Nuevo canal: QR / quishing

Enseña a tu equipo a cuestionar cada código QR

Lanza simulaciones realistas de quishing usando exclusivamente la identidad de tu empresa y sus equipos internos, por correo y en materiales impresos. Mide los escaneos y enseña al instante las señales de alerta.

Por qué realizar simulaciones de quishing

El phishing con códigos QR aleja la decisión de las comprobaciones de enlaces habituales y la lleva al teléfono. Entrena ese reflejo de «escanear primero» antes de que un atacante lo explote.

Probar el reflejo de escanear primero

Un código QR oculta su destino hasta que se escanea. Mide si las personas se detienen, verifican el contexto y reconocen una solicitud inesperada antes de continuar.

Simular señuelos QR por correo

Envía códigos QR específicos por destinatario dentro de correos de phishing realistas asistidos por IA, sin un enlace de texto de reserva que delate el ejercicio de phishing con QR.

Llevar la formación a espacios físicos

Crea materiales QR imprimibles para lugares con nombre como una oficina, recepción, tablón de anuncios o evento y compara los escaneos por ubicación.

Medir con claridad el riesgo QR

Registra los escaneos QR como su propia interacción en lugar de mezclarlos con clics de enlaces normales, manteniendo la entrega y las aperturas de correo como métricas de transporte.

Formar en el momento del riesgo

Tras un escaneo, muestra señales de alerta propias de los QR: avisos inesperados, destinos ocultos, contexto incongruente y presión por escanear ya.

Una sola plataforma de concienciación

El quishing funciona junto a las campañas de phishing por correo y smishing por SMS, con las mismas listas de objetivos, programación, páginas de destino, informes y flujo de formación.

El phishing con códigos QR explicado

¿Qué es el quishing?

El quishing —contracción de «QR» y «phishing»— es un ataque de phishing que usa un código QR en lugar de un enlace visible para entregar un destino malicioso. Como la URL va empaquetada en un cuadrado de puntos, la víctima no puede pasar el cursor para previsualizarla ni detectar un dominio mal escrito. Escanear es un acto de confianza, y los ataques de quishing están diseñados para explotar precisamente ese reflejo.

Un ataque de phishing con código QR también cambia de dispositivo. El señuelo suele llegar al ordenador de trabajo, pero el escaneo ocurre en el teléfono personal, fuera del alcance de las pasarelas de correo, la reescritura de URL y los controles de endpoint. En una pantalla pequeña, una página de inicio de sesión falsificada es más difícil de inspeccionar, así que un código QR malicioso que se habría detectado en el navegador pasa sin problemas.

Los códigos QR aparecen hoy en paquetes, facturas, parquímetros, cartas de restaurante, carteles y avisos de autenticación multifactor, de modo que una estafa con códigos QR se mimetiza con la rutina diaria. Las simulaciones de quishing convierten ese reflejo de «escanear primero» en momentos medibles y didácticos antes de que un atacante real llegue a tu gente.

Entrega digital y física

Un programa de quishing, dos superficies realistas

Prueba ataques dirigidos a la bandeja de entrada y colocaciones anónimas de códigos QR en el mundo real, sin dispersar tus datos de concienciación entre herramientas separadas.

Simulaciones de código QR por correo

Cada destinatario recibe un código QR individual incrustado en un correo de simulación de phishing preparado para QR. Los escaneos pueden atribuirse al objetivo y continúan por el mismo flujo de página de destino y formación con tu marca que otras campañas de AutoPhish.

Simulaciones imprimibles por ubicación

Genera materiales QR de phishing estables y listos para imprimir para ubicaciones de campaña con nombre. Los escaneos anónimos siguen siendo señales a nivel de ubicación, así que los informes no pretenden identificar a quien solo escaneó un cartel público.

Dos superficies, una campaña

Simulaciones combinadas de correo + impresión

Ejecuta juntos códigos QR enviados por correo y carteles QR impresos en una sola campaña de quishing. Compara lado a lado los ataques a la bandeja de entrada y los escaneos de ubicaciones físicas, mantén intacta la atribución a nivel de objetivo y de ubicación, e informa de todo el panorama del phishing con QR desde un único panel.

Simulaciones internas en el trabajo

Escenarios QR internos creíbles

Ensaya señuelos QR de equipos internos conocidos manteniendo cada simulación dentro de la identidad de tu empresa.

Eventos y vales de empresa

Una invitación interna o recompensa para empleados pide escanear un código QR para registrarse, confirmar asistencia o canjear un beneficio.

MFA y restablecimiento de contraseñas

Un mensaje interno de TI o Seguridad pide con urgencia volver a registrar la autenticación multifactor o restablecer una contraseña mediante QR y dirige a una página SSO falsificada.

Políticas y formación laboral

Un mensaje de RR. HH., Cumplimiento o Formación pide escanear un código QR para aceptar una política, inscribirse en un curso o recuperar un certificado.

Registro de visitantes

Un aviso interno de Recepción o Instalaciones pide al personal escanear un código QR para registrar o confirmar a un visitante o contratista esperado.

