クイッシング(QRコードのフィッシング)とは?手口と見分け方
「クイッシング(Quishing)」は、QRコードを悪用したフィッシング詐欺のことです。 QR Code と Phishing を組み合わせた言葉で、近年、駅や店舗の掲示物・メール・請求書などを通じた被害が増えています。
クイッシングとは
フィッシングは、本物そっくりの偽サイトへ利用者を誘導し、ID・パスワードやクレジットカード情報を盗み取る手口です。 クイッシングでは、その誘導手段としてURLの代わりにQRコードが使われます。 QRコードは見ただけでは遷移先が分からないため、利用者が警戒しにくいのが特徴です。
なぜ危険なのか
通常のフィッシングメールでは、リンクにマウスを重ねればURLを確認できます。 しかしQRコードは、スマートフォンのカメラで読み取るまで中身のURLが分かりません。 さらに、短縮URLや複数回のリダイレクトを挟むことで、最終的な遷移先を巧妙に隠すケースもあります。
典型的な手口
- 店頭や駐車場の支払い用QRコードの上に、偽のQRコードを貼り替える
- 「未払い料金があります」といったメールに偽QRコードを添付する
- キャンペーンやアンケートを装い、偽のログインページへ誘導する
- 正規サービスのロゴを使い、本物に見せかけたポスターを掲示する
見分け方・対策
- 読み取った後に表示されるURLのドメインが、正規のものか必ず確認する
- 心当たりのないメールや掲示物のQRコードは読み取らない
- ログイン情報や決済情報の入力を求められたら、いったん立ち止まる
- リンク先が不安なときは、アクセス前に リダイレクト確認ツール で最終的な遷移先を確認する
特に、貼り替えによる被害は 危険なQRコードの事例と対策 でも詳しく紹介しています。短縮URLが絡む場合は 短縮URLの展開先を確認する方法 も参考にしてください。
まとめ
クイッシングは、QRコードの「中身が見えない」性質を突いた手口です。 読み取った後にURLを確認する習慣をつけ、少しでも不安があれば遷移前にリンク先を確認することが、最も効果的な自衛策になります。
QRコードや短縮URLのリンク先を、その場で確認できます。
リダイレクト先を確認する