Las empresas deben reforzar sus sistemas de seguridad para reducir el riesgo de que un ataque de quishing mediante códigos QR termine dando acceso a sus sistemas corporativos, de acuerdo con ESET.
La firma de ciberseguridad señaló en un comunicado que la prevención debe comenzar con los empleados mediante la incorporación del quishing en los programas de concientización sobre seguridad y en los ejercicios de simulación, además de promover que los trabajadores eviten escanear códigos QR presentes en correos electrónicos no solicitados y reporten cualquier mensaje sospechoso.
Cuando los empleados consideren que un mensaje proviene de una fuente confiable, ESET recomendó verificarlo directamente con el remitente utilizando datos de contacto obtenidos por una vía distinta al correo recibido, de manera que la comprobación no dependa de la información contenida en el mensaje.
La protección también requiere controles tecnológicos para reducir el riesgo de que los mensajes de quishing lleguen a las bandejas de entrada, por lo que la firma recomendó incorporar una solución de seguridad de correo electrónico de un proveedor confiable y utilizar herramientas de seguridad móvil capaces de bloquear el acceso a sitios maliciosos y otras amenazas.
Entre estas medidas, ESET destacó la necesidad de exigir autenticación multifactor resistente al phishing (MFA) para todas las cuentas sensibles, con el objetivo de que, incluso si los usuarios son engañados, los atacantes no puedan obtener acceso a los sistemas corporativos.
Las empresas también pueden utilizar herramientas de administración de dispositivos móviles para garantizar que todos los equipos estén protegidos de acuerdo con sus políticas de seguridad, mientras que el principio de mínimo privilegio y el acceso just in time permiten reducir la superficie de ataque.
ESET recomendó mantener actualizados los sistemas operativos móviles y el software corporativo, incluidas las herramientas de seguridad, además de realizar una supervisión continua para detectar actividades sospechosas y poner a prueba los planes de respuesta a incidentes para estar preparados ante un posible ataque.
“Los códigos QR han pasado de ser una novedad a convertirse en una herramienta habitual en los entornos corporativos. Y lo mismo ha sucedido con el quishing”, señaló Micucci, de ESET.
La especialista agregó que la familiaridad con los códigos QR no tiene por qué generar complacencia y señaló que, al igual que los empleados se han acostumbrado a desconfiar del phishing tradicional por correo electrónico y SMS, también pueden ser capacitados para identificar las señales de advertencia de un posible intento de quishing.





