Códigos QR en Teams: Microsoft los va a tapar por default cuando vengan de afuera
Microsoft sumó anoche una ficha nueva a su hoja de ruta de Microsoft 365: los códigos QR en Teams que lleguen desde afuera de tu organización van a aparecer tapados por default, y el que quiera verlos va a tener que revelarlos a mano. La ficha lleva el número 570439, está en estado In development y Microsoft la fecha para octubre de 2026.
Dicho así suena a detalle cosmético, y no lo es. La ficha no explica por qué hace falta esta capa, pero el hueco que viene a tapar se deduce de la propia documentación de Microsoft: lo que Teams tiene documentado hoy es un filtro que compara enlaces, y un código QR no es un enlace — es un dibujo.
Lo que vas a encontrar acá
- Qué dice la ficha 570439
- Por qué el escáner que Teams ya tiene no ve un QR
- La misma pelea, dada antes en el correo
- El código que arranca en la PC y termina en tu teléfono
- ¿Y esto qué significa para vos?
- Preguntas frecuentes
Qué dice la ficha 570439 sobre los códigos QR en Teams
El documento es corto y conviene leerlo entero, porque es todo lo que hay. Microsoft lo publicó en el Roadmap de Microsoft 365, que es su canal público y fechado para anunciar lo que viene:
«Microsoft Teams va a ofrecer protección adicional para los códigos QR compartidos por usuarios externos en los mensajes. Las imágenes que contengan códigos QR de remitentes externos van a aparecer oscurecidas por default y van a requerir que los usuarios las revelen antes de verlas o escanearlas. Esto ayuda a reducir el riesgo de phishing y fraude fomentando una interacción más deliberada con el contenido del código QR.»
Microsoft — ficha 570439 del Roadmap de Microsoft 365 (traducción nuestra del original en inglés)
Hay dos palabras que hacen todo el trabajo en ese párrafo. La primera es externos: el cambio no toca los QR que te manda un compañero de tu propia organización, solo los que entran desde afuera. La segunda es deliberada — Microsoft no dice que va a bloquear nada ni que va a analizar el código. Dice que va a poner una fricción para que no lo escanees en piloto automático.
| Dato | Qué dice la ficha |
|---|---|
| Identificador | Feature 570439, «Microsoft Teams: QR code protection in Teams messaging» |
| Estado | In development |
| Fecha declarada | Octubre de 2026 |
| Fases de despliegue | General Availability y Targeted Release, el anillo de organizaciones con acceso anticipado |
| Vista previa | El campo de fecha de preview viene vacío |
| Plataformas | Android, iOS, Mac y escritorio |
| Nube | Worldwide (Standard Multi-Tenant) |
| Publicada | 3 de septiembre de 2026, 22:50 (sello del registro, sin zona declarada) |
| Documentación extra | Ninguna: el campo de «más información» viene en blanco |
| Qué NO dice | Qué planes lo reciben, si el administrador puede apagarlo, y qué día de octubre |
| Tiempo de lectura del documento completo | Cuarenta segundos, generosos |
Esa última fila no es un chiste del todo. Una ficha de Roadmap es un anuncio válido y fechado, pero es también lo más parecido a un post-it corporativo: tres oraciones y un mes. Todo lo demás —el cómo, el para quién, el con qué licencia— se sabe cuando la función llega.
Por qué el escáner que Teams ya tiene no ve un QR
Acá está la parte interesante, y es la que casi nadie cuenta cuando titula esto como «Teams suma seguridad»: lo que Microsoft promete para los códigos QR en Teams no es análisis, es fricción. Porque Teams ya revisa lo que te mandan. Microsoft lo documenta en su página sobre protección contra URL maliciosas en Teams: cuando alguien manda un mensaje con un enlace en un chat, un canal o una reunión, Teams lo compara contra bases de inteligencia de amenazas y, si algo huele mal, muestra una advertencia al que lo mandó y a todos los que lo reciben.
Mejor todavía: según esa misma documentación, en los inquilinos nuevos esa protección viene incluida en la postura de seguridad de base de Teams y el administrador no tiene que configurar nada para activarla. Y en las conversaciones entre organizaciones distintas, alcanza con que una de las partes la tenga encendida para que las advertencias se muestren a todos.
