QRishing: qué es y cómo simularlo
El QR salta del correo al teléfono personal, donde tus controles no llegan. Simulá ataques por QR y medí quién escanea y quién entrega datos.
Cómo se arma la campaña y qué se mide
El señuelo puede viajar en un correo o en un contexto que el administrador defina. El gesto medido es el escaneo y, si el escenario lo pide, la entrega de datos en la landing.
Una imagen con QR no pasa por el mismo veredicto que un enlace. El sandbox no “clickea” la cámara del celular. Por eso el canal existe como simulación nativa, no como un extra de marketing.
El colaborador escanea con el dispositivo personal o con el corporativo que no tiene los mismos controles que el laptop. La medición incluye a esa población, no solo a quien vive en Outlook.
Se registra el escaneo y, en los escenarios que lo piden, el envío de datos en la landing. No publicamos un benchmark de QR. El número que importa es el de tu padrón.
El código en la mesa, no el enlace en el correo
QRishing es phishing por código QR
La pieza no es un enlace subrayado en el cuerpo del mail: es una imagen que el filtro de correo no “abre” como URL. Quien apunta la cámara del teléfono personal —fuera del MDM, fuera del gateway— resuelve el destino. El clic no ocurre en Outlook. Ocurre en un dispositivo que tus controles de endpoint no ven.
Por eso una simulación de código QR no es un adorno del módulo de
Mide otro gesto: escanear, no hacer clic en un hipervínculo. Mide otro perímetro: el bolsillo. Mide el canal que el filtro de correo no abre como URL, sin repetir el inbox simulado ni el asistente de cuatro pasos.
En la vida real el QR no vive solo en un correo
Está en carteles, facturas, estacionamientos, menús. El programa que solo simula la bandeja deja ciega a la sucursal y a quien paga con el teléfono. No inventamos una tasa de escaneos de la industria.
Para qué sirve cuando el riesgo está en el piso
Sirve en retail, estacionamientos, menús, facturas pegadas, carteles de
Sirve cuando el SOC ya filtra bien el correo y el ataque se mudó a la cámara. Sirve para entrenar el gesto de no escanear un QR que nadie pidió, no solo el de no hacer clic.
No es smishing
El SMS es otro canal y, en este sitio, se vende como servicio profesional. Esa ubicación se resuelve en servicios, no acá. QRishing nativo no se cuenta dos veces como si fuera SMS.
Cómo se conecta con las simulaciones de phishing
Las simulaciones de phishing incluyen QRishing como vector nativo. El motor de campaña, la asignación post-caída y la analítica son las del módulo. Si buscás qué es QRishing o una simulación de código QR, estás en la página correcta. Quien cae puede recibir el curso contextual, igual que en correo. El formato del refuerzo lo decide el entrenamiento adaptativo. No duplicamos esa orquestación acá.
Cómo se usa este módulo
Preguntas sobre QRishing
¿El filtro de correo detecta un QR?
¿Se mide el escaneo o solo el clic en el mail?
¿Hace falta MDM en el celular?
¿Es lo mismo que smishing?
¿Hay captura de producto acá?
Medí el gesto que el filtro de correo no ve
En la demo armamos un escenario de QR y vemos quién escanea. Sin una tasa regional de relleno.