El quishing, la variante del phishing que oculta enlaces maliciosos dentro de códigos QR, ha crecido un 146 % en tres meses. Microsoft detectó 18,7 millones de ataques con esta técnica en marzo de 2026, frente a los 7,6 millones registrados en enero, según los datos que la compañía comparte sobre las amenazas más activas del trimestre.
Los códigos QR forman parte de nuestra vida cotidiana: los usamos para consultar la carta de un restaurante, pagar el aparcamiento o acceder a información turística. Esa familiaridad es precisamente lo que aprovechan los ciberdelincuentes para ocultar enlaces maliciosos y dirigirnos hacia páginas diseñadas para robar credenciales, datos personales o información bancaria. Durante el mismo periodo analizado, Microsoft identificó unos 8.300 millones de amenazas de phishing distribuidas por correo electrónico y señaló el quishing como el vector de ataque que más rápido crece.
Por qué el código QR complica la defensa frente al phishing
A diferencia de un enlace convencional, un código QR oculta el destino real: no podemos comprobar la dirección web antes de escanearlo, y esa es justamente la característica que lo hace tan atractivo para los ciberdelincuentes. Andrés Cartes Guilarte, Cybersecurity Culture Consultant de Áudea, la unidad de ciberseguridad de Logicalis Spain, señala que esa opacidad es una de las ventajas que buscan los atacantes a la hora de diseñar estos ataques.
El escaneo, además, suele hacerse desde el teléfono móvil, lo que traslada la interacción fuera del ordenador corporativo y, en algunos casos, fuera de los principales controles de seguridad de la empresa. Una vez escaneado el código, podemos acabar en portales falsos de autenticación diseñados para robar nuestras claves de acceso. Cartes sostiene que la evolución del phishing obliga a ampliar las medidas de seguridad más allá de evitar enlaces sospechosos, y a proteger también la identidad y los dispositivos desde los que accedemos a los servicios.
El 70 % de los PDF maliciosos ya incluye códigos QR fraudulentos
El informe Email Threats Report 2026 de Barracuda revela que el 70 % de los archivos PDF maliciosos analizados contenían códigos QR que conducían a páginas de phishing. El mismo estudio detalla que el 56 % de los documentos dañinos que circulan en Microsoft 365 también incluían quishing, lo que sitúa a los documentos ofimáticos como uno de los principales soportes para camuflar estos enlaces.
El informe añade que los códigos QR insertados directamente en el cuerpo de los correos electrónicos aumentaron un 336 % en marzo de 2026. El repunte confirma que los atacantes no se limitan a los archivos adjuntos: también integran los códigos en el propio texto del mensaje, ampliando las vías por las que un empleado o un usuario particular puede terminar escaneando un enlace fraudulento sin sospechar nada.
Ese incremento consolida el correo electrónico y los documentos ofimáticos como los principales canales de distribución de quishing detectados hasta marzo de 2026.
El riesgo también llega a los menús de restaurantes
El peligro no se limita al entorno digital. Los códigos QR colocados en restaurantes, comercios, medios de transporte, aparcamientos y servicios turísticos plantean el mismo problema en el mundo físico: tampoco podemos comprobar antes de escanearlos qué página nos van a mostrar.
INCIBE recogió en agosto un caso real: una usuaria escaneó el código QR del menú de un restaurante y, tras aceptar una ventana emergente, activó sin querer una suscripción premium que no había solicitado. Otros clientes del mismo establecimiento sufrieron la misma experiencia. Con el 75 % de los restaurantes del mundo utilizando ya códigos QR para sus menús digitales, conviene fijarnos bien antes de escanear cualquier código que encontremos en un espacio público.
Antes de escanear un código desconocido, podemos aprovechar que muchas cámaras y aplicaciones de seguridad muestran una vista previa del enlace antes de abrirlo, evitar introducir contraseñas en páginas a las que hemos llegado así y comprobar con el establecimiento si el código QR expuesto es el oficial cuando algo no encaje.
