Se está produciendo un fenómeno curioso en el segmento de la ciberseguridad en la empresa. Y tiene que ver con la forma en que los ciberdelincuentes abordan el ataque a los dispositivos móviles. Como la mayoría de las veces es difícil acceder a ellos de manera directa, y los PCs de empresa están cada vez más protegidos, el quishing y los códigos QR se han convertido en el puente natural para introducir software malicioso en los móviles corporativos.
Y es que si algo han demostrado los ciberdelincuentes es ser especialmente creativos cuando se trata de encontrar fisuras en los sistemas de las empresas, y este es un buen ejemplo, que ahora se encuentra en plena expansión.
Ya suman el 11% de los correos electrónicos de phishing
Según el informe ESET Threat Report H1 2026, los códigos QR maliciosos han estado presentes en el 11% de todos los correos electrónicos de phishing que han sido detectados a lo largo del primer semestre de 2026. De esta manera, los ciberdelincuentes se aprovechan de que los usuarios bajan la guardia con este tipo de códigos para que los controles de seguridad tradicionales sean eficientes a la hora de parar las amenazas.
Y es que este método permite que un acto aparentemente inocuo, como es el de hacer una foto a un código QR con el móvil, se convierta en una auténtica brecha de seguridad que permite trasladar la presión del ataque del PC de empresa, al dispositivo móvil, que en muchos casos puede pertenecer a la organización, o no, ser un dispositivo personal, por lo que el alcance puede ser muy diverso.
Salto del PC corporativo a los móviles
Porque el comienzo de este tipo de ataques es bastante sencillo e inofensivo a priori. Porque suele darse cuando el empleado recibe un correo de naturaleza engañosa dentro de su ordenador de empresa. En un principio, no hay nada raro u ofensivo en ese mensaje, salvo un código QR, que por sí mismo no puede desencadenar ningún tipo de ataque o sustracción de información de valor.
Pero aquí viene lo más llamativo, y es que la amenaza se traslada de un dispositivo a otro, desde el PC de empresa al móvil, ya sea corporativo o personal, con un gesto bastante inofensivo. Y es que estos correos son diseñados para que los empleados se relajen y vean como algo totalmente inofensivo escanear un código QR. Por ejemplo, para revisar una nómina, abrir una factura, o leer cualquier otro documento de manera completamente normal.
Y ahí está el quiebro que hacen los ciberdelincuentes, con algo tan inocente como un código QR pueden dar el salto de un PC completamente protegido por parte de la empresa ante ciberamenazas a un teléfono móvil completamente desprotegido, porque es de uso personal del empleado. Por tanto, en ese momento el ataque queda fuera del control de las defensas de la empresa y se traslada a un entorno donde ese control no existe.
Un ataque que se camufla mediante ingeniería social
Es un tipo de ataque tremendamente eficaz, ya que cuenta con un gran número de ventajas a nivel técnico. Empezando por la ocultación de la URL, ya que en ningún momento la dirección web maliciosa aparece escrita de forma explícita en el correo, por lo que es difícil detectar que tenga un origen irregular. Y lo peor de todos, los filtros habituales no pueden detectar nada raro.
Además, estos códigos suelen venir camuflados a su vez dentro de archivos PDF o imágenes JPEG, e incluso utilizando acortadores de URL, por lo que es casi imposible que sean detectados como potencialmente maliciosos. Además, al haber tan poca información, es más difícil que los atacantes comentan errores de bulto, como faltas ortográficas o mostrar nombres de dominios poco fiables a simple vista.
Por tanto, se trata de un método al alza, que sin duda ha abierto una brecha de seguridad para las empresas en el lugar más insospechado, en una zona gris que no es fácil de vigilar por lo ambiguo del vehículo en el que se mueve la información maliciosa. Una forma sutil de introducir código malicioso en una organización a priori bien defendida.





