クイッシング(QRフィッシング)

別名: QRフィッシング, QRコードフィッシング, QRコード詐欺, Quishing

定義

クイッシングは、QRコードを使ったフィッシングです。詐欺師がコードを使って人を偽のWebサイトに誘導し、パスワード、決済情報、個人情報を盗んだり、不要なソフトウェアをインストールさせたりします。

クイッシングの仕組み

クイッシングの攻撃では、通常のフィッシングにある怪しいリンクの代わりに、QRコードが使われます。コードは、メール、テキストメッセージ、手紙、チラシで届いたり、公共の場所で本物のコードの上に貼られたりします。QRコードは目で読めないので、ページが開くまで、リンク先に気づかないことがよくあります。

偽のページは、たいてい、銀行、配送会社、駐車料金の支払いサイト、職場のログインなど、なじみのあるものをまねています。そして、パスワード、カード番号、そのほかの情報を求めたり、支払いを迫ったりします。

当局が警告してきたこと

2022年1月に、FBIのインターネット犯罪苦情センター(IC3)は、犯罪者がQRコードを改ざんして、被害者を悪意のあるサイトに誘導し、資金を盗んでいると警告しました。2023年12月には、米国連邦取引委員会(FTC)が、詐欺師が、駐車メーターのコードや、予期しないメールやテキストメッセージのコードを含め、QRコードに有害なリンクを隠していると、消費者に警告しました。駐車場の精算機に貼られた偽のステッカーも、いくつかの都市で報告されています。

  • アカウントの確認や、配送の問題の解決を求める、QRコード付きのメール
  • 駐車メーターや看板の、本物のコードの上に貼られたステッカー
  • 未払いの請求や罰金を主張する、テキストメッセージや手紙
  • 罰則を避けるために、すぐに対応するよう迫るコード

身を守る方法

最善の防御策は、読み取ったコードを開く前に、リンクのプレビューを読むことと、予期しないコードを、予期しないリンクと同じくらい疑ってかかることです。頼んでいないメールやテキストメッセージで届いたコードから、支払いやログインをしないでください。迷ったときは、コードを使わずに、その組織のWebサイトやアプリに直接アクセスしましょう。

よくある質問

クイッシングとは何ですか?

クリックできるリンクの代わりに、QRコードを使うフィッシングで、人を偽のサイトに誘導し、認証情報、決済情報、個人情報を盗みます。

QRコードを読み取っただけで、スマートフォンをハッキングされますか?

読み取っただけでは、データを読むだけです。危険なのは、リンクを開いたうえで、情報を入力したり、支払ったり、ページが求めるものをインストールしたりする場合です。

詐欺師が、メールにQRコードを使うのはなぜですか?

QRコードは、読む人からリンク先を隠し、通常のリンクを検査するメールフィルターをすり抜けることがあり、さらに、被害者を、アドレスバーを確認しにくいスマートフォンに移すからです。

出典と規格

すべての用語