Suena a que estás cubierto. Y lo estás — contra enlaces, y si tu inquilino es de los nuevos. Porque un código QR no viaja como enlace: viaja como imagen. El destino está codificado en un dibujo de cuadraditos blancos y negros, y para un filtro que compara enlaces contra una base no hay nada que comparar: hasta que alguien apunta una cámara, esa URL no está escrita en ninguna parte del mensaje.
Ahora, que el problema tenga solución técnica, la tiene — y Microsoft la construyó, aunque en otro lado. Entre las mejoras que la propia empresa enumera para Defender for Office 365 está, textual, la de «extraer URLs de los códigos QR». Así que no es cierto que un filtro no pueda leer un QR: el de correo aprendió a hacerlo.
Lo que no hay es documentación de que ese análisis de imágenes corra hoy sobre los mensajes de Teams. La página de Microsoft sobre la protección de Teams, leída entera, no menciona los códigos QR ni una sola vez. Esa ausencia no es una confesión —Microsoft no dice «no lo hacemos»—, pero explica bastante bien por qué la ficha 570439 no promete analizar nada: tapar la imagen y pedirte que la reveles a mano mueve la decisión al usuario, que es la salida barata cuando la automática todavía no llegó.
La misma pelea, dada antes en el correo
Nada de esto es nuevo para Microsoft. Es la segunda vez que le pasa lo mismo, y la primera la contó ella con lujo de detalle.
En noviembre de 2024, en el blog de seguridad de la compañía, Microsoft publicó una autopsia del episodio en el correo electrónico. Sus investigadores detectaron el salto de los ataques con QR en septiembre de 2023, y el texto reconoce que durante varios meses sus clientes vieron entrar más correo malo mientras la empresa adaptaba la tecnología. El motivo que da es exactamente el mismo de arriba: no era estándar en la industria analizar en profundidad cada imagen de cada mensaje.
El número que cierra esa historia es contundente:
«En el pico, Defender for Office 365 estaba bloqueando 3 millones de intentos por día, y con la llegada de protecciones innovadoras vimos ese número reducirse a 200.000 intentos de phishing con código QR cada día.»
Ramya Chitrakar, Corporate Vice President, Apps and Identity — vía el Microsoft Security Blog del 4 de noviembre de 2024 (traducción nuestra)
Dos aclaraciones que importan, porque es fácil leer mal esa cifra. La primera: esos números son del correo, no de Teams — son el volumen que frena Defender for Office 365 en el mail, y en ninguna de las fuentes que citamos acá hay una cifra equivalente publicada para los mensajes de Teams. La segunda: 200.000 por día no es «resuelto», es el piso al que bajó un ataque que llegó a triplicar la marca de un millón. Los atacantes no se fueron; el correo se les puso caro.
| Correo (Defender for Office 365) | Teams hoy | Teams desde octubre | |
|---|---|---|---|
| Qué mira | URLs extraídas de las imágenes de QR | URLs escritas en el mensaje | Imágenes con QR de remitentes externos |
| Qué hace | Bloquea antes de la bandeja | Advierte al emisor y a los receptores | Las tapa y pide revelarlas a mano |
| Quién decide | El filtro | El filtro | El usuario |
| Requiere licencia extra | Sí, Defender for Office 365 | No, viene en la base de Teams | La ficha no lo aclara |
| Alcance | Todo el correo | Chats, canales y reuniones | Solo remitentes externos |
La columna del medio tiene un matiz que conviene tener a mano si administrás un inquilino: la protección de enlaces en el propio Teams viene de base, pero la capa de Safe Links —la que revisa el enlace en el momento exacto del clic, también dentro de Teams— es parte de Defender for Office 365 y Microsoft aclara que la política preestablecida de protección integrada la aplica a los clientes que tengan al menos una licencia de ese producto. Traducido: hay dos escalones, y no todos los tienen.
El código que arranca en la PC y termina en tu teléfono
Hay una razón por la que el QR se volvió el sobre preferido para meter un enlace donde no debería entrar, y no tiene que ver con la criptografía. Tiene que ver con la geografía del ataque.
El mensaje llega a la computadora del trabajo: la que tiene antivirus corporativo, políticas, filtros y un área de sistemas que la mira. Pero el código se escanea con el teléfono personal, que no tiene nada de eso. En un solo movimiento, el ataque salta del dispositivo vigilado al dispositivo que nadie mira, y llega a una pantalla chica donde la barra de direcciones se ve cortada y el candadito parece suficiente.
