A medida que el mundo del ciberdelito continúa evolucionando, el phishing sigue siendo el campeón reinante año tras año. Solo en 2022, el 84% de las organizaciones fueron blanco de uno o más ataques de phishing, un aumento del 15% con respecto al año anterior. Como el tipo más común de ciberdelito, los correos electrónicos de phishing están diseñados para parecer que provienen de remitentes confiables, con más de 3.4 mil millones de correos electrónicos de este tipo enviados por atacantes cada día. Sin embargo, ha surgido una nueva amenaza, impulsada por el uso generalizado de códigos de respuesta rápida (QR) en todo el mundo.
En los últimos años, las industrias han priorizado las iniciativas de capacitación y concientización sobre ciberseguridad para sus trabajadores. La amenaza emergente, el phishing de códigos QR, o quishing, ha comenzado a proyectar una sombra sobre varias industrias a nivel mundial, incluida Arabia Saudita, a medida que desarrolla rápidamente su infraestructura digital. Los códigos QR maliciosos se implementan ingeniosamente para atrapar a víctimas desprevenidas, atrayéndolas para que revelen información confidencial a través de una variedad de canales, desde correos electrónicos y mensajes de texto engañosos hasta publicaciones en redes sociales ingeniosamente diseñadas.
El quishing ha ganado prevalencia debido a su resistencia a las medidas antiphishing comunes. A diferencia de los ataques de phishing típicos, que a menudo involucran enlaces maliciosos incrustados en el texto, el quishing emplea imágenes que se pueden decodificar para revelar URL. Detectar URL maliciosas a partir de códigos QR en correos electrónicos plantea un desafío significativo en comparación con escanear el texto en busca de enlaces maliciosos, lo que convierte al quishing en el método preferido por los actores de amenazas que realizan ciberataques.
La tecnología de fraude con códigos QR ha ganado popularidad entre los estafadores debido a su capacidad para evadir los sistemas de seguridad tradicionales. En lugar de depender de textos que contienen enlaces maliciosos, como los ataques de phishing tradicionales, esta tecnología utiliza códigos QR encriptados que dificultan la detección de los enlaces maliciosos que contienen. Esto dificulta que los programas antivirus descubran estos ataques, lo que la convierte en una herramienta atractiva para los atacantes.
Estos ataques explotan las vulnerabilidades psicológicas humanas, la naturaleza social y la confianza en los demás. Los estafadores emplean una variedad de tácticas psicológicas engañosas, como explotar las relaciones de confianza, disfrazarse de autoridades, usar un lenguaje manipulador, crear una sensación de urgencia o miedo y aplicar técnicas de ingeniería social para despertar la curiosidad o la codicia. De esta manera, logran engañar a las víctimas y convencerlas de escanear códigos QR maliciosos, lo que lleva a la filtración de sus datos personales o la infección de sus dispositivos con malware y virus.
En la lucha contra el cibercrimen, la comprensión del comportamiento humano es la clave. La ciencia del comportamiento es un activo crucial en la lucha contra los ataques de quishing, ya que ofrece información sobre el comportamiento humano y las vulnerabilidades. Al comprender estas complejidades, los expertos pueden desarrollar programas de capacitación específicos para capacitar a las personas para reconocer y resistir las tácticas engañosas. Además, la ciencia del comportamiento informa sobre la implementación de medidas de seguridad personalizadas, abordando los sesgos cognitivos y la heurística para mitigar los riesgos específicos que plantean las campañas de quishing. Este enfoque fomenta una cultura de pensamiento crítico y resiliencia dentro de las organizaciones, lo que permite a los empleados actuar como defensa de primera línea contra las ciberamenazas.
Para lograr una protección integral y sostenible contra los ataques de fraude a través de códigos QR, las instituciones deben adoptar un enfoque defensivo holístico que combine estrategias técnicas y de comportamiento. Al implementar planes de respuesta rápidos e integrados para abordar estos ataques, fomentar una fuerte cultura de seguridad y mejorar la cooperación entre los distintos departamentos dentro de la institución y externamente, pueden construirse defensas sólidas para enfrentar los desafíos cambiantes en el mundo de la ciberseguridad.