クイッシング:QRコード詐欺の仕組みと身を守る方法
クイッシングはQRコードを通じて行われるフィッシング詐欺です。メールにリンクを送る代わりに、攻撃者はスキャンすると不正なウェブサイトに誘導する物理的またはデジタルのQRコードを設置し、パスワード、銀行情報を盗んだりマルウェアをインストールしたりします。
クイック回答
- 「クイッシング」= QR + フィッシング。QRコードは単なる手段であり、攻撃は誘導されたウェブサイトで起きます。
- 一般的なケース:駐車メーターの偽ステッカー、改ざんされたレストランのメニュー、偽の決済QR、空港の偽の充電器、添付QR付きメール。
- スキャン前に:QRコードが別のものの上に貼られたステッカーでないか確認してください。
- スキャン時:最新のスマホはほとんど開く前にURLを表示します。読んでください。
- 知らない物理的なQRコードをスキャンして到達したウェブサイトにパスワードや銀行情報を入力しないでください。
クイッシングとは何か?
クイッシング(QR + フィッシング)は、サイバー犯罪者がQRコードを使って被害者を不審に思われることなく悪意のあるウェブサイトへ誘導する攻撃の一種です。
なぜ機能するか:
- スキャン前にURLを見ることができません(QRコードは人間の目には不透明)。
- 正規のQRと悪意のあるQRを見た目で区別できません。
- スマホはメールやウェブリンクに対してもつ防御を下げます(メールではドメインが見えますが、QRコードでは見えません)。
攻撃者の最終目的:
- 資格情報の盗用(銀行、SNS、会社メール)。
- 本物を模倣した詐欺サイトへの支払い誘導。
- スマホへのマルウェアやスパイウェアのインストール。
- 転売目的の個人情報収集。
クイッシング攻撃はどのように機能するか
典型的な手法は3つのステップ:
- 攻撃者が自分のコントロール下にあるウェブサイトを指すQRを作成します。 サイトは通常、よく知られたブランド(銀行、駐車メーター、公共サービス、レストラン)を視覚的に模倣します。
- 被害者が疑わずにスキャンする場所に設置します: 公共の看板の元のQRコードの上に貼り付けられたステッカー、正規のメールのように見えるもの、偽の充電器、レストランのメニューの上のステッカー。
- 被害者がスキャンして偽サイトにたどり着き、本物だと思ってデータを入力します。
最後のステップは古典的なフィッシングです。新しいのは最初の部分:ユーザーが検査できないフックとしてのQRコードです。
記録されている一般的なケース
最も頻繁なもの:
- 駐車メーター: 本物のQRコードの上に偽のQRコード付きステッカーが貼られています。ドライバーがスキャンして偽の決済ゲートウェイにたどり着き、「駐車料金を支払う」と、カード情報が攻撃者のところへ。
- レストラン: デジタルメニューQRコードの上のステッカー。偽サイトが「メニューを見るために」メールやその他の詳細を求めます。
- 偽の税務または罰金通知: 公式に見える郵便物のQRコード。
- 空港の公共充電器: 偽の「セットアップ」指示のQR。
- 会社のメール: QRコードが「Microsoft 365セッションを検証する」などのPDFに添付されて届きます。URLが画像内にあるため、メールのフィッシング対策フィルターをバイパスします。
- 地下鉄、バス、街頭の広告や公共施設の改ざん。
共通のパターン:人々がQRコードをスキャンすることを期待していて疑問に思わない場所。
スキャン前に怪しいQRコードを見分ける方法
素早い視覚的チェック:
- 何かの上に貼られたステッカーですか? よく見てください。印刷された看板の上のステッカーは改ざんの最も明確なサインです。
- QRコードが即席の場所にありますか(ホチキスで留められた紙、壊れた角)?疑いを持ちましょう。
- 主張するブランドと一致していますか? ピクセル化されたロゴ、奇妙な色、周囲のテキストの誤字。
- メールで受け取りましたか、QRコードを期待していませんでしたか?別のチャンネルで最初に確認してください。
疑問があれば、スキャンしないでください。公式ウェブサイトを自分で探してください。
スキャン時の身の守り方
現代のスマホはほとんど、使えばある程度の保護を提供してくれます:
- タップする前にURLが表示されるのを待ちましょう。 iOS(11+)とAndroid(10+)のカメラは最初にURLを通知として表示します。自動的に開かないでください。
- ドメインを読んでください。 「あなたの銀行」だと主張するのにURLが
bank0-access.xyzなら偽物です。主にメインドメイン(最初の/の直前にあるもの)を見てください。 - 物理的なQRコードの短縮URLを信頼しないでください。 正規のビジネスQRコードは通常、短縮サービスの後ろにURLを隠しません。
