Los ciberdelincuentes están aprovechando el uso cotidiano de los códigos QR para incrementar los ataques de phishing, una modalidad conocida como quishing que ha registrado un fuerte crecimiento durante 2026.
Según datos difundidos por Microsoft, este tipo de ataques pasó de 7,6 millones en enero a 18,7 millones en marzo, lo que representa un incremento de aproximadamente 146 % en apenas tres meses.
El método aprovecha la confianza de los usuarios en códigos que habitualmente son empleados para consultar menús de restaurantes, realizar pagos, acceder a información turística o ingresar a diferentes servicios digitales.
A diferencia de un enlace convencional, el código QR puede ocultar la dirección web a la que conducirá al usuario. Una vez escaneado, la víctima puede ser redirigida hacia páginas falsas que imitan plataformas bancarias, servicios empresariales o sitios de autenticación con el propósito de obtener contraseñas, datos personales o información financiera.
Otro factor que facilita estos ataques es que habitualmente los códigos son escaneados desde teléfonos móviles, lo que puede trasladar la operación fuera de algunos de los sistemas de protección instalados en los equipos corporativos.
Los delincuentes también están incorporando códigos QR fraudulentos dentro de archivos PDF enviados por correo electrónico. Datos recogidos en el Email Threats Report 2026 de Barracuda indican que alrededor del 70 % de los PDF maliciosos analizados contenían códigos QR que dirigían hacia páginas de phishing.
Los especialistas recomiendan comprobar la procedencia de los códigos antes de escanearlos, revisar cuidadosamente la dirección web que aparece antes de ingresar información y evitar proporcionar credenciales o datos bancarios cuando existan dudas sobre la autenticidad de la página.

