny.
18/09/2026 05:55