Volver al blog

Escenarios de simulación de quishing: ideas seguras para formación en phishing mediante códigos QR

Cómo los equipos de concienciación sobre seguridad pueden entrenar el riesgo de phishing mediante códigos QR sin recopilar credenciales, montar trucos físicos inseguros ni convertir la formación en un ejercicio de culpabilización.

Por Equipo de Autophish|Publicado el 8/14/2026
Cover image for Escenarios de simulación de quishing: ideas seguras para formación en phishing mediante códigos QR

Los escenarios de simulación de quishing deberían ayudar a los empleados a reconocer momentos de riesgo con códigos QR, detenerse antes de escanear, verificar el contexto y reportar indicaciones sospechosas. No deberían recopilar contraseñas reales, códigos MFA, datos de pago, documentos ni datos personales. La mejor formación de concienciación sobre phishing con QR es lo bastante realista como para cambiar comportamientos, pero lo bastante controlada como para que los equipos de seguridad puedan defender el ejercicio ante empleados, directivos, auditores y comités de empresa.

Esa distinción importa porque el phishing con QR ocupa un lugar incómodo. Puede empezar en un correo, en un cartel, en una sala de reuniones, en una factura falsa, dentro de un mensaje de chat o en un dispositivo móvil fuera del sistema habitual de seguridad del correo. Un buen programa de concienciación enseña los puntos de decisión que rodean esos momentos en lugar de intentar recrear el flujo de trabajo de un atacante.

Esta guía es exclusivamente defensiva. Ofrece a los equipos de seguridad ideas seguras de escenarios, barandillas, métricas y patrones educativos. No proporciona instrucciones para el robo de credenciales, el abuso de códigos QR, la evasión de controles ni pruebas no autorizadas.

Por qué el phishing con QR pertenece a la concienciación de seguridad

Los códigos QR desplazan la acción de riesgo fuera de la bandeja de entrada. Un empleado puede leer un mensaje en un portátil de trabajo, escanear un código con un teléfono personal y luego interactuar con un navegador móvil donde los controles corporativos, los gestores de contraseñas y los hábitos de notificación son más débiles.

Eso hace que el quishing sea un buen tema de concienciación por razones prácticas:

  • los empleados suelen escanear códigos QR con rapidez porque les resultan rutinarios
  • la URL de destino puede ser más difícil de inspeccionar en el móvil
  • los códigos QR pueden aparecer tanto en contextos digitales como físicos
  • los filtros de correo pueden ver una imagen en lugar de un enlace normal
  • las rutas de reporte son menos obvias cuando la interacción pasa al teléfono
  • el empleado puede no conectar la acción móvil con el riesgo en el trabajo

La documentación de Attack Simulation Training de Microsoft ahora incluye compatibilidad con simulaciones de códigos QR para ciertas técnicas de ingeniería social, lo que es una señal útil del mercado: el phishing con QR ya no es un escenario marginal. Se está convirtiendo en una categoría normal de formación para organizaciones que ya ejecutan simulaciones de phishing.

Para AutoPhish, el mejor enfoque no es "los códigos QR dan miedo". El enfoque mejor es: las simulaciones con códigos QR deberían formar parte de un programa más amplio de concienciación y educación cibernética, con medición segura y seguimiento claro.

Qué debería medir una simulación de quishing segura

Una simulación de quishing debería medir comportamientos que ayuden al equipo de seguridad a mejorar el programa. No debería medir cuánta información sensible puede arrancar la organización a sus propios empleados.

Las señales útiles incluyen:

  • mensaje entregado
  • código QR mostrado o alcanzado
  • página de destino segura visitada
  • reporte enviado
  • reporte enviado antes de escanear
  • reporte enviado tras una indicación móvil sospechosa
  • tiempo hasta el primer reporte
  • página de retroalimentación vista
  • microformación de seguimiento completada
  • reducción de interacciones de riesgo repetidas en campañas posteriores

Evita medir el éxito por envío de credenciales, entrada de códigos MFA, carga de documentos, intento de pago o divulgación de datos personales. Esas acciones crean riesgo de datos innecesario y pueden dañar la confianza de los empleados.

La guía de AutoPhish sobre páginas de aterrizaje seguras para simulaciones de phishing explica el mismo principio para campañas basadas en correo: detenerse antes de los secretos, enseñar la decisión y registrar solo la evidencia necesaria para mejorar.

Escenario 1: El código QR de la sala de reuniones

Este escenario enseña a los empleados a ser prudentes con los códigos QR colocados cerca de espacios de trabajo compartidos. La versión segura usa un aviso ficticio de reserva de sala o de comentarios de visitantes y una página de destino claramente controlada.

