El INCIBE alerta del auge del phishing con IA mediante códigos QR, WhatsApp y voces clonadas

Las nuevas campañas ya no dependen de un clic en un enlace extraño: se disfrazan de lo que el usuario espera recibir. La recomendación es verificar dos veces cada canal antes de pagar o facilitar datos.

Las campañas de phishing se han sofisticado en plena temporada vacacional: los ciberdelincuentes utilizan ya códigos QR, WhatsApp y voces clonadas mediante inteligencia artificial para robar datos y provocar pagos, según advierte el último análisis especializado publicado este jueves 28 de agosto.

La sofisticación del phishing: códigos QR, WhatsApp y voces clonadas

El patrón detectado en agosto amplía el alcance del engaño. Después de las campañas centradas en falsas cancelaciones de reservas, los delincuentes extienden el fraude a todo el entorno del viaje y al ámbito laboral. El mensaje suele apelar a la urgencia para validar datos, efectuar pagos o descargar documentos. La presión busca que el usuario actúe sin comprobar el origen.

El QRishing —la variante de phishing mediante códigos QR— se ha convertido en una de las principales novedades. Los códigos colocados en hoteles, aeropuertos o restaurantes pueden dirigir a páginas falsas de pago, encuestas o redes WiFi y solicitar credenciales o datos bancarios. También se utilizan WhatsApp y Telegram para suplantar a plataformas de reservas o aerolíneas. Pueden reproducir logotipos, tonos de respuesta y formatos habituales para ganar credibilidad.

Publicidad

La recomendación es realizar las gestiones desde las aplicaciones y páginas oficiales, sin confiar únicamente en el aspecto del mensaje. José Montero, CEO de Montero de Cisneros, resume la evolución: «El phishing ya no pide que hagas clic en un enlace extraño; se disfraza de aquello que el usuario espera recibir».

Pautas de prevención: verificar dos veces antes de pagar o ceder datos

En el entorno laboral, el vishing de nueva generación combina voces clonadas mediante IA y datos filtrados para hacerse pasar por responsables de una empresa. El objetivo puede ser conseguir un pago o solicitar un cambio de cuenta bancaria. Una voz conocida no basta para validar una orden financiera. El riesgo aumenta para el personal de guardia y los equipos reducidos durante las vacaciones.

La respuesta institucional frente al phishing se asienta en la prevención: desconfiar de la urgencia y verificar dos veces cada canal es la primera barrera de defensa.

Los viajeros deben prestar especial atención a supuestas compensaciones por retrasos, reembolsos inmediatos o tasas pendientes. También a códigos QR colocados sobre señalización oficial, compartidos por desconocidos o vinculados a supuestas reclamaciones de equipaje. Comprobar la dirección de la página y operar en el canal oficial debe ser el paso previo antes de introducir información.

Los accesos remotos desde hoteles, segundas residencias o redes WiFi públicas constituyen otro punto de riesgo para las empresas. A ello se suman los falsos contratos, renovaciones o anexos laborales enviados para su fimra electrónica. La clave, según Montero, es entender que el phishing no es únicamente un problema tecnológico, sino también de hábitos: «nunca actuar desde la urgencia y nunca operar desde un canal que no se haya verificado dos veces».

El Contexto Operativo

El auge del phishing con códigos QR, mensajería y voces clonadas confirma una sofisticación creciente en España. El INCIBE (Instituto Nacional de Ciberseguridad) recomienda verificar siempre el canal oficial y no actuar por presión, pautas que coinciden con las difundidas por el organismo. El servicio 017 de ciberseguridad del INCIBE permite además reportar incidencias a ciudadanos y empresas.

La respuesta penal se apoya en las unidades de ciberdelincuencia de la Policía Nacional y la Guardia Civil. Aunque el análisis periodístico no aporta cifras oficiales de incidentes, el patrón descrito coincide con las advertencias publicadas por el INCIBE en su catálogo de avisos. La coordinación con Europol es habitual cuando el fraude tiene dimensión transnacional.

Publicidad

Para las empresas, la formación del personal es clave. Los falsos contratos y las órdenes de pago fraudulentas exigen protocolos de doble verificación, especialmente en periodos de vacaciones cuando los equipos están reducidos. La previsión es que las alertas se actualicen conforme se detecten nuevas variantes.

Los organismos de ciberseguridad mantienen activa la recomendación de contrastar por un canal distinto cualquier orden de pago o cambio de cuenta bancaria recibida por teléfono o mensajería instantánea. La prevención sigue siendo la herramienta más efectiva frente a un fraude que se adapta constantemente.