Respuesta ante el phishing con códigos QR: qué hacer después de escanear uno
Ofrece a los empleados y al personal de respuesta un proceso seguro que vaya desde la detección accidental hasta la notificación rápida, la contención y el aprendizaje, sin recopilar información confidencial.

La respuesta ante un intento de phishing mediante un código QR debería empezar con una instrucción sencilla: detente, no introduzcas ningún dato ni apruebes ninguna solicitud, e informa del escaneo a través del canal de seguridad de confianza de la organización. A continuación, el equipo de seguridad debería determinar qué ha pasado tras el escaneo, proteger cualquier cuenta o dispositivo afectado, conservar solo las pruebas que necesite y explicar al empleado claramente cuáles son los siguientes pasos. La rapidez es importante, pero las culpas y el pánico empeoran la respuesta.
Este procedimiento se aplica tanto si el código sospechoso apareció en un correo electrónico, un documento, un paquete, un cartel, una sala de reuniones, una zona de visitantes o un mensaje de empresa. También ofrece a los compradores un criterio concreto para evaluar las plataformas de concienciación sobre el quishing: la herramienta debería permitir la notificación, la clasificación de incidencias, la retroalimentación segura y una recuperación cuantificable, y no limitarse a contar los escaneos.
Ofrece a los empleados una respuesta inmediata en tres pasos
Los empleados no deberían tener que diagnosticar el incidente antes de pedir ayuda. Publica una respuesta breve que funcione tanto en teléfonos de la empresa como en los personales:
- Detén la interacción. Cierra la página y no introduzcas ninguna contraseña, dato de pago, código de autenticación ni otra información confidencial. No apruebes ningún inicio de sesión ni instales nada de lo que te pida la página.
- Notifícalo a través de un canal de confianza. Usa el botón de notificación de la empresa, el buzón de seguridad, el servicio de asistencia, la línea de atención o el proceso de notificación móvil. No uses los datos de contacto que aparecen en la página sospechosa.
- Explica lo que ha pasado. Indica dónde apareció el código, cuándo lo escaneaste, qué mostraba el móvil y si introdujiste alguna información, diste tu aprobación o abriste algún archivo.
Asegúrate de que la vía de notificación esté disponible fuera del portátil de la empresa. Al escanear un código QR, el empleado suele acabar en su móvil, por lo que un formulario solo accesible desde la intranet o un complemento de correo electrónico para el ordenador de sobremesa puede no estar disponible justo cuando se necesita. Una dirección corta y fácil de recordar, el número del servicio de asistencia o un formulario accesible desde el móvil reducen los retrasos.
Los empleados no deben reenviar un enlace sospechoso a sus compañeros para pedir una segunda opinión, volver a abrirlo varias veces ni hacer pruebas con él. El proceso de respuesta debería permitirles remitir la cuestión a un responsable de seguridad autorizado.
La advertencia del FBI sobre códigos QR maliciosos señala que tanto los códigos digitales como los físicos pueden ser alterados o utilizados para redirigir a la gente a destinos fraudulentos. Por eso, el primer informe debe incluir el contexto original, no solo el destino que se abrió.
Distingue entre un escaneo y un ataque consumado
Un escaneo es un evento, no una prueba de que una cuenta o un dispositivo haya sido comprometido. Tratar cada escaneo como si fuera el mismo incidente provoca restablecimientos innecesarios de cuentas, satura a los responsables de la respuesta y desalienta la notificación inmediata. Tratar cada escaneo como si fuera inofensivo es igual de arriesgado.
Usa un modelo de clasificación sencillo basado en lo que pasó después:
- Código detectado pero no escaneado: conserva el contexto original, elimina o aísla el código si es necesario y comprueba si otras personas podrían encontrarse con él.
- Código escaneado; sin más acciones: revisa el destino y la telemetría relevante del dispositivo o de seguridad mediante herramientas autorizadas. Indica al empleado claramente cómo cerrar el caso o cuál es el siguiente paso.
- Información introducida: identifica el tipo de datos implicados y sigue el procedimiento correspondiente en materia de identidad, privacidad, fraude o exposición de datos.
- Autenticación aprobada: inicia de inmediato el flujo de trabajo de la organización para la protección de cuentas y la revisión de sesiones.
- Archivo abierto o aplicación instalada: pasa al proceso de incidentes de terminales o dispositivos móviles.
- Pago iniciado o datos financieros compartidos: avisa sin demora al responsable autorizado de finanzas o de respuesta ante fraudes.