Buenos objetivos de aprendizaje:

  • comprobar si el código QR encaja con el contexto
  • evitar introducir credenciales en una página móvil inesperada
  • reportar señalización física o digital sospechosa
  • entender que los códigos QR del entorno laboral deberían tener un propietario

Usa esto con cuidado. No coloques pegatinas engañosas sobre señalización real de seguridad, control de acceso, pagos, emergencias o cumplimiento. No dirijas el ejercicio a visitantes ni a personas fuera del alcance de empleados aprobado. Si la organización tiene expectativas sólidas en materia laboral, de privacidad o de comité de empresa, mantén el ejercicio digital o anuncia las reglas de la prueba física con antelación.

Una variante más segura es enviar una captura de pantalla de un cartel ficticio de sala de reuniones en lugar de colocar nada físicamente. El empleado sigue aprendiendo el patrón de decisión sin crear confusión operativa.

Escenario 2: El código QR del portal falso de beneficios

Los flujos de beneficios, nóminas y RR. HH. son temas comunes de phishing porque los empleados esperan que intervenga información personal. Eso también los hace arriesgados para las simulaciones.

La versión segura nunca debería pedir información real de beneficios, detalles de nómina, identificaciones gubernamentales, dependientes, datos médicos ni contraseñas. Usa un recordatorio ficticio de beneficios que lleve a una página de destino que explique por qué los avisos inesperados de RR. HH. con QR deben verificarse a través del portal aprobado de RR. HH.

Buenos objetivos de aprendizaje:

  • verificar los códigos QR relacionados con RR. HH. antes de escanearlos
  • evitar introducir información personal desde una página de destino de QR
  • usar el portal conocido de beneficios o RR. HH. en lugar de un enlace del mensaje
  • reportar indicaciones sospechosas con temática de RR. HH. sin vergüenza

Este es un escenario fuerte de concienciación cibernética porque conecta el comportamiento de seguridad con la privacidad y la confianza de los empleados. También da a RR. HH. una razón para aclarar cómo debe verse la comunicación legítima sobre beneficios.

Escenario 3: El aviso de recogida o entrega de paquetes

Las notificaciones de entrega y recogida funcionan porque parecen ordinarias. Un código QR puede afirmar que muestra la recogida en una taquilla, una entrega para visitantes, el estado de un mensajero o un aviso del área de correo de la oficina.

La simulación segura debería evitar marcas reales de transportistas y evitar pedir pago. Usa un contexto ficticio de entrega y detente en una página educativa.

Buenos objetivos de aprendizaje:

  • cuestionar avisos de entrega inesperados
  • evitar escanear códigos que pidan inicio de sesión o pago
  • verificar mediante el proceso conocido del área de correo o del mensajero
  • reportar mensajes que combinen urgencia con acción solo móvil

Este escenario funciona bien para la formación general de empleados porque es poco dramático y familiar. También es una buena referencia inicial antes de probar flujos de trabajo más sensibles.

Escenario 4: El aviso de incorporación a Wi‑Fi

Los códigos QR para Wi‑Fi público y de invitados son familiares, especialmente en oficinas, eventos, escuelas, hoteles y espacios de coworking. Un aviso simulado puede enseñar a los empleados que el acceso a la red y el alta de dispositivos deben seguir las instrucciones aprobadas de TI.

La versión segura no debería intentar configurar dispositivos, instalar perfiles, instalar certificados ni realizar cambios reales en la red. Usa una captura, una página de formación o un mensaje ficticio de incorporación a Wi‑Fi.

Buenos objetivos de aprendizaje:

  • reconocer avisos inesperados de Wi‑Fi o de alta de dispositivos
  • evitar instalar perfiles o aplicaciones desde destinos QR
  • consultar con TI antes de cambiar ajustes de confianza del dispositivo
  • reportar códigos QR sospechosos en espacios compartidos

Esto resulta especialmente útil para nuevas incorporaciones, equipos de campo, personal de eventos y empleados que viajan con frecuencia.

Escenario 5: El aviso de factura o pago

Los equipos financieros ya se enfrentan al fraude de facturas y a la presión para cambiar pagos. Los códigos QR añaden una vía móvil primero a ese flujo de trabajo.

La versión segura puede mostrar un aviso de factura ficticia que pida al empleado escanear un código QR para "ver los detalles del pago" o "aprobar una actualización de proveedor". La página de destino debe detenerse antes de recopilar cualquier pago, dato bancario o inicio de sesión.

Buenos objetivos de aprendizaje:

  • verificar los cambios de proveedor y de pago a través de canales aprobados
  • evitar rutas de aprobación solo móviles para cambios financieros
  • reportar mensajes de factura con avisos QR inusuales
  • involucrar a finanzas, compras y seguridad en la misma ruta de revisión

Este escenario debería dirigirse por rol. Es más útil para finanzas, compras, gestión de oficinas y asistentes ejecutivos que para todos los empleados.

