The usecure Show Episodio 7: la estafa de Phishing que se esconde en un mensaje de voz
Table of contents
Subscribe to newsletter
KEY TAKEAWAYS
El Phishing con códigos QR puede sortear las comprobaciones habituales del correo al ocultar destinos maliciosos dentro de una imagen.
Los MSP pueden reducir el trabajo repetitivo de onboarding con ajustes por defecto que se aplican automáticamente a los tenants de los nuevos clientes.
El episodio 7 también repasa el Gmail Phish Alert Button, los nuevos cursos e idiomas, el contenido más reciente de usecure y el último sorteo de Cyberto.
Los códigos QR también mienten: descubre la estafa de phishing escondida en un mensaje de voz
Imagina la escena: te llega a la bandeja de entrada una notificación de mensaje de voz que te pide escanear un código QR para escucharlo.
Sin enlace, solo el código.
Parece inofensivo, pero es justo el tipo de estafa que analizamos en el Episodio 7 de The usecure Show, y es una de las que todo MSP debería tener en el radar ahora mismo.
¿Es spam? Tres correos, una estafa
En este episodio, Nihil pone a prueba tres correos reales:
- Una notificación de mensaje de voz. 42 segundos. Número oculto. Para escucharlo, escanea el código QR.
- Una factura de Pax8, con un botón de "ver factura" que enlaza al portal auténtico de Pax8.
- Una actualización de entrega de DPD, con un enlace de seguimiento a la web real de DPD.
Solo uno de ellos es una estafa, y no es el que la mayoría espera. El falso es el mensaje de voz. El código QR oculta el destino tanto a tus filtros como a ti, y al escanearlo acabas directamente en una página de inicio de sesión falsa de Microsoft.
La regla que conviene recordar: un mensaje de voz legítimo adjunta el archivo de audio o te lleva al sistema telefónico que ya utilizas. Nunca te pide escanear un código e iniciar sesión. Si un código QR te pide credenciales, considéralo una señal de alarma en prácticamente todos los casos.
Lo interesante es que los dos correos "reales" de esta prueba, la factura de Pax8 y la entrega de DPD, demuestran que los mensajes legítimos pueden parecer tan sospechosos como una estafa. Precisamente por eso, enseñar a tus clientes la regla de fondo es mucho más útil que enseñarles a desconfiar de cualquier correo que no reconozcan.
¿Qué es el phishing con códigos QR (quishing)?
El phishing con códigos QR, conocido a veces como "quishing", es una técnica en auge en la que los atacantes esconden una dirección web maliciosa dentro de un código QR en lugar de usar un enlace. Es un cambio sencillo con un gran impacto: la mayoría de los filtros de correo están diseñados para analizar enlaces y archivos adjuntos, no imágenes, así que el destino malicioso pasa completamente desapercibido.
Y la estafa no se queda en la bandeja de entrada. Cuando alguien escanea el código, lo hace desde su móvil, un dispositivo que suele estar mucho menos protegido que un portátil corporativo. Ese único escaneo esquiva de golpe tu seguridad del correo y tu seguridad de red, y deja al usuario en una página de inicio de sesión falsa en cuestión de segundos.
Reduce la carga administrativa del onboarding con la configuración predeterminada de clientes
Más allá del phishing, este episodio aborda una fuente habitual de trabajo administrativo para los MSP: la configuración repetitiva de cada cliente. Sela repasa la configuración predeterminada de clientes de usecure, que te permite definir tus preferencias una sola vez a nivel de tenant del MSP, desde el dominio preferido hasta los ajustes de correo por defecto, y aplicarlas automáticamente a cada nuevo tenant de cliente que añadas a partir de ese momento.
En lugar de repetir la misma configuración con cada cliente nuevo, la defines una vez y escala con tu cartera de clientes.
Novedades en el Blog de usecure
Kerryn comparte también un resumen de contenidos recientes que merece la pena guardar, entre ellos:
- una guía práctica sobre inteligencia de riesgo humano para equipos que están construyendo su estrategia de concienciación en seguridad
- un artículo explicativo sobre combinaciones tóxicas (por qué señales de riesgo acumuladas, como credenciales expuestas, malos resultados en Phishing y accesos privilegiados, resultan más peligrosas juntas que por separado)
- un análisis sobre cómo reducir el riesgo humano en torno a PCI DSS y los datos de tarjetas
- y un caso de éxito sobre cómo un partner MSP alcanzó un 99,4 % de participación en formación
Nuevas funcionalidades y cursos
Alex repasa las últimas novedades de la plataforma, entre ellas:
- Un botón de alerta de Phishing, ya disponible para Gmail, para que los usuarios puedan reportar correos sospechosos directamente desde su bandeja de entrada
- Dos cursos nuevos: Passkeys y Physical Workplace Security
- Soporte para dos nuevos idiomas, euskera y catalán, que amplía el gap analysis y la formación con Auto Enrol a todavía más usuarios
El botín de Cyberto: ganador del mes
Enhorabuena a Gary Goodson, de Grenadier Computing, ganador de una Nintendo Switch 2.
¿No has tenido suerte esta vez? Cyberto ya tiene listo el siguiente premio: una Xbox nueva.
Cada licencia de usecure que factures te mantiene automáticamente en el sorteo. Participa aquí.
Ver ya el episodio 7
Tanto si quieres identificar las últimas tácticas de Phishing, como reducir el trabajo repetitivo de onboarding o mantener al día tus contenidos formativos, en este episodio encontrarás algo que podrás aplicar desde el primer momento.
Mira aquí el episodio 7: https://youtu.be/XOu1yWzqrno?si=51eDIouJ9BJ5fauj
BOOK A DEMO
See usecure in action
A 30-minute walkthrough of how to cut human risk across your users, tailored to MSPs and IT teams.
Subscribe to newsletter
Descubre cómo las empresas de servicios profesionales reducen el riesgo humano con usecure
Descubre cómo los equipos de TI de servicios profesionales usan usecure para proteger los datos confidenciales de sus clientes, mantener el cumplimiento normativo y salvaguardar su reputación, sin interrumpir el trabajo facturable.
Related posts
Explore more insights, updates, and resources from usecure.

