Cómo funciona el quishing
En un ataque de quishing, un código QR sustituye al enlace sospechoso del phishing habitual. El código puede llegar en un correo, un mensaje de texto, una carta o un folleto, o estar pegado sobre un código auténtico en un lugar público. Como las personas no pueden leer un código QR a simple vista, a menudo no ven el destino hasta que la página ya se ha abierto.
La página falsa suele imitar algo familiar, como un banco, una empresa de mensajería, un sitio de pago de aparcamiento o el acceso al trabajo. Después pide una contraseña, un número de tarjeta u otros datos, o empuja a hacer un pago.
De qué han advertido las autoridades
En enero de 2022, el Internet Crime Complaint Center del FBI advirtió de que unos delincuentes estaban manipulando códigos QR para redirigir a las víctimas a sitios maliciosos y robar fondos. En diciembre de 2023, la Comisión Federal de Comercio de EE. UU. (FTC) advirtió a los consumidores de que los estafadores esconden enlaces dañinos en códigos QR, incluidos los de los parquímetros y los de correos y mensajes inesperados. Se han denunciado pegatinas falsas en los pagadores de aparcamiento de varias ciudades.
- Correos con un código QR que te piden verificar una cuenta o arreglar una entrega
- Pegatinas colocadas sobre códigos auténticos en parquímetros y señales
- Mensajes o cartas que dicen que hay una factura o una multa sin pagar
- Códigos que instan a actuar de inmediato para evitar una sanción
Cómo protegerte
La mejor defensa es leer la vista previa del enlace antes de abrir un código escaneado y tratar los códigos inesperados con la misma sospecha que los enlaces inesperados. No pagues ni inicies sesión a través de un código que llegó en un correo o un mensaje no solicitado. Si tienes dudas, ve directamente al sitio web o a la app de la organización en lugar de pasar por el código.