Quishing: el nuevo desafío de ciberseguridad para empresas españolas

- El quishing utiliza códigos QR para ocultar URLs maliciosas, saltándose los filtros de correo tradicionales.
- Nuevas campañas emplean tablas HTML en lugar de imágenes para ser invisibles a los sistemas de detección.
- El ataque desplaza al usuario desde un ordenador corporativo protegido hacia un móvil no gestionado.
- Se ha registrado un incremento del 400% en ataques basados en imágenes según datos de la APWG.
La seguridad perimetral de las empresas ha sido, durante décadas, una batalla de filtros y reglas. Los administradores de sistemas configuran pasarelas de correo electrónico (SEGs) diseñadas para analizar texto, detectar palabras clave sospechosas y bloquear enlaces conocidos como maliciosos. Sin embargo, los atacantes han encontrado una grieta arquitectónica en este modelo: el uso de códigos QR, una técnica conocida como quishing. Esta modalidad no solo oculta el destino final del usuario, sino que desplaza la ejecución del ataque fuera del entorno controlado de la empresa.
El salto invisible del escritorio al dispositivo móvil
El quishing opera bajo una premisa sencilla pero devastadora: la fragmentación de la seguridad. Cuando un empleado recibe un correo electrónico con un código QR, el proceso de infección no ocurre en el ordenador donde se abrió el mensaje. El usuario, impulsado por la ingeniería social, utiliza su teléfono móvil personal o corporativo para escanear la imagen. En ese instante, el ataque abandona el escritorio protegido por proxies web, filtrados de DNS corporativos y software de protección de endpoints para aterrizar en un dispositivo móvil que, a menudo, carece de las mismas capas de seguridad.
Esta transición es el núcleo del problema. Mientras que el tráfico de red en una oficina suele estar monitorizado, la conexión de un smartphone mediante 4G o 5G es un agujero negro para el departamento de IT. Una vez que el usuario escanea el código, es redirigido a sitios de recolección de credenciales personalizados para cada víctima, donde puede entregar tokens de acceso o contraseñas sin que ninguna alerta salte en los sistemas de seguridad centrales de la organización.
Innovación técnica: códigos QR sin imágenes
Si bien el quishing basado en imágenes ya es una amenaza establecida, los atacantes han sofisticado sus métodos para evadir incluso los escáneres de imágenes más modernos. Una campaña detectada recientemente ha introducido una variante especialmente insidiosa: el uso de tablas HTML para renderizar códigos QR. En lugar de adjuntar un archivo JPG o PNG que un sistema de seguridad podría analizar, los atacantes construyen el código QR utilizando celdas de tablas HTML coloreadas.
Para el ojo humano, el resultado es un código QR visualmente normal y funcional. Para los sistemas de seguridad, sin embargo, no hay ninguna imagen que analizar, sino simplemente código HTML estándar. Esta técnica de evasión permite que los correos electrónicos atraviesen las pasarelas de seguridad sin levantar sospechas, ya que el contenido técnico no coincide con los patrones de búsqueda de archivos maliciosos. Según el Threat Research Center de Aviatrix, este enfoque explota formatos de contenido ignorados por las defensas tradicionales, subrayando la capacidad de los adversarios para adaptarse rápidamente cuando las herramientas de detección evolucionan.
Cifras que alertan sobre un crecimiento exponencial
El aumento de estas tácticas no es un fenómeno aislado, sino una tendencia global acelerada. Los datos proporcionados por la Anti-Phishing Working Group (APWG) revelan un incremento del 400% en los ataques de phishing basados en imágenes camino a 2025. Actualmente, se estima que entre el 12% y el 12,4% de todos los incidentes de phishing utilizan cargas útiles codificadas en imágenes.
El sector educativo ha sido uno de los más castigados. Informes de Microsoft han señalado que se reciben más de 15.000 correos electrónicos diarios con códigos QR maliciosos dirigidos exclusivamente a este ámbito. Esta cifra demuestra que el quishing no es un caso teórico o marginal, sino una herramienta de ataque masivo que aprovecha la confianza ciega del usuario en la tecnología QR, la cual se ha normalizado en la vida cotidiana tras la pandemia.