Ese salto explica por qué Microsoft eligió esta mitigación y no otra. No puede proteger tu teléfono, así que interviene en el único lugar donde todavía manda: el momento anterior a que levantes la cámara. Tapar la imagen no desactiva el código — le mete una duda a un gesto que hoy hacés sin pensar, que es más o menos todo lo que hace falta.
Y si el vector te suena conocido, es porque Teams viene siendo puerta de entrada desde hace rato. Ayer contamos hasta dónde llegó una campaña de falso soporte técnico que entró por un chat de Teams, y esta semana Microsoft también documentó el phishing que esconde caracteres invisibles para que los filtros no lean lo que el humano sí ve. El patrón se repite: cuando el filtro aprende a leer algo, el ataque se muda a lo que el filtro todavía no lee.
¿Y esto qué significa para vos?
Si sos una PyME de la región que trabaja con Teams —proveedores afuera, clientes afuera, algún freelance en otro país—, sos exactamente el escenario que describe la ficha: mensajes de remitentes externos, todos los días, muchos de ellos legítimos. Y como la protección de los códigos QR en Teams llega recién en octubre, entre hoy y ese momento no hay nada nuevo cubriéndote.
Así que lo que sirve es lo aburrido de siempre, que sigue siendo lo que funciona:
- Un QR no es una excepción a nada. Todo lo que no harías con un enlace acortado que te manda un desconocido, no lo hagas con un código QR: es el mismo enlace, con una capa de dibujo encima.
- Desconfiá del apuro. Los señuelos que Microsoft describe en su informe son los de siempre — restablecer una contraseña, validar un segundo factor, firmar un documento. Si el mensaje te corre, ya es sospechoso.
- Mirá la URL después de escanear, no antes. El teléfono muestra el destino antes de abrirlo. Ese es el único momento en que podés frenar, y dura lo que vos decidas que dure.
- Si tu inquilino no es nuevo, entrá al centro de administración de Teams y confirmá que la protección de enlaces está encendida: Microsoft la da por default en los inquilinos nuevos, y para los viejos aclara que el administrador todavía puede revisar o modificar esa configuración.
- Revisá quién es externo en tu inquilino. La función de octubre se apoya en esa distinción, así que si tu organización tiene el acceso externo abierto de par en par, conviene saberlo antes de que la protección dependa de eso.
Y una obviedad que la geografía del ataque vuelve menos obvia: el eslabón que va a comerse el golpe no es la computadora, es el teléfono con el que escaneás. La ficha 570439 declara Android, iOS, Mac y escritorio, así que una licencia que cubra también el celular tapa justo el tramo que tu antivirus de escritorio no ve.
Si querés el detalle técnico de cómo funciona el quishing en entornos corporativos, ESET tiene un análisis en español sobre cómo los códigos QR eluden la seguridad de las empresas.
Preguntas frecuentes sobre la protección de QR en Teams
¿Cuándo llega la protección de códigos QR a Teams?
Microsoft declara octubre de 2026 en la ficha 570439 de su Roadmap, sin precisar el día. El estado figura como «en desarrollo» y el despliegue está marcado como disponibilidad general más Targeted Release, el anillo de organizaciones que reciben las novedades antes. No hay fecha de vista previa publicada, y la fecha puede moverse.
¿Bloquea los códigos QR peligrosos?
No. La ficha dice que los va a oscurecer y a pedir que el usuario los revele antes de verlos o escanearlos. No menciona análisis del contenido del código ni bloqueo automático: la decisión final sigue siendo del que recibe el mensaje.
¿Afecta a los códigos QR de mis propios compañeros?
No según lo publicado. El texto habla específicamente de códigos QR compartidos por usuarios externos y de imágenes de remitentes externos. Los mensajes internos de tu organización quedan fuera del alcance descrito. Microsoft tampoco aclara si un invitado ya agregado a tu inquilino cuenta como interno o como externo.
¿Necesito una licencia especial de Microsoft 365?
La ficha no lo aclara y no hay documentación adicional publicada: el campo de más información viene vacío. Sí está documentado que la protección contra URL maliciosas en Teams viene de base, mientras que Safe Links es parte de Defender for Office 365.
🛒 Te puede servir
¿Y vos qué opinás? Dejalo en los comentarios ⬇️
Cubrí también el teléfono que escanea →