El éxito del quishing tiene una explicación técnica muy sencilla: el código QR es opaco para los humanos y para muchos filtros de seguridad. Tu pasarela de correo analiza enlaces escritos; una imagen con un QR incrustado pasa de largo. Y en el mundo físico — un parquímetro, una mesa de restaurante, un buzón — directamente no hay filtro ninguno.
A eso se suma un factor psicológico: hemos entrenado a la gente durante años para desconfiar de los enlaces del correo, pero nadie le ha dicho nunca que desconfíe de un cartel — ni de una llamada que suena como su jefe. El QR hereda la confianza del soporte físico donde está pegado.
Los tres escenarios que más vemos
1. Parquímetros y cargadores eléctricos
Pegatina falsa sobre el QR real. Pagas "el parking" en una web clonada idéntica a la oficial y de paso regalas los datos de tu tarjeta. Varias ciudades españolas han emitido avisos públicos por oleadas de este fraude.
2. Cartas físicas del "banco"
Papel con membrete impecable pidiendo "reactivar la app" o "verificar un cargo" escaneando el código. La carta física genera una confianza que el email perdió hace años — y los atacantes lo saben.
3. Correos con QR para "ver una factura" o "firmar un documento"
El truco más fino: al escanear con el móvil personal, la víctima sale del perímetro protegido de la empresa. El portátil corporativo tiene filtros, proxy y EDR; el móvil personal, normalmente nada. Es el mismo punto ciego que abre el trabajo fuera de la oficina.
En las campañas de quishing simulado lanzadas desde nuestra plataforma, el 23% de los empleados escaneó el código y llegó a introducir sus credenciales.
— Resultados agregados, primeras 50 empresas, LegiLearn 2026
Reglas de oro para tu equipo
- Todo QR que pida credenciales o pago es sospechoso por defecto. Los procesos legítimos casi nunca funcionan así.
- Mira la URL antes de abrir. El móvil la muestra al escanear: tres segundos de atención que desactivan el 90% de los ataques.
- Pegatina sobre pegatina, no se escanea. Si el código está superpuesto sobre otro o tiene los bordes levantados, repórtalo.
- Las apps se descargan de la tienda oficial, nunca desde un QR de un papel o un cartel.
- Para pagar el parking, usa la app oficial que ya tienes instalada, no el código del poste.
Incluye el quishing en tu próxima campaña de simulación. Es el vector con mayor diferencia entre percepción y realidad: los equipos se creen preparados porque "saben de phishing", y los resultados demuestran lo contrario. La plantilla de campaña QR está lista para lanzar en la plataforma.
El QR no es el enemigo — es una herramienta magnífica. El problema es la confianza ciega. Y eso, como casi todo en seguridad, se corrige entrenando el ojo: primero en un simulacro controlado, para que el día real la alarma salte sola.