Los códigos QR los utilizamos continuamente y es algo que está cada vez más presente. Por ejemplo, los puedes ver en un restaurante, para consultar el menú. También en algún lugar turístico, para tener más información sobre ese sitio. Sin embargo, los piratas informáticos se aprovechan de esta popularidad y los utilizan para lanzar ataques. De ello vamos a hablarte en este artículo.
Aunque los ataques Phishing han estado presentes desde hace muchos años en Internet, los cibercriminales han ido adaptando sus técnicas para lograr sus objetivos de robar contraseñas y datos personales. Un ejemplo es el uso de códigos QR, por lo que es clave estar preparado y no cometer errores. Es lo que se conoce como Quishing.
El riesgo de los QR falsos
Según un informe presentado por Unit 42, de Palo Alto, empresa especializada en ciberseguridad, con fecha de 13 de febrero, los ataques Phishing dirigidos a teléfonos móviles a través de códigos QR, han aumentado. Esto es un problema, ya que puede comprometer la seguridad y privacidad de usuarios de todo tipo en Internet.
Esos códigos QR maliciosos, como indican desde Palo Alto, utilizan URL acortadas que redireccionan a la víctima a páginas falsas, donde pueden llegar a robar contraseñas y datos personales. Por ejemplo, podrían derivar a un sitio web para iniciar sesión en Gmail o en alguna red social.
También tienen la capacidad de utilizar enlaces profundos dentro de la aplicación y así robar las credenciales de la cuenta, lo que va a permitir a los atacantes tomar el control de esas aplicaciones. Incluso hay códigos QR que buscan la manera de eludir la seguridad de la tienda de aplicaciones, redireccionando a la víctima a descargas directas de aplicaciones maliciosas.
Los piratas informáticos, incorporan cada vez más estos códigos QR a través de correos electrónicos, documentos y páginas web. Se aprovechan de que muchos filtros de seguridad no actúan correctamente ante los códigos QR, a diferencia de las URL.
| Método de Ataque | Descripción | Ejemplo Real |
|---|---|---|
| QR Superpuesto | Pegatinas con códigos maliciosos se colocan sobre los legítimos en espacios públicos. | Parquímetros, menús de restaurantes, cajeros automáticos. |
| Comunicaciones Falsas | El QR se envía por email, SMS o WhatsApp suplantando a una entidad (banco, mensajería). | Falsas multas de tráfico, supuestos paquetes no entregados. |
| Descarga de Malware | El código inicia la descarga directa de una aplicación maliciosa (APK en Android). | Falsas apps de descuentos o acceso a Wi-Fi gratuito. |
Cómo detectarlos
Si un atacante logra que caigas en la trampa, podría llegar a robar tus contraseñas. También puede hacerse con información personal sensible o controlar tu dispositivo. Los códigos QR se han convertido en un arma muy valiosa para los cibercriminales, por lo que actuar correctamente va a ser clave para evitar problemas.
Para ello, lo principal es el sentido común. Cuidado con cualquier código QR que puedas ver en sitios no fiables, como puede ser algún lugar público, una pegatina, etc. Revisa siempre la procedencia y nunca abras aquellos en los que no puedes confiar al 100%. Esto mismo debes aplicarlo si lo recibes por correo electrónico o lo ves por redes sociales.
Nunca deberías poner datos personales, ni iniciar sesión, a través de redirecciones de este tipo, por medio de códigos QR. Podrías estar ante una web maliciosa, creada simplemente para robar tus datos. Asegúrate siempre de iniciar sesión desde sitios oficiales y nunca desde páginas de terceros.
Por otra parte, mantener una buena seguridad en tu dispositivo, es clave. Comprueba que tienes las últimas versiones disponibles, además de un buen antivirus que te ayude a detectar y eliminar amenazas. No solo estarás más protegido ante códigos QR maliciosos, sino también ante otros problemas de ciberseguridad.
En definitiva, cuidado con los códigos QR falsos y el auge que están teniendo en Internet. Asegúrate siempre de tener tus dispositivos bien protegidos y no des facilidades a los atacantes.