Portales de RR. HH. y beneficios

Un código QR en un correo de RR. HH. o nóminas ofrece una actualización de beneficios o una firma electrónica y luego captura credenciales corporativas mediante un inicio de sesión clonado.

Wi-Fi de invitados e incorporación

Un aviso interno de TI o Instalaciones para el acceso de invitados en recepción usa un QR que conduce a un destino inseguro en vez de a la red real.

De la idea QR al aprendizaje medible

Crea, coloca y evalúa una simulación de phishing con código QR en el mismo flujo de campaña que tus otros canales de concienciación.

1

Elige el escenario y las superficies

Crea una campaña de quishing, elige una llamada a la acción QR realista, añade una lista de objetivos para el correo y define las ubicaciones imprimibles que quieras probar.

2

Previsualiza el material listo para QR

Revisa el correo sin enlaces de reserva en crudo y genera material QR listo para imprimir para cada ubicación guardada antes de que la campaña llegue a los alumnos.

3

Lanza, mide y forma

Sigue por separado los escaneos QR atribuidos al objetivo y los de nivel de ubicación, revisa informes por canal y refuerza justo las señales de quishing que los alumnos pasaron por alto.

Destinos de simulación seguros por diseño

Los ejercicios de quishing deben enseñar precaución sin introducir una redirección QR incontrolada ni datos engañosos a nivel de persona.

Los destinos de los códigos QR usan enlaces de simulación opacos de AutoPhish en lugar de URL externas arbitrarias.

Los enlaces QR no válidos, eliminados, caducados, en borrador o inactivos fallan de forma segura.

Los escaneos de objetivos y los escaneos anónimos por ubicación se informan como tipos de evidencia distintos.

El tráfico de escáneres probablemente automatizado puede separarse de las interacciones humanas.

Los datos de campaña y de escaneo propiedad de la empresa permanecen aislados por inquilino.

La infraestructura alojada en la UE respalda programas de concienciación e informes conformes con el RGPD.

Preguntas frecuentes sobre simulación de quishing

¿Qué es el quishing?
El quishing es phishing con códigos QR: un ataque de phishing que usa un código QR para ocultar o entregar el destino malicioso. El código puede aparecer en un correo, un cartel, un documento, un aviso de paquete o una señal. Escanear lleva a la persona a un teléfono, donde el destino es más difícil de inspeccionar antes de abrirlo.
¿En qué se diferencia el quishing del phishing normal?
El phishing tradicional muestra un enlace en el que se puede hacer clic y que el destinatario puede previsualizar y examinar. Un ataque de phishing con código QR reemplaza ese enlace por una imagen escaneable: la URL es invisible hasta el escaneo, la acción suele pasar a un teléfono personal y a menudo elude el análisis de enlaces del correo y los controles de endpoint.
¿Son peligrosos los códigos QR?
Un código QR es tan seguro como el destino que codifica. Los códigos QR maliciosos pueden llevar a páginas de robo de credenciales, portales de pago fraudulentos o instalaciones de aplicaciones y perfiles hostiles. La formación de concienciación en quishing enseña a verificar el contexto y el destino antes de actuar ante cualquier escaneo.
¿Cómo funciona una simulación de quishing en AutoPhish?
AutoPhish genera un enlace QR de simulación opaco, lo coloca en un correo preparado para QR o en material imprimible, registra los escaneos válidos y guía al alumno por el flujo existente de página de destino y formación.
¿Puedo probar códigos QR enviados por correo e impresos?
Sí. Una campaña de quishing puede enviar códigos QR específicos por destinatario por correo y generar materiales QR de phishing imprimibles para ubicaciones con nombre. Ambas superficies comparten una misma campaña conservando el modelo de atribución adecuado para cada una.
¿Cómo pueden los empleados evitar el phishing con QR?
Trata los códigos QR inesperados como enlaces inesperados: comprueba quién pregunta realmente, desconfía de la urgencia y de las peticiones de pago o inicio de sesión, confirma el dominio de destino antes de introducir credenciales y usa un escáner que previsualice la URL. Las simulaciones de quishing periódicas convierten esa orientación en hábitos fiables.
¿El escaneo de un cartel puede identificar a un empleado?
No por sí solo. Un escaneo por ubicación es anónimo y se informa a nivel de campaña y de ubicación. Solo se convierte en un resultado a nivel de persona si el alumno se identifica después a través del flujo de simulación.
¿Qué mide el reporte de quishing?
Los informes exponen los escaneos QR como una métrica dedicada, mantienen la entrega y las aperturas de correo como métricas de transporte, separan los escaneos atribuidos a objetivos de la actividad por ubicación y admiten filtros de canal para correo, SMS y quishing.
¿Puedo automatizar campañas de quishing mediante la API?
Sí. La API pública v1 de AutoPhish permite crear y actualizar campañas de quishing, generar materiales imprimibles y obtener informes adaptados a QR, según los derechos del plan y los permisos de API de la empresa.

¿Aún tienes preguntas? Habla con nuestro equipo.

Añade el phishing con códigos QR a tu programa de concienciación

Prueba la bandeja de entrada y el lugar de trabajo físico desde una sola plataforma y convierte cada escaneo arriesgado en aprendizaje medible.