Quishing (phishing con QR)

También se llama: phishing con QR, phishing con códigos QR, estafa con código QR, QR phishing

Definición

El quishing es phishing mediante un código QR: un estafador usa un código para enviar a la gente a un sitio web falso que roba contraseñas, datos de pago o información personal, o que instala software no deseado.

Cómo funciona el quishing

En un ataque de quishing, un código QR sustituye al enlace sospechoso del phishing habitual. El código puede llegar en un correo, un mensaje de texto, una carta o un folleto, o estar pegado sobre un código auténtico en un lugar público. Como las personas no pueden leer un código QR a simple vista, a menudo no ven el destino hasta que la página ya se ha abierto.

La página falsa suele imitar algo familiar, como un banco, una empresa de mensajería, un sitio de pago de aparcamiento o el acceso al trabajo. Después pide una contraseña, un número de tarjeta u otros datos, o empuja a hacer un pago.

De qué han advertido las autoridades

En enero de 2022, el Internet Crime Complaint Center del FBI advirtió de que unos delincuentes estaban manipulando códigos QR para redirigir a las víctimas a sitios maliciosos y robar fondos. En diciembre de 2023, la Comisión Federal de Comercio de EE. UU. (FTC) advirtió a los consumidores de que los estafadores esconden enlaces dañinos en códigos QR, incluidos los de los parquímetros y los de correos y mensajes inesperados. Se han denunciado pegatinas falsas en los pagadores de aparcamiento de varias ciudades.

  • Correos con un código QR que te piden verificar una cuenta o arreglar una entrega
  • Pegatinas colocadas sobre códigos auténticos en parquímetros y señales
  • Mensajes o cartas que dicen que hay una factura o una multa sin pagar
  • Códigos que instan a actuar de inmediato para evitar una sanción

Cómo protegerte

La mejor defensa es leer la vista previa del enlace antes de abrir un código escaneado y tratar los códigos inesperados con la misma sospecha que los enlaces inesperados. No pagues ni inicies sesión a través de un código que llegó en un correo o un mensaje no solicitado. Si tienes dudas, ve directamente al sitio web o a la app de la organización en lugar de pasar por el código.

Preguntas frecuentes

¿Qué es el quishing?

El quishing es phishing que usa un código QR en lugar de un enlace en el que se pueda hacer clic, y envía a la gente a un sitio falso que roba credenciales, datos de pago o información personal.

¿Puede hackear mi móvil escanear un código QR?

Solo escanear se limita a leer los datos. El riesgo viene de abrir el enlace y después introducir datos, pagar o instalar algo que pida la página.

¿Por qué usan los estafadores códigos QR en los correos?

Un código QR oculta el destino a quien lo lee y puede esquivar los filtros de correo que revisan los enlaces normales, y traslada a la víctima a un móvil en el que es más difícil inspeccionar la barra de direcciones.

Fuentes y estándares

Todos los términos