Qué hace diferente al quishing por correo
Un código QR en tu bandeja de entrada no parece un enlace de phishing. Parece una notificación de rutina, o un documento que se supone que debes abrir. Ese es justamente el punto. El quishing lleva tiempo en aumento como tendencia más amplia, pero la versión por correo apunta específicamente a la brecha entre lo que revisan tus filtros y lo que oculta un código QR. Esto no es la estafa de la pegatina sobre el parquímetro: es un código incrustado directamente en un mensaje que llega a tu bandeja luciendo limpio, porque para un filtro de spam, a menudo lo está.
Las cifras detrás del aumento
El quishing por correo no creció poco a poco. Se disparó. Los datos de amenazas del primer trimestre de 2026 de Microsoft muestran que el volumen de quishing pasó de 7.6 millones de detecciones en enero a 18.7 millones en marzo — un aumento del 146% en el trimestre, tras una caída inicial en enero.
La mayor parte de ese volumen todavía viaja dentro de archivos PDF adjuntos: 65% de los casos en enero, subiendo a 70% en marzo. Pero los códigos QR incrustados directamente en el cuerpo del correo se dispararon un 336% solo en marzo. Sigue siendo una porción pequeña del volumen total, alrededor del 5%, pero apunta a que los atacantes están probando nuevas ubicaciones a medida que los filtros se ponen al día con los adjuntos.
Por qué los filtros no lo detectan
Las puertas de enlace de correo seguras, los sandboxes y las herramientas de protección de enlaces están diseñadas para inspeccionar lo que pueden leer: URLs visibles, comparadas con listas negras y puntuaciones de reputación. Un código QR esconde ese mismo destino dentro de una imagen, y la mayoría de esas capas de inspección simplemente no evalúan lo que hay dentro de la imagen antes de que el mensaje llegue a tu bandeja.
Hay una segunda brecha que favorece al atacante: dónde abres el enlace. Leer el correo en una laptop de trabajo normalmente implica cierta protección de endpoint vigilando. Escanear un código QR mueve ese clic a la cámara de tu teléfono, que redirige directamente al destino en el navegador de tu teléfono — un dispositivo que, para la mayoría de las personas, no tiene ese mismo nivel de monitoreo.
Por qué esto funciona incluso con la MFA activada
Las campañas más peligrosas ni siquiera intentan robar tu contraseña. Los avisos del FBI sobre grupos de phishing vinculados a estados describen códigos QR que dirigen a las víctimas hacia páginas de inicio de sesión falsas muy convincentes, para luego capturar el token de sesión creado justo después de un inicio de sesión real y exitoso — MFA incluida. Ese token puede reutilizarse para secuestrar la cuenta sin activar nunca una alerta típica de "MFA fallida", porque nada falló.
Es un mecanismo similar a cómo funciona el secuestro por inicio de sesión con código QR en otros contextos: el peligro no es que adivinen tu contraseña. Es que intercepten lo que ocurre después de que ya demostraste quién eres.
Cómo proteger tu bandeja de entrada
Trata un código QR inesperado en un correo exactamente igual que un enlace inesperado: no lo escanees por reflejo. Si el mensaje dice ser de un servicio que usas, ve directamente a ese servicio a través de tu navegador o app en vez de seguir el código.
Cuando escaneas códigos en tu día a día, usa la cámara o el escáner integrado de tu teléfono en lugar de una app de terceros al azar. Algunas reglas generales para escanear cualquier código QR de forma segura aplican también aquí, y elegir un escáner de QR que no abra enlaces automáticamente te da un momento para revisar el destino antes de que tu navegador lo cargue.
Preguntas frecuentes
¿Puede un código QR en un correo ser realmente peligroso?
Sí. Un código QR simplemente esconde una URL dentro de una imagen, y los filtros de correo mayormente inspeccionan enlaces de texto, no lo que está codificado en una imagen. Si ese destino oculto es una página de inicio de sesión falsa, escanearlo puede exponer tus credenciales igual que haría clic en un enlace malicioso.
¿Por qué los filtros de spam no detectan estos códigos QR?
Los filtros revisan URLs visibles contra listas negras y puntuaciones de reputación. Un código QR codifica esa misma URL como una imagen, lo cual queda fuera de lo que esos motores de escaneo de texto evalúan.
¿Escanear un código QR puede saltarse la autenticación de dos factores?
Puede hacerlo. Algunas campañas te dirigen a una página de inicio de sesión muy convincente y roban el token de sesión creado justo después de que te autenticas, MFA incluida — ese token robado puede reutilizarse sin activar nunca una alerta de "MFA fallida".
¿Qué debo hacer si recibo un código QR inesperado por correo?
Trátalo como un enlace inesperado: no lo escanees. Verifica al remitente por otro canal, y si necesitas actuar, ve directamente al servicio a través de tu navegador o app.
Conclusión
El peligro del quishing por correo nunca fue realmente el código QR en sí. Es que oculta un destino tanto de tus filtros como de tu instinto al mismo tiempo. A medida que las herramientas de seguridad del correo se pongan al día y empiecen a escanear imágenes incrustadas, es de esperar que el método de entrega vuelva a cambiar, tal como ya pasó de los adjuntos a los códigos incrustados este año. Mantenerte desconfiado ante cualquier código no solicitado, sin importar cuán oficial luzca el mensaje, es la defensa que no depende de qué formato prueben los atacantes después.