Esta clasificación garantiza que la respuesta sea proporcionada. Además, mejora la medición: «escanear», «enviar información», «autenticación aprobada» y «notificar» son comportamientos distintos y nunca deben agruparse en una sola tasa de fallos.
Crea una lista de verificación de triaje del SOC para descartar informes
El registro de recepción debe recoger suficiente información para respaldar una decisión sin tener que pedirle al empleado que investigue. Una lista de comprobación práctica incluye:
- quién lo ha notificado y cómo se ha contactado;
- la hora del descubrimiento y la hora del análisis;
- dónde apareció el código QR;
- si era físico o digital;
- el tipo de dispositivo y si está gestionado por la empresa;
- qué apareció tras el escaneo;
- si se introdujo información, se aceptó una solicitud o se abrió un archivo;
- capturas de pantalla o fotos, siempre que sea seguro y esté permitido;
- mensaje, documento, ticket o identificador de ubicación relacionados;
- otras personas o lugares que puedan haber recibido el mismo código; y
- medidas inmediatas que ya se hayan tomado.
El acceso a este registro debe basarse en los roles. Una captura de pantalla puede contener información sobre el empleado, el cliente, el dispositivo, la ubicación o la empresa. Recopila solo lo que necesiten los responsables, establece un plazo de conservación y evita que un informe de alerta se convierta en un archivo de pruebas sin restricciones.
A continuación, el responsable inicial debería asignar un responsable y un nivel de gravedad, acusar recibo del informe y indicar al empleado una única acción a seguir. Si se requiere la revisión de un especialista, el empleado no debería tener que repetir la historia a varios equipos.
Contén tanto la fuente como la cuenta
El «quishing» puede traspasar las fronteras digitales y físicas. Por eso, el responsable de la respuesta debe mirar más allá del teléfono.
En el caso de un código digital, es posible que la organización tenga que poner en cuarentena un mensaje, restringir un documento, eliminar una publicación colaborativa, notificar a los destinatarios o bloquear un destino revisado mediante controles de seguridad establecidos. En el caso de un código físico, el equipo de instalaciones o de seguridad del recinto podría tener que retirar una pegatina, un cartel, un folleto incluido en un paquete, un aviso en una tarjeta de identificación o un aviso, e inspeccionar otros lugares afectados.
Las medidas sobre la cuenta y el dispositivo dependen del resultado de la clasificación. Usa los manuales de respuesta a incidentes existentes para casos de exposición de credenciales, autenticación sospechosa, descargas inseguras, riesgos en dispositivos móviles, fraude o incidentes de privacidad. No inventes un procedimiento técnico aparte solo porque el punto de entrada haya sido un código QR.
Es fundamental que las responsabilidades estén bien claras. El equipo de seguridad puede evaluar la amenaza, los equipos de identidad pueden proteger las cuentas, el equipo de TI puede dar soporte a los dispositivos, el equipo de instalaciones puede gestionar el material físico, el equipo financiero puede detener los pagos impugnados y los equipos de privacidad o jurídicos pueden orientar las decisiones sobre datos regulados. El manual de quishing debería definir estos traspasos de responsabilidad antes de que se produzca un incidente.
La guía de la CISA para reconocer y notificar el phishing refuerza la importancia de notificar cualquier actividad sospechosa en lugar de seguir interactuando. Para un programa empresarial, convierte ese consejo en un proceso interno con personal asignado, con tiempos de respuesta definidos y reglas de escalado.
Comunícate sin culpar a quien lo denuncia
Las denuncias más rápidas suelen venir de empleados que piensan que quizá hayan cometido un error. Una respuesta punitiva les enseña a esperar, a ocultar detalles o a intentar arreglarlo por su cuenta. Ese retraso le cuesta al equipo de seguridad su mejor oportunidad para contener el problema.
Usa un lenguaje neutral:
- da las gracias al empleado por informar rápidamente;
- confirma lo que ha entendido la persona que atiende la denuncia;
- indica una sola acción clara a seguir cada vez;
- explica si el empleado puede seguir trabajando;
- indica cuándo habrá la próxima actualización; y
- cierra el ciclo cuando se resuelva el caso.
No prometas que «no ha pasado nada» antes de que termine la evaluación inicial. No taches al empleado de descuidado en un ticket visible para personal ajeno al asunto. El objetivo es obtener información precisa y una recuperación segura.