Para patrones de decisión específicos de finanzas, combínalo con la guía de AutoPhish sobre simulaciones de phishing basadas en roles.

Escenario 6: El aviso de inicio de sesión en SaaS o vinculación de dispositivos

Algunas herramientas legítimas usan códigos QR para iniciar sesión, vincular dispositivos o transferir sesiones. Eso crea un problema sutil de concienciación: los empleados pueden tratar el inicio de sesión mediante QR como algo normal sin comprobar si ellos lo iniciaron.

La simulación segura no debería usar una página de credenciales en vivo ni un flujo de sesión real. Usa una página de destino segura, una captura o un aviso simulado que enseñe a los empleados a preguntar:

  • ¿Inicié yo este inicio de sesión?
  • ¿Es esta la aplicación y el dominio normales?
  • ¿Estoy en un dispositivo gestionado o en un teléfono personal?
  • ¿El aviso pide permisos que no entiendo?
  • ¿Debería reportarlo antes de continuar?

Buenos objetivos de aprendizaje:

  • reconocer avisos de inicio de sesión inesperados
  • detenerse antes de aprobar la vinculación de dispositivos o accesos al estilo OAuth
  • reportar avisos sospechosos aunque exista MFA
  • entender que MFA reduce el riesgo, pero no hace seguro cualquier aviso

Este escenario encaja bien con la guía de AutoPhish sobre concienciación sobre phishing con evasión de MFA. La lección segura no es "evadir MFA". La lección es "los avisos de autenticación inesperados merecen verificación".

Escenario 7: El código QR de formación o actualización de políticas

A veces los equipos de seguridad usan códigos QR para formación real, registro en eventos o acuses de políticas. Eso hace tentador un señuelo temático de seguridad con QR, pero requiere un manejo cuidadoso.

La versión segura puede enmarcarse en torno a una actualización ficticia de política, un recordatorio de concienciación o un aviso de inscripción a formación. Debe evitar un lenguaje disciplinario, amenazas urgentes o afirmaciones de que el empleado será penalizado.

Buenos objetivos de aprendizaje:

  • verificar las notificaciones de formación a través de la plataforma oficial de aprendizaje
  • reportar mensajes que presionan para una acción de seguridad inmediata
  • distinguir la educación del lenguaje de cumplimiento basado en el miedo
  • reforzar que reportar es un comportamiento de éxito

Este escenario es útil porque entrena al propio programa de concienciación cibernética. Los empleados aprenden que la educación en seguridad debe ser predecible, respetuosa y fácil de verificar.

Barandillas para la formación de concienciación sobre phishing con QR

Los escenarios de quishing pueden salir mal si se vuelven demasiado físicos, demasiado personales o demasiado cercanos a flujos de credenciales reales. Usa una lista de barandillas por escrito antes del lanzamiento.

Las barandillas sólidas incluyen:

  • no recopilar contraseñas, códigos MFA, respuestas de recuperación, tokens ni datos de sesión
  • no solicitar datos reales de pago, banco, beneficios, nómina, estudiantes, salud o clientes
  • no suplantar a proveedores reales, transportistas, gobiernos ni servicios de emergencia
  • no poner pegatinas QR sobre señalización legítima
  • no dirigir el ejercicio a visitantes, clientes, estudiantes, pacientes ni personas fuera del alcance aprobado
  • no usar clasificaciones públicas humillantes ni comparaciones individuales
  • no emplear temas sorpresa que involucren despidos, emergencias médicas, amenazas legales o crisis familiares
  • propiedad clara del material QR físico o digital
  • una regla de parada documentada si se descubre un incidente real
  • una ruta de reporte sencilla desde contextos de escritorio y móviles

En entornos sensibles a la privacidad, revisa la guía de AutoPhish sobre formación de phishing respetuosa con la privacidad antes de ejecutar simulaciones con QR a escala.

Cómo conectar el quishing con la concienciación y la educación cibernética

El phishing con QR no debería ser un truco aislado. Debería respaldar el mismo ciclo educativo que el resto del programa de concienciación:

  1. Explica el comportamiento que la organización quiere.
  2. Ejecuta un escenario seguro.
  3. Ofrece retroalimentación inmediata.
  4. Revisa los resultados agregados.
  5. Actualiza la formación, la política o las rutas de reporte.
  6. Repite más adelante con un rol o flujo de trabajo distinto.

