Puede que ahora mismo no sepas qué es el quishing, pero seguro que estás familiarizado con los códigos QR, ¿verdad? Es muy normal ir a un restaurante y en lugar de pedir la carta lo primero que hacemos es sacar el móvil y escanear el código QR. Seguro que alguna vez los has escaneado para ver la cartelera del cine, conectarte a un Wi-fi o dejar una reseña después de una compra.
Estamos muy acostumbrados a estos QR y como si fuera un acto reflejo los escaneamos sin pensar qué hay detrás. Esto lo saben los ciberdelincuentes, y de ahí sale la estafa del quishing. Vamos a ver en qué consiste esta amenaza, como logran engañarnos y cómo podemos evitar caer en la trampa.
¿Qué es el quishing?
Para entender qué es el quishing, solo tenemos que unir dos conceptos bien conocidos: código QR (Quick Response) y phishing.
El quishing es una variante es una variante de las estafas tradicionales por correo o SMS, pero donde el código QR es el que oculta un enlace a una dirección web maliciosa. Como en el QR no vemos directamente la URL, no podemos ver si tiene un nombre raro o parece peligroso así que hasta que lo escaneas no vas a la web en cuestión. Allí te encontrarás con una web falsa diseñada para robar contraseñas, datos bancarios o instalar malware en el teléfono.
Aunque pueda parecer que solo afecta a los móviles, que son los que escanean este código QR, el enlace malicioso puede afectar a más dispositivos si se utiliza por ejemplo en un ordenador o tableta, o incluso simplemente afectando a las credenciales para entrar en el banco o en alguna web si se comprometieron desde el móvil. Por eso, mantener tus dispositivos protegidos con herramientas como un antivirus actualizado es fundamental para detectar cualquier intento de descarga no autorizada o sitio fraudulento antes de que cause daños.
¿Qué son los códigos QR y por qué son vulnerables?
Los códigos QR (del inglés Quick Response, significa respuesta rápida) han venido a mejorar los clásicos códigos de barras. Su origen fue en la industria del automóvil, para identificar y rastrear piezas a gran velocidad, luego con el uso masivo de los smartphones se han extendido para realizar pagos, acceder a webs, menús, entradas, etc.
La tecnología del código QR no lo hace vulnerable, su vulnerabilidad está en que ese dibujo de cuadrados negros y blancos no puede ser interpretado a simple vista y así no podemos saber qué URL hay detrás hasta que no se escanea con la cámara del móvil.
Códigos QR estáticos vs dinámicos
Los ciberdelincuentes crean estos códigos de forma diferente según sea el objetivo:
- Códigos QR estáticos: La información de la URL de esa web viene directamente en el patrón visual y no se puede modificar una vez que se imprime ese código QR. Redirigen siempre a una dirección URL fija. Suele usarse en la calle, pegando un cartel o una pegatina con el QR malicioso en un parquímetro, una parada de autobús o una farola.
- Códigos QR dinámicos: En este caso, el QR apunta a una URL corta intermedia que luego redirige al destino final. Así el atacante puede cambiar la URL final cuando quiera, tan solo debe redirigir la URL corta a la URL que le interese en ese momento, incluso después de haberlo impreso o distribuido. Esta versión dinámica les permite camuflarse: hacen el QR, lo redirigen a una web inofensiva y más adelante la redirigen a una web fraudulenta.
¿Cómo funciona un ataque de quishing?
El funcionamiento de un ataque de quishing es simple aparentemente, pero en realidad es muy destructivo. La estafa suele tener estos pasos:
- El cebo: El ciberdelincuente distribuye el QR, bien sea una pegatina en un lugar con mucho tránsito de personas (un bar, un monumento, una estación de tren) o bien lo envía como un archivo adjunto en un correo electrónico que simula ser de tu banco o de la compañía de la luz.
- La llamada a la acción: Junto al QR hay un mensaje de urgencia o curiosidad. Frases como «Escanea para pagar tu multa con descuento», «Verifica tu cuenta antes de 24 horas para no perder tus fotos almacenadas» buscan que actúes de forma impulsiva.
- El escaneo: Apuntas con la cámara de tu móvil y sigues el enlace. La página web a la que llegas suele ser una copia de un sitio oficial (un banco, una pasarela de pago o la página de login de tu correo electrónico).
