El quishing se dispara: uno de cada diez correos de phishing ya utiliza códigos QR maliciosos
Un simple código QR puede trasladar un ataque desde el correo corporativo hasta un dispositivo que no está protegido por la empresa

Ya os hemos hablado del peligro del quishing, una modalidad de phishing que utiliza códigos QR para ocultar enlaces o acciones maliciosas. Ahora, según los datos del ESET Threat Report H1 2026, estos códigos estuvieron presentes en el 11% de todos los correos electrónicos de phishing detectados durante la primera mitad de 2026.
Así que estamos ante un ataque en pleno auge debido a su alta efectividad. ¿Su gran peligro? Puede acabar infectando entornos corporativos.
El ataque empieza en el ordenador, pero continúa en el móvil
Como te decíamos, uno de los principales problemas del quishing es que permite trasladar el ataque de un dispositivo a otro. Sencillamente, si recibes en el ordenador de la empresa un correo malicioso con un código QR y lo escaneas, estás infectando tu teléfono.
El correo ha llegado a un ordenador corporativo que, en principio, cuenta con diferentes medidas de seguridad. El problema es que, para consultar el código QR sacas tu móvil personal y lo escaneas con la cámara.

Y en ese momento, la interacción abandona el entorno protegido de la empresa y continúa en un dispositivo que podría no contar con las mismas herramientas de seguridad. Por este motivo el quising está siendo tan efectivo.
El teléfono personal de un trabajador puede no estar gestionado por la empresa, lo que reduce considerablemente la capacidad de supervisión y protección. Además, un código QR esconde la dirección web a la que conduce. A diferencia de un enlace tradicional, no puedes ver fácilmente el dominio antes de escanearlo.
Como explica Josep Albors, responsable de Investigación y Concienciación de ESET España, los ciberdelincuentes pueden complicar todavía más su detección introduciendo estos códigos en archivos PDF, imágenes JPEG u otros documentos. También pueden utilizar servicios para acortar direcciones web antes de generar el propio QR, por lo que hay muchas vías para infectar un dispositivo.
Y todos sabemos que los mensajes corporativos suelen ser bastante escuetos, lo que elimina las típicas señales, como faltas de ortografía entre otros errores, y que siempre han sido el primer muro de protección a la hora de detectar un correo fraudulento, como enlaces sospechosos, dominios extraños o determinados errores presentes en el mensaje.
Por último, recuerda que el riesgo no termina al introducir un nombre de usuario y una contraseña en una página falsa. Teniendo en cuenta que hace poco os hablamos del auge de robo de tokens en sistemas como Claude, más vale tener mil ojos ante cualquier mensaje que incluya un código QR.