La educación debería ser breve y práctica. Un módulo de retroalimentación de un minuto después de un escaneo de riesgo puede ser más eficaz que un curso anual largo. El mensaje debe ser sencillo:

  • detente antes de escanear códigos QR inesperados del trabajo
  • comprueba el contexto y el destino
  • no introduzcas secretos a partir de un aviso QR
  • usa portales conocidos para RR. HH., finanzas, TI y acceso SaaS
  • reporta códigos QR sospechosos aunque ya los hayas escaneado

Aquí es donde el contenido de quishing encaja de forma natural en el nicho de concienciación cibernética. No es solo una táctica de simulación. Es un momento de enseñanza sobre comportamiento móvil, verificación, reporte y valores predeterminados seguros.

El reporte debería premiar el comportamiento correcto

Si una simulación con QR solo registra escaneos, puede empujar el programa hacia métricas de "te pillé". Un mejor reporte muestra si los empleados ayudaron a la organización a detectar el problema.

Preguntas útiles de reporte:

  • ¿Cuántos empleados reportaron antes de escanear?
  • ¿Cuántos reportaron después de llegar a la página de destino segura?
  • ¿Qué equipos mostraron un comportamiento de reporte más claro?
  • ¿El contexto móvil hizo más difícil reportar?
  • ¿Qué escenario generó confusión en lugar de aprendizaje útil?
  • ¿La formación de seguimiento redujo los escaneos de riesgo repetidos?
  • ¿El ejercicio identificó un problema de política o señalización?

La guía de AutoPhish sobre retroalimentación automatizada a usuarios es un buen complemento aquí. Cuanto más rápida sea la retroalimentación, más probable será que el empleado conecte la lección con el momento.

Una primera campaña de quishing segura

Para una primera simulación de phishing con QR, mantén el alcance reducido.

Elige un escenario poco dramático, como una recogida ficticia de paquetes o un código QR de comentarios de sala de reuniones. Usa una página de destino segura. No recopiles credenciales ni datos personales. Define la ruta de reporte antes del lanzamiento. Explica a los directivos cómo se usarán los resultados. Revisa los resultados agregados, no la vergüenza individual. Luego usa los hallazgos para mejorar la siguiente ronda de formación de concienciación cibernética.

El objetivo de la primera campaña no es el máximo realismo. El objetivo es demostrar que la organización puede ejecutar la concienciación sobre phishing con QR de forma segura, medir comportamientos útiles y enseñar a los empleados qué hacer la próxima vez.

FAQ

¿Qué es una simulación de quishing?

Una simulación de quishing es un ejercicio defensivo de concienciación que usa un escenario de phishing con código QR para enseñar a los empleados a detenerse, verificar y reportar indicaciones sospechosas con QR. Una simulación segura se detiene antes de la recopilación de credenciales o de la introducción de datos sensibles.

¿Cuáles son buenos ejemplos de simulación de phishing con QR?

Entre los ejemplos seguros se incluyen códigos QR ficticios de salas de reuniones, avisos de recogida de paquetes, recordatorios del portal de RR. HH., avisos de incorporación a Wi‑Fi, avisos de facturas, avisos de inicio de sesión en SaaS y actualizaciones de formación. El escenario debe ser lo bastante realista como para enseñar el comportamiento, pero lo bastante controlado como para evitar riesgos innecesarios de privacidad u operativos.

¿Debería una simulación de phishing con QR recopilar credenciales?

No. Para la formación de concienciación de empleados, evita recopilar contraseñas reales, códigos MFA, tokens, datos de pago o datos personales. En su lugar, mide el reporte, las visitas a la página de destino segura, la finalización de la retroalimentación y la mejora del comportamiento.

¿Con qué frecuencia deberían ejecutar los equipos de concienciación formación de quishing?

La mayoría de los equipos no necesita campañas frecuentes centradas solo en QR. Añade el quishing a un ritmo de concienciación más amplio: una línea base, seguimientos dirigidos por rol y refrescos periódicos cuando los códigos QR sean comunes en tu lugar de trabajo o sector.

¿Cómo encaja el quishing en la educación de concienciación cibernética?

La formación sobre quishing enseña hábitos prácticos de seguridad móvil: verificar el contexto, inspeccionar los avisos, evitar introducir secretos desde destinos QR inesperados y reportar con rapidez. Funciona mejor como parte de una concienciación de seguridad continua basada en escenarios, no como una táctica de susto aislada.

El phishing con QR es útil para simularlo porque pone de manifiesto una brecha real entre el correo, el comportamiento móvil y el reporte. Los programas más seguros entrenan esa brecha directamente: escenario realista, barandillas claras, retroalimentación inmediata, reporte respetuoso con la privacidad y educación de seguimiento.

Si tu equipo quiere ejecutar simulaciones de phishing más seguras, enseñar el riesgo de los códigos QR sin recopilar secretos y convertir los resultados de las campañas en formación útil de concienciación cibernética, Regístrate.


Ejecute su primera prueba de phishing en 10 minutos.

Regístrate gratis, sin tarjeta de crédito. Prueba Pro gratis durante 7 días cuando estés listo.