- El robo: Si introduces tus credenciales de inicio de sesión, tu número de tarjeta o tus datos personales en esa web falsa, se los estás enviando al atacante. Otras veces, el enlace hace que se descargue automáticamente un archivo malicioso en tu teléfono.
Contar con protección efectiva en el teléfono smartphone es la mejor manera de protegerse, como por ejemplo un antivirus para Android que analice el tráfico web en tiempo real y bloquee descargas maliciosas antes de que se ejecuten en tu móvil.
Tipos de ataques de quishing
Hay diferentes tipos de quishing, ya que los estafadores lo adaptan a cualquier situación cotidiana para pillarnos desprevenidos. Veamos algunas situaciones comunes donde el quishing se presenta:
Estafas bancarias y financieras
Te llega un correo electrónico o un correo postal que parece ser de tu banco. Cuando lo abres te indica que tu cuenta está bloqueada porque ha habido movimientos sospechosos en ella y debes verificar tu identidad antes de desbloquearla de nuevo. Seguro que te imaginas ya como sigue. Para identificarte y verificar tu identidad debes escanear un código QR que te lleva a una web idéntica a la de tu banco. Si pones tus claves ahí, los estafadores ya tienen acceso directo e inmediato a tus ahorros.
Descuentos y ofertas falsos
Este tipo de quishing suele estar en folletos de publicidad de los que hay por la calle o en anuncios en redes sociales. Prometen tener cupones de descuento, regalos o promociones en tiendas conocidas al escanear el código. Pero en lugar de eso te lleva a una web donde te pide pagar “los gastos por tramitación” o te pide tus datos personales para enviarte ese maravilloso descuento, mientras te suscriben sin tu consentimiento a servicios de cobro recurrente.
Estafas de entrega de paquetes
Es habitual que lleguen mensajes diciendo que no te han podido entregar un paquete. Todos hemos recibido alguno en alguna ocasión. Lo excepcional es que ese mensaje viene acompañado de un código QR para que pagues la tasa de aduanas (por ejemplo). La idea es quedarse con los datos de tu tarjeta de crédito cuando intentes realizar el pago de la misma. Esto es especialmente habitual en ciertas épocas como las Navidades o las temporadas de rebajas que es cuando más pedidos y entregas de paquetes hay.
Ofertas de trabajo falsas
Suelen ser carteles pegados en la calle o mensajes en redes profesionales ofreciendo empleos con sueldos muy atractivos y pocas horas de trabajo. Si quieres ese trabajo tan maravilloso debes rellenar tu solicitud escaneando el QR que te proporcionan. Allí te piden todo tipo de información confidencial como tu DNI, historia laboral, tu CV y todo lo que se les ocurra. ¿El objetivo? Suplantar tu identidad o hacer que hagas clic en algún enlace donde descargues el malware.
¿Qué es el QRLJacking?
El QRLJacking (secuestro de sesión por código QR) es una técnica de quishing más avanzada. Aquí no hay web falsa sino que se aprovecha del inicio de sesión mediante código QR que ofrecen aplicaciones populares como WhatsApp Web, Telegram, Discord o el banco.
El truco de este ataque reside en hacer que sea tu propia aplicación de confianza la que le conceda la entrada al estafador:
- El delincuente obtiene instantáneamente el código QR de acceso de la web legítima y lo proyecta en una página fraudulenta.
- Mediante promesas falsas o cebos llamativos, persuade a la víctima para que visite dicha página y escanee el código.
- Cuando escaneas el código QR con tu aplicación para «iniciar sesión», en realidad estás autorizando la sesión en el ordenador del atacante.
Inmediatamente, el ciberdelincuente toma el control total de tu cuenta, pudiendo leer tus mensajes y conversaciones, hacerse pasar por ti o acceder a tus datos personales. Como este tipo de ataques a menudo suele ser la puerta de entrada a ordenadores de particulares o de empresas, tener un antivirus para Windows es esencial para que se detecten estas conexiones y protejan al usuario.
Cómo detectar un ataque de quishing
Aunque estas estafas usando códigos QR están diseñadas para pasar desapercibidas, si se presta atención a algunos detalles podemos sospechar de un intento de quishing. Fíjate en algunas señales que nos deberían poner en alerta:
- Pegatinas superpuestas en la vía pública: Si el QR está en un parquímetro, en la carta de bar o en un anuncio de la calle mira o toca a ver si es realmente parte del cartel o es una pegatina pegada encima. Si lo es, desconfía.
