QRishing: qué es y cómo simularlo

El QR salta del correo al teléfono personal, donde tus controles no llegan. Simulá ataques por QR y medí quién escanea y quién entrega datos.

Cómo funciona

Cómo se arma la campaña y qué se mide

La pieza lleva un QR, no un hipervínculo

El señuelo puede viajar en un correo o en un contexto que el administrador defina. El gesto medido es el escaneo y, si el escenario lo pide, la entrega de datos en la landing.

El filtro de correo no ve la URL

Una imagen con QR no pasa por el mismo veredicto que un enlace. El sandbox no “clickea” la cámara del celular. Por eso el canal existe como simulación nativa, no como un extra de marketing.

El teléfono suele estar fuera de gestión

El colaborador escanea con el dispositivo personal o con el corporativo que no tiene los mismos controles que el laptop. La medición incluye a esa población, no solo a quien vive en Outlook.

Métricas: quién escanea y quién entrega

Se registra el escaneo y, en los escenarios que lo piden, el envío de datos en la landing. No publicamos un benchmark de QR. El número que importa es el de tu padrón.

El código en la mesa, no el enlace en el correo

QRishing es phishing por código QR

La pieza no es un enlace subrayado en el cuerpo del mail: es una imagen que el filtro de correo no “abre” como URL. Quien apunta la cámara del teléfono personal —fuera del MDM, fuera del gateway— resuelve el destino. El clic no ocurre en Outlook. Ocurre en un dispositivo que tus controles de endpoint no ven.

Por eso una simulación de código QR no es un adorno del módulo de

Mide otro gesto: escanear, no hacer clic en un hipervínculo. Mide otro perímetro: el bolsillo. Mide el canal que el filtro de correo no abre como URL, sin repetir el inbox simulado ni el asistente de cuatro pasos.

En la vida real el QR no vive solo en un correo

Está en carteles, facturas, estacionamientos, menús. El programa que solo simula la bandeja deja ciega a la sucursal y a quien paga con el teléfono. No inventamos una tasa de escaneos de la industria.

Para qué sirve

Para qué sirve cuando el riesgo está en el piso

Sirve en retail, estacionamientos, menús, facturas pegadas, carteles de

Sirve cuando el SOC ya filtra bien el correo y el ataque se mudó a la cámara. Sirve para entrenar el gesto de no escanear un QR que nadie pidió, no solo el de no hacer clic.

No es smishing

El SMS es otro canal y, en este sitio, se vende como servicio profesional. Esa ubicación se resuelve en servicios, no acá. QRishing nativo no se cuenta dos veces como si fuera SMS.

En el ciclo

Cómo se conecta con las simulaciones de phishing

Las simulaciones de phishing incluyen QRishing como vector nativo. El motor de campaña, la asignación post-caída y la analítica son las del módulo. Si buscás qué es QRishing o una simulación de código QR, estás en la página correcta. Quien cae puede recibir el curso contextual, igual que en correo. El formato del refuerzo lo decide el entrenamiento adaptativo. No duplicamos esa orquestación acá.

Preguntas

Preguntas sobre QRishing

¿El filtro de correo detecta un QR?
No como detecta un enlace. El QR viaja como imagen. El veredicto del gateway no reemplaza el gesto en el teléfono.
¿Se mide el escaneo o solo el clic en el mail?
Se mide quién escanea y, si el escenario lo incluye, quién entrega datos. No es la misma métrica que el clic en un hipervínculo.
¿Hace falta MDM en el celular?
El valor del ejercicio es, en parte, que el escaneo ocurre fuera de tu gestión. No pedimos un agente en el teléfono para simular QR.
¿Es lo mismo que smishing?
No. SMS es otro canal. En este sitio el smishing se opera como servicio profesional. QRishing es nativo del módulo.
¿Hay captura de producto acá?
No. Para ver la consola, agendá una demo.

Medí el gesto que el filtro de correo no ve

En la demo armamos un escenario de QR y vemos quién escanea. Sin una tasa regional de relleno.