Entre los ciberpeligros que amenazan nuestros dispositivos móviles y los datos que guardamos en ellos, está el QRishing, un ciberataque que combina la ingeniería social y el uso de códigos QR para acceder a nuestros dispositivos e información con fines maliciosos. En las siguientes líneas te explicamos qué es el QRishing, cómo funciona y cómo puedes protegerte.
Contenido del artículo
¿Qué es QRishing?
El QRishing es un tipo de ataque que consiste en la creación de un código QR malicioso para llevar cabo un ataque de phishing o descargar alguno de los tipos de malware que se suelen emplear para infectar móviles, especialmente aplicaciones espía que operan en segundo plano y de las que las víctimas no son conscientes.
Dado el auge en el uso de códigos QR durante y tras la pandemia de Covid-19, estos se han convertido en un vector habitual para que los cibercriminales llevan a cabo ataques que combinan la tecnología QR (que permite comunicar información de manera rápida y sencilla mediante un simple escaneo del código) y la ingeniería social para el robo de datos personales y dinero.
¿Cómo funciona el phishing de códigos QR?
En el QRishing, el cibercriminal altera o modifica un código QR legítimo (ocurre especialmente con los códigos QR dinámicos, que pueden editarse de forma relativamente fácil) o crea uno malicioso propio para conducir a las personas que lo escaneen a una página fraudulenta o a un ejecutable de descarga y es ahí dónde está el peligro de este tipo de ataque, porque escanear el QR no supone un problema, sino que la amenaza está en lo que oculta.
Una vez escaneado, el código QR dará acceso a una URL que podremos abrir en el móvil o que ejecutará, al pinchar en ella, una descarga automática a nuestro dispositivo. Si se trata de un QR malicioso, como los que se usan en el QRishing, la URL nos conducirá a una web falsa o fraudulenta (como pueden ser webs de tiendas online fraudulentas que tratan de hacerse pasar por webs legítimas) o al abrirla, se ejecuta una descarga que contendrá un malware, aunque este estará «disfrazado» de una app o archivo legítimo.
En el caso de entrar en un enlace malicioso a través del escaneo de un código QR, lo habitual es que se nos pidan credenciales o datos de inicio de sesión para robarlos, razón por la que a este ataque se le ha denominado QRishing, QR + phishing.
¿Qué daños causa el QRishing?
Los códigos QR son muy versátiles y se usan para muchas actividades habituales, como dar acceso a la carta de restaurantes, dar acceso a la descarga de una aplicación, se usan para entradas y hasta para efectuar pagos. Es esa versatilidad la que los ha convertido en un vector más para llevar a cabo ataques de phishing o para descargar malware, pudiendo causar los siguientes daños:
- Robo de contraseñas de todo tipo (redes sociales, correo electrónico, aplicaciones bancarias, etc.).
- Skimming cuando a través del QRishing se consigue acceder a la app bancaria y a la tarjeta virtual de la víctima.
- Descarga e instalación de aplicaciones maliciosas que contienen algún tipo de malware, incluido spyware.
- Llamadas o emails fraudulentos; hay códigos QR maliciosos que tras escanearse ponen en acción una llamada automática o el envío de un email para conseguir hacerse con los datos de las víctimas.
- Búsqueda de vulnerabilidades en el dispositivo para llevar a cabo un ataque posterior.
- Robo de datos de red para poder sustraer los datos de conexión y poder acceder a nuestra red personal con posterioridad (si bien es una de las consecuencias menos habituales del QRishing).
¿Cómo protegerse del QRishing?
Como reconocer un código QR malicioso o que haya podido ser alterado es muy complicado, la mejor forma de protegerse del QRishing es poner en práctica los siguientes consejos o buenas prácticas:
- Comprobar la URL a la que nos va a dirigir el código escaneado; si resulta sospechosa o no coincide con la dirección que esperamos, lo mejor es no acceder a ella.
- Aunque ya no es un método infalible, no está de más comprobar que la web a la que hemos accedido tras escanear el código QR empieza por HTTPS.
- Si el código QR escaneado nos dirige a una descarga automática, no aceptarla, salvo que estemos completamente seguros de que la fuente es de confianza.
- Utilizar una herramienta específica para comprobar si el código QR ha sido alterado; algunos antivirus ya cuentan con esta función, que permite escanear el QR y comprobar su seguridad al mismo tiempo.
- Si tras escanear el código QR, hemos accedido a una web y se nos solicitan datos personales o credenciales, no introducir estos datos en ellas (especialmente si el código QR nos ha llegado vía un supuesto email del banco o de cualquier otro servicio al que podemos estar suscritos).
- No escanear códigos QR de fuentes no fiables, como pegatinas en la calle, flyers, emails o mensajes de redes sociales.
¿Cómo evitar el QRishing en tu negocio?
Los negocios que usen códigos QR también deben estar atentos y evitar la alteración de sus códigos QR, para que estos no se conviertan en las herramientas de los cibercriminales, algo que podría afectar a la reputación del negocio. Para evitar que los códigos QR de tu negocio se usen para el QRishing debes adoptar las siguientes prácticas:
- Usar un generador de códigos QR de confianza y que ofrezca garantías en cuanto a medidas de seguridad.
- Comprobar regularmente que los códigos QR que usan tus clientes no han sido alterados.
- Comprobar que los códigos QR de tu negocio dirigen a la página web correcta y no a una falsa que la imite.
- Evitar divulgar los códigos QR que utilices a través de redes sociales o plataformas de mensajes.
En definitiva, adoptando las buenas prácticas que hemos descrito a lo largo de este artículo, podrás evitar ser víctima de ataques de QRishing o que los códigos QR de tu negocio se usen para llevar a cabo este ciberataque.