- Mensajes metiendo prisa: Si aparece junto a frases alarmistas como «Tu cuenta va a ser bloqueada» o «Tienes una multa pendiente, paga ahora con descuento», se trata de una táctica de ingeniería social para que actúes por impulso.
- Vista previa de la URL: Normalmente la aplicación de la cámara muestra una vista previa del enlace antes de abrirlo. Mírala y si tiene un dominio extraño, un acortador del enlace o fallos de ortografía, no entres.
- Páginas web que piden demasiados datos: El QR de la carta de un restaurante o un anuncio de clases de baile no debería pedirte tu DNI ni tu número de cuenta solo para verlo, sal de esa web.
- Archivos que se descargan solos: No es necesario instalar ningún archivo ni descargar nada para ver información sobre algo o realizar un pago. Una vez más, huye.
Cómo protegerte del quishing
Para prevenir el quishing se debe combinar el sentido común con programas y herramientas de seguridad que actúen en segundo plano. Ten en cuenta estos hábitos antes de escanear un código QR:
- Mira bien la URL antes de hacer clic: Acostúmbrate a no abrir el enlace automáticamente al escanear. Echa un vistazo a la dirección web que te sale y si ves algo raro, sospecha y vete.
- No escanear códigos QR de origen dudoso: Evita escanear códigos que encuentres en carteles o pegatinas sueltas por la calle, folletos anónimos o correos electrónicos de remitentes desconocidos.
- Escanear de forma segura: Configura tu aplicación de escaneado de QR (normalmente la cámara) para que te pida siempre confirmación antes de abrir cualquier enlace.
- Desconfiar de los pagos exprés por QR: Si vas a realizar un pago usando un código QR, confirma primero con el receptor que el destino del dinero es el correcto.
- Tener protección extra: Aunque los dispositivos móviles son el objetivo habitual del quishing, no está de más descargar un antivirus (como Surfshark) que nos proteja en tiempo real. Ten en cuenta que, a veces, incluso usar un ordenador portátil conectado a una Wifi pública también te expone a redes y enlaces inseguros. La falsa creencia de que los ordenadores Apple son muy seguros hace que muchos usuarios se confíen. Tener un antivirus para macOS actualizado asegura que cualquier sitio web malicioso se bloquee, independientemente del origen del enlace.
Conclusión
Los códigos QR son parte de nuestro día a día, su comodidad hace que los usemos sin dudarlo. Sin embargo, esa misma comodidad puede hacernos caer en el quishing sin darnos casi ni cuenta. Hay que ser cautos al escanear códigos QR y hacer uso de programas de seguridad digital que protejan nuestros datos. Solo así evitaremos tener una experiencia desagradable.
Preguntas frecuentes
¿Cuál es la diferencia entre quishing y phishing?
La diferencia radica en el formato en el que te llega la trampa. El phishing envía enlaces en formato de texto directo por correo electrónico, SMS (smishing) o mensajería instantánea. El quishing, en cambio, utiliza un código QR para ocultar la dirección web maliciosa o el sitio de descarga automático del fichero dañino. Como el link va en una imagen es más complicado que la víctima lo detecte.
¿Qué hacer si escaneas un código QR malicioso?
Si ya te ha ocurrido y has escaneado un QR y sospechas que la página a la que te envía es maliciosa, sigue estos pasos de inmediato:
- Cierra el navegador
- No introduzcas ningún dato
- Cambia las contraseñas (si las escribiste)
- Analiza tu dispositivo con un programa antivirus
- Avisa a tu banco si diste datos bancarios para bloquear temporalmente las tarjetas o accesos.
¿Es seguro escanear códigos QR en lugares públicos?
En general sí, pero requiere atención. En los lugares públicos los estafadores pueden pegar pegatinas falsas con códigos QR sobre el código QR legítimo (por ejemplo en la parada del autobús). Antes de escanear, comprueba si hay una pegatina encima de la original y revisa la URL antes de visitarla.
¿Cómo saber si me quieren hackear con un enlace?
Hay algunos indicios claros de que el enlace te lleva a un sitio malicioso, como el uso de dominios extraños o acortados, errores tipográficos en la URL donde una letra o se cambia por un cero, errores de ortografía, webs que no empiezan por https, aviso del navegador de que la conexión no es segura o pedir demasiados datos personales.