Tácticas avanzadas para burlar la detección
La evolución del quishing no se detiene en las tablas HTML. Los ciberdelincuentes están implementando una variedad de métodos para confundir a los sistemas de análisis en tiempo real. Entre las técnicas más recurrentes se encuentran:
El uso de URIs de Blob, códigos creados mediante arte ASCII, la entrega de imágenes divididas en varias partes para evitar que el escáner reconozca el patrón completo y el abuso de MIME multipart para ocultar la carga útil.
A estas tácticas se suma un factor psicológico crítico: la falta de verificación. Se estima que el 73% de los usuarios escanean códigos QR sin comprobar la legitimidad del destino. Esta vulnerabilidad humana convierte al quishing en un vector extremadamente eficiente, ya que la barrera tecnológica es baja y la disposición del usuario a confiar es alta. Como indica Acronis, la defensa ya no puede basarse únicamente en la formación del usuario, sino que requiere una interceptación tecnológica basada en el reconocimiento de imágenes y el análisis de ejecución.
El riesgo de movimiento lateral en la nube
El objetivo final del quishing rara vez es el simple robo de una contraseña de correo. Una vez que el atacante obtiene credenciales válidas a través de un sitio de phishing, el siguiente paso es el acceso a recursos en la nube con privilegios elevados. El compromiso de una cuenta de usuario puede ser la puerta de entrada para que el adversario realice un movimiento lateral dentro del entorno cloud de la empresa.
Si el atacante logra escalar privilegios, puede acceder a bases de datos confidenciales, exfiltrar información sensible o desplegar ransomware en la infraestructura crítica. El peligro reside en que, al haber entrado a través de un dispositivo móvil no gestionado, el rastro del acceso inicial es mucho más difícil de rastrear para los equipos de respuesta a incidentes, quienes suelen centrarse en los logs de los dispositivos de escritorio y servidores.
Implicaciones para el tejido empresarial en España
Para las empresas españolas, el auge del quishing llega en un momento de transformación digital acelerada pero desigual. El tejido empresarial de España, compuesto mayoritariamente por PYMES, presenta una vulnerabilidad particular: la coexistencia de procesos digitales modernos con una cultura de seguridad aún incipiente. La adopción masiva de códigos QR en menús, logística y marketing en España ha creado un hábito de consumo que los ciberdelincuentes están explotando.
Desde la perspectiva normativa, el marco del AI Act y la Agenda Digital Española subrayan la necesidad de una ciberseguridad resiliente. Sin embargo, la implementación de defensas contra el quishing requiere que las empresas españolas superen la dependencia de los filtros de correo básicos. La transición hacia modelos de Zero Trust es imperativa, especialmente para evitar que un dispositivo móvil personal se convierta en la vía de entrada a la red corporativa.
El desafío para el empresario local es doble. Por un lado, debe invertir en herramientas de seguridad que integren el análisis de imágenes y el reconocimiento de patrones HTML complejos. Por otro, debe fomentar una cultura de sospecha saludable. En un entorno donde la digitalización es la norma, la capacidad de distinguir un código QR legítimo de uno malicioso no es solo una habilidad técnica, sino una necesidad estratégica para garantizar la continuidad del negocio y la protección de los datos de los clientes.
Preguntas frecuentes
¿Qué es exactamente el quishing?
Es una variante del phishing que utiliza códigos QR para ocultar enlaces maliciosos, evitando así que los filtros de correo electrónicos tradicionales detecten la amenaza.
¿Por qué los códigos QR basados en tablas HTML son más peligrosos?
Porque no son archivos de imagen reales, sino código HTML que dibuja el QR. Esto permite evadir los sistemas de seguridad que solo buscan y analizan archivos de imagen adjuntos.
¿Cómo puede una empresa protegerse contra estos ataques?
Implementando soluciones de seguridad que realicen análisis de imágenes y ejecución en tiempo real, además de adoptar políticas de Zero Trust y formación continua para los empleados.
¿Cuál es el principal riesgo al escanear un QR con el móvil personal?
El ataque se desplaza a un dispositivo que no tiene las protecciones de seguridad de la empresa (como proxies o DNS filtrados), facilitando el robo de credenciales sin dejar rastro en la red corporativa.
glacom · Inteligencia artificial para empresas: los modelos corren en tus servidores, los datos no salen →
Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email