Cuando varios empleados notifiquen el mismo código, reconoce que sus notificaciones han ayudado a identificar una exposición más amplia. Eso hace visible el comportamiento deseado y le da al programa de concienciación un resultado positivo que reforzar.
Prueba el flujo de trabajo de respuesta con simulaciones seguras
Una simulación de «quishing» debe validar la ruta de notificación y respuesta sin crear el incidente que se pretende ensayar. Debe utilizar un destino autorizado y controlado; no recopilar contraseñas reales, códigos de autenticación, datos de pago ni documentos confidenciales; y mostrar comentarios constructivos antes de que un participante pueda enviar información confidencial.
El ejercicio debería poner a prueba cuestiones como:
- ¿Puede un empleado informar desde un teléfono sin volver a visitar el destino?
- ¿Recibe el SOC el contexto original y distingue entre exposición física y digital?
- ¿Pueden los responsables de la respuesta diferenciar entre una inspección automatizada y un análisis manual?
- ¿Se deriva el ticket al responsable adecuado?
- ¿Pueden los administradores de las instalaciones o de la mensajería eliminar rápidamente la fuente?
- ¿Recibe el participante un acuse de recibo y los siguientes pasos seguros?
- ¿Puede el equipo documentar la corrección sin conservar datos innecesarios de los empleados?
Usa la guía de compra del simulador de quishing para evaluar los controles de destino, la telemetría móvil, la privacidad y la seguridad de la plataforma. La guía de quishing para entornos de trabajo híbridos aborda los aspectos de confianza físicos y digitales que deben estar presentes en el programa.
Haz un simulacro de mesa antes de un ejercicio real. Un breve repaso con el SOC, los responsables de identidad, TI, instalaciones, privacidad, comunicaciones y los responsables de negocio sacará a la luz números de teléfono que faltan, titularidades poco claras, formularios inaccesibles y vías de escalación sin personal, todo ello sin involucrar a los empleados.
Mide los informes y la recuperación, no solo los escaneos
La tasa de escaneo por sí sola no te dice si la organización puede gestionar el riesgo de los códigos QR. Puede incluir escáneres de seguridad, activaciones accidentales de la cámara, visitas repetidas o simple curiosidad. Tampoco indica si el informe llegó al equipo adecuado.
Algunas medidas útiles del programa son:
- la tasa de notificaciones y el tiempo medio hasta la primera notificación;
- el porcentaje de notificaciones recibidas antes de cualquier interacción posterior;
- la exhaustividad del contexto inicial;
- el tiempo de respuesta al autor de la notificación;
- el tiempo de clasificación del incidente;
- el tiempo de eliminación o aislamiento de la fuente original;
- tiempo hasta proteger una cuenta o un dispositivo afectado cuando sea necesario;
- porcentaje de casos derivados correctamente a la primera;
- proporción de acciones manuales frente a la inspección automatizada;
- repetición del proceso tras recibir comentarios; y
- número de defectos en el proceso detectados y asignados a un responsable.
Muestra las tendencias a nivel de grupo de informes de forma predeterminada. El acceso a los registros individuales debería limitarse a las personas que los necesiten para la respuesta, la corrección o la administración autorizada del programa. La lista de verificación para informes de simulación de phishing explica cómo evaluar la calidad de las pruebas, el control de acceso, las exportaciones y el historial de auditorías.
Usa esta lista de verificación para comprobar si estás preparado para responder a los ataques de quishing
Pide al proveedor de la plataforma que te muestre todo el flujo de trabajo tras un análisis:
- ¿Puede la plataforma distinguir entre un análisis, una acción posterior, un informe y una inspección de seguridad automatizada?
- ¿Puede evitar que se recopilen contraseñas, códigos de autenticación, datos de pago y otros datos confidenciales?
- ¿Pueden los empleados enviar informes desde teléfonos gestionados y personales a través de canales autorizados?
- ¿Puede un informe conservar el contexto original del mensaje, el documento o la ubicación física?
- ¿Se puede integrar con el servicio de asistencia técnica, el buzón de seguridad, el SIEM o el proceso de gestión de incidencias ya existentes?
- ¿Pueden los administradores definir instrucciones de respuesta y retroalimentación inmediatas sin revelar los detalles de la campaña?
- ¿Admite el programa ejercicios con códigos QR físicos y digitales con los mismos controles de gobernanza?
- ¿Se pueden configurar los ajustes de acceso, retención, eliminación, exportación y almacenamiento regional?
- ¿Pueden los responsables de la respuesta pausar un ejercicio y distinguirlo de un incidente real?
