Quishing: phishing a través de códigos QR
Un código QR no muestra adónde lleva. Eso es cómodo para todos — incluidos quienes preferirían que no lo comprobaras.
¿Qué es el quishing?
El quishing es phishing que llega como código QR en vez de como enlace. La táctica es la misma: llevarte a una página que imita algo en lo que confías y recoger lo que escribes allí. Lo que cambia es que no puedes leer el destino de antemano. Sobre un enlace de un correo puedes pasar el ratón; sobre un cuadrado de puntos, no.
Dónde aparece
Allí donde el código está impreso en lugar de mostrado en pantalla, porque sobre un código impreso se puede pegar otro.
- Parquímetros y puntos de recarga, donde una pegatina sobre el código real desvía tu pago.
- Mesas de restaurante, donde el código de la carta se sustituye por uno que pide iniciar sesión.
- Avisos de paquetería que afirman que falta un pequeño importe para la entrega.
- Correos con un código en lugar de un enlace, precisamente para esquivar los analizadores de enlaces.
- Carteles y folletos en la vía pública, donde nadie repara en una pegatina de más.
Cómo detectarlo
Por el código en sí, normalmente no puedes. Lo que sí puedes valorar es el contexto que lo rodea y el destino, antes de actuar.
Una pegatina encima
Pasa el dedo por la superficie. Un código pegado sobre material impreso es el truco más habitual que existe.
Urgencia
Multas, paquetes que caducan, cuentas a punto de cerrarse. Esa presión busca que no compruebes nada.
Un enlace acortado
El destino se esconde tras un dominio corto. También es legítimo, y justo por eso funciona.
Te pide iniciar sesión
Una carta de restaurante no necesita tu contraseña. Un parquímetro no necesita tus datos bancarios.
Los códigos dinámicos cambian después de imprimirse
Muchos códigos QR apuntan a un servicio de redirección en lugar de al destino, para que el propietario pueda cambiar adónde llevan sin reimprimir. Útil para un restaurante que actualiza su carta — e igual de útil para alguien que quiere que su código sea inofensivo mientras se comprueba y deje de serlo después.
Reconocemos los servicios detrás de estos códigos y te decimos cuál se usó. Consulta los proveedores que reconocemos.
Qué hacer en su lugar
- 1 No escanees directamente desde la cámara al navegador. Compruébalo aquí primero, o pega el enlace si ya lo tienes.
- 2 Mira dónde acaba realmente, no solo el primer salto. Seguimos cada redirección y te mostramos el recorrido completo.
- 3 Si te pide un inicio de sesión o un pago que no esperabas, entra tú mismo en el sitio en lugar de seguir el código.