Redacción. Sophos, proveedor multinacional de soluciones de ciberseguridad, ha advertido sobre un nuevo tipo de amenaza denominada quishing, que puede afectar tanto a las empresas como a sus empleados.
El quishing consiste en el uso de códigos QR fraudulentos enviados por correo electrónico por cibercriminales para eludir las medidas de seguridad de phishing establecidas por las empresas.
Este código QR fraudulento, incrustado en un documento PDF adjunto a un correo electrónico, adopta la forma de un mensaje sobre nóminas, beneficios para empleados u otros documentos corporativos que una empresa podría enviar a un trabajador.
Como los códigos QR no son legibles por ordenador, el empleado debe escanear el código QR con su teléfono móvil. Este código enlaza con una página de phishing que el trabajador puede no reconocer como maliciosa, ya que los teléfonos suelen estar menos protegidos que un ordenador.
El objetivo de los ciberatacantes es obtener las contraseñas de los empleados y sus tokens de autenticación multifactor (MFA) para acceder al sistema de una empresa, saltándose las medidas de seguridad establecidas.
"Dedicamos una cantidad considerable de tiempo a cribar todas los modelos de spam que teníamos para encontrar ejemplos de quishing", comenta Andrew Brandt, investigador principal de Sophos X-Ops. "Nuestra investigación revela que los ataques que explotan este modo específico se están intensificando, tanto en términos de volumen como de sofisticación, especialmente en lo que se refiere a la apariencia del documento PDF".
Además de las tácticas de ingeniería social, la calidad de los correos electrónicos, los archivos adjuntos y los gráficos de los códigos QR, estos ataques parecen estar creciendo también en términos de organización.
De hecho, algunos ciberatacantes ofrecen herramientas as a service para ejecutar campañas de phishing utilizando códigos QR fraudulentos.

Además de funciones como la evasión de captcha o la generación de proxies de direcciones IP para eludir la detección automática de amenazas, estos grupos delictivos ofrecen una sofisticada plataforma de phishing que puede obtener las credenciales o tokens MFA de las víctimas.
Para minimizar el riesgo de convertirse en víctima de este tipo de ataques, Sophos recomienda estar atentos a los correos electrónicos internos sobre temas de RRHH, salarios o beneficios de la empresa, instalar un escáner de códigos QR seguro que ayuda a identificar páginas web conocidas sobre phishing y alerta si la URL se considera maliciosa, supervisar los inicios de sesión peligrosos, activar el acceso condicional, permitir una supervisión eficaz de los accesos gracias a registros sofisticados, implementar un filtro avanzado del correo electrónico, animar a los empleados a estar alerta, notificar los incidentes y revocar las sesiones de usuarios sospechosos.