クイッシングの仕組み
クイッシングの攻撃では、通常のフィッシングにある怪しいリンクの代わりに、QRコードが使われます。コードは、メール、テキストメッセージ、手紙、チラシで届いたり、公共の場所で本物のコードの上に貼られたりします。QRコードは目で読めないので、ページが開くまで、リンク先に気づかないことがよくあります。
偽のページは、たいてい、銀行、配送会社、駐車料金の支払いサイト、職場のログインなど、なじみのあるものをまねています。そして、パスワード、カード番号、そのほかの情報を求めたり、支払いを迫ったりします。
当局が警告してきたこと
2022年1月に、FBIのインターネット犯罪苦情センター(IC3)は、犯罪者がQRコードを改ざんして、被害者を悪意のあるサイトに誘導し、資金を盗んでいると警告しました。2023年12月には、米国連邦取引委員会(FTC)が、詐欺師が、駐車メーターのコードや、予期しないメールやテキストメッセージのコードを含め、QRコードに有害なリンクを隠していると、消費者に警告しました。駐車場の精算機に貼られた偽のステッカーも、いくつかの都市で報告されています。
- アカウントの確認や、配送の問題の解決を求める、QRコード付きのメール
- 駐車メーターや看板の、本物のコードの上に貼られたステッカー
- 未払いの請求や罰金を主張する、テキストメッセージや手紙
- 罰則を避けるために、すぐに対応するよう迫るコード
身を守る方法
最善の防御策は、読み取ったコードを開く前に、リンクのプレビューを読むことと、予期しないコードを、予期しないリンクと同じくらい疑ってかかることです。頼んでいないメールやテキストメッセージで届いたコードから、支払いやログインをしないでください。迷ったときは、コードを使わずに、その組織のWebサイトやアプリに直接アクセスしましょう。