- ¿El registro de auditoría recoge la autorización, el inicio, los cambios, los informes, las acciones de respuesta y el cierre?
- ¿Los informes pueden mostrar la velocidad de respuesta y los resultados de la corrección, en lugar de solo las tasas de escaneo?
- ¿El proveedor puede apoyar una prueba piloto limitada sin acceso general a los sistemas de identidad o mensajería de producción?
Un producto que genera códigos QR pero no permite la notificación segura, los controles de privacidad, los traspasos entre personal de respuesta ni la eliminación de pruebas no es una plataforma completa de concienciación sobre el quishing.
Pon en marcha una prueba piloto limitada de preparación para la respuesta
Empieza con una ubicación o un canal digital, un grupo de empleados y un horario de respuesta con personal disponible.
Durante la primera semana, publica las instrucciones de tres pasos para los empleados y prueba todas las vías de notificación desde un teléfono. En la segunda semana, haz un simulacro con casos de solo escaneo, introducción de datos, autenticación y aprobación, y códigos físicos. En la tercera semana, realiza un ejercicio controlado que se detenga antes de introducir datos confidenciales. En la cuarta semana, soluciona las deficiencias en las rutas de notificación y la asignación de responsabilidades, ofrece comentarios concisos y vuelve a probar el traspaso más débil.
Amplía el programa solo cuando los empleados puedan notificar rápidamente y los responsables de la respuesta puedan clasificar, contener, comunicar y cerrar el caso de forma coherente. Aumentar el número de escenarios con códigos QR no compensará un proceso de recepción defectuoso.
Preguntas frecuentes
¿Qué debe hacer un empleado tras escanear un código QR sospechoso?
Deja de interactuar, no introduzcas información ni apruebes las solicitudes, e informa del escaneo a través de un canal conocido de la empresa. Indica al responsable dónde apareció el código, qué se abrió y si se introdujo alguna información, se aprobó la autenticación o se abrió algún archivo.
¿Escanear un código QR de phishing significa que el móvil está comprometido?
No necesariamente. Es posible que al escanearlo solo se abra un enlace, pero las acciones posteriores pueden cambiar el nivel de riesgo. El equipo de seguridad debe evaluar lo ocurrido y seguir el manual de procedimientos de la empresa sobre cuentas, dispositivos, fraude o privacidad cuando sea necesario.
¿Debería un empleado restablecer la contraseña de inmediato?
Si se ha introducido una contraseña o se ha aprobado una solicitud de autenticación, puede ser necesario proteger la cuenta rápidamente. Sigue las instrucciones de seguridad o del servicio de asistencia de confianza de la organización para que se coordinen los cambios de contraseña, la revisión de la sesión y otras acciones. No utilices el enlace de restablecimiento que aparece en el enlace sospechoso.
¿Qué debe medir una simulación de «quishing»?
Mide la rapidez de notificación, la notificación antes de tomar medidas adicionales, la calidad de la evaluación, el tiempo de respuesta, la precisión en el enrutamiento, la eliminación de la fuente, la corrección y la mejora tras recibir comentarios. Mantén la tasa de detección como contexto de apoyo, no como la principal medida de éxito.
¿Puede la respuesta al phishing con códigos QR abarcar los teléfonos personales?
Sí, si la organización define una vía que respete la privacidad y no requiera un acceso invasivo al dispositivo personal. Los empleados pueden describir lo que ha pasado y compartir pruebas autorizadas; los responsables de la respuesta deben recopilar solo lo que requiera el caso y ofrecer alternativas cuando el acceso al dispositivo no sea adecuado.
Haz que la notificación rápida sea la opción predeterminada más segura
Una respuesta eficaz al phishing con códigos QR no depende de que un empleado se convierta en analista de amenazas. Ofrece a la gente unas instrucciones breves, una vía de notificación accesible y un traspaso de responsabilidad sin consecuencias punitivas. Proporciona a los responsables de la respuesta suficiente contexto para distinguir entre un escaneo inofensivo y una exposición de la cuenta, el dispositivo, los datos de pago o la privacidad. A continuación, convierte el incidente o la simulación en mejoras en los controles, la responsabilidad y la formación.
Si quieres evaluar ejercicios seguros contra el phishing mediante códigos QR, notificaciones adaptadas a dispositivos móviles y flujos de trabajo de respuesta medibles, regístrate para incluir AutoPhish en un programa piloto limitado de concienciación sobre el «quishing».