- 資格情報を入力しないでください——自分が管理していない公開QRコードをスキャンして到達したサイトで。ログインを求められたら、アプリや公式サイトを最初から自分で開いてください。
- 決済の場合: QRコードをスキャンしてから支払いをするなら、URLが公式の決済ゲートウェイであり、それを模倣した奇妙なドメインでないことを確認してください。
すでに被害を受けた場合の対処法
疑わしいサイトでデータを入力してしまった場合の即時対応:
- 別のデバイスから影響を受けたサービスのパスワードを変更してください。
- 銀行情報を提供した場合: 銀行に連絡してカードをブロックしてください。最近の取引を確認してください。
- まだ持っていない場合はすべての重要なアカウントで二段階認証を有効化してください。
- 国のサイバーセキュリティ当局(日本ではIPAの相談窓口、警察のサイバー犯罪相談窓口)に詐欺を報告してください。
- スマホへのマルウェアが疑われる場合: 最近インストールされたアプリを確認し、評判の良いモバイルアンチウイルスを実行し、デバイスのリセットを検討してください。
ビジネス向け:設置したQRコードを保護する方法
飲食店、イベント、交通機関、小売業でQRコードを使うビジネスも標的になります。攻撃者があなたのQRコードの上にステッカーを貼れば、評判上のダメージはあなたのものです。
ベストプラクティス:
- QRコードを取り外し可能なステッカーではなく表面そのものに印刷してください。改ざんがはるかに難しくなります。
- 屋外QRコード看板をラミネート加工または保護してください。
- ビジネスの物理的なQRコード、特に決済QRを定期的に確認してください。
- QRコードの送信先に自分のドメインを使用してください。汎用ドメインや短縮サービスはそれ自体が怪しいシグナルです。
- スタッフを教育してビジネス表面の怪しいステッカーを見分けられるようにしてください。
- 改ざんを発見した場合は顧客に通知してください。
自分のQRコードを生成することは危険ですか?
自分のQRコードを生成することはリスクではありません。ウェブサイト、WiFi、vCard用に作成するQRコードは悪意のあるものではありません。リスクはスキャンする他人のQRコードにあります。
とはいえ、自分のQRコードを生成するときも2つのことが重要です:
- ジェネレーターが入力したデータを外部に送らないこと(WiFiパスワード、vCardの個人データ、決済情報をエンコードする場合に特に重要)。ブラウザ内で100%動作し、アカウントが不要なジェネレーターを使用してください。
- QRコードが自分が管理するドメインを指すこと。 可能であれば中間短縮サービスは避けてください:短縮サービスが侵害された場合、あなたのQRコードが第三者の武器になります。
QRcitoはQRコードを完全にブラウザ内で生成し、リダイレクトは使用しません。QRコードの送信先はあなたが入力したものそのものです。
まとめ
クイッシングは新しい包装の古典的なフィッシングです:QRコード。最も好まれる攻撃ベクターは、人々が考えずにスキャンすることを期待している場所の改ざんされたステッカーです。防御策は開く前にURLを読むこと、怪しいステッカーを疑うこと、未確認のQRコードを通じて到達したサイトで資格情報を入力しないことです。
自分のQRコードについては、データをサーバーに送らず、自分がコントロールしないリダイレクトを導入しないツールで生成することを確認してください。
よくある質問
クイッシングはフィッシングと同じですか? ほぼ同じです。クイッシングはリンクやメールの代わりにQRコードを餌にするフィッシングです。詐欺的な部分は依然として悪意のあるウェブサイトで起きます。
QRコードをスキャンするだけでウイルスがインストールされますか? 直接的にはありません。QRコードには実行可能なコードは含まれず、データ(通常はURL)だけです。被害は次に起きます:URLが悪意のあるアプリのダウンロードや詐欺サイトへ誘導する場合、そこにリスクがあります。
レストランや公式の看板のQRコードをスキャンするのは安全ですか? 通常は安全ですが、元のQRコードの上にステッカーが貼られていないか確認してください。スマホが表示するURLが奇妙だったり短縮サービスを使っていたりする場合は、開かないでください。
アンチウイルスはクイッシングに役立ちますか? 一部の有料QRリーダーには悪意のあるドメインに対するフィルターがあります。ほとんどのネイティブカメラにはありませんが、開く前にURLを表示します。そのURLがあなたの最初の防衛線です。
QRコードが連れていったサイトが公式かどうかを知るにはどうすればよいですか? ブラウザバーのメインドメインを確認し、HTTPSを確認し、自分でGoogleで検索した公式ウェブサイトと比較してください。正確に一致しなければ、データを入力しないでください。