QRコードの安全対策:フィッシングと偽コードを避ける
QRコードフィッシングは、クイッシング(quishing、qshing)とも呼ばれ、悪意のあるリンクをコードの裏に隠して、スキャンする前に読めないようにする手口です。対策はシンプルです。開く前にリンク先を確認し、確認できないコードから開いたページでは、決済情報やログイン情報を絶対に入力しないことです。
よくあるQRコード詐欺
- 駐車場の精算機、EV充電器、シェアサイクルに貼られたステッカーが、偽の決済ページに誘導する。
- 車に挟まれたメモが、未納の罰金や駐車違反を装い、QRコードでの支払いを求める。
- メールや郵便物のQRコードが、銀行、宅配、勤務先のアカウントの再認証を求める。
- 公式のアプリストアを開かず、アプリのファイルを直接ダウンロードさせるコード。
- 公共の場所にある偽のWi-Fiコードが、他人が運営するネットワークに接続させる。
リンクを開く前に確認すること
ドメインを注意深く読みましょう。スペルミス、secure-parking-payのような余計な単語、見慣れない末尾、極端に長いサブドメイン、名前の代わりにIPアドレスがないかを確認します。本当のリンク先を隠す短縮URLや、なじみのある名前をまねた別の文字体系の文字にも注意しましょう。駐車料金や罰金の正式な支払いは、通常よく知られたアプリか当局の公式サイトで行い、そのアドレスは自分で入力できます。
このスキャナーができること
スキャナーは何かを開く前に、完全なリンクと読みやすいドメインを表示し、「安全」「開く前に確認」「危険の可能性」で評価します。分析は端末上でオフラインで行われ、暗号化されていないhttp、IPアドレス、Punycodeや文字体系の混在、短縮URL、通常と異なるポート、危険なファイルのダウンロード、公式の通知をまねた誘い文句などのサインを調べます。警告は立ち止まるきっかけであり、問題なしの結果も保証ではないので、ドメインの確認はやはり行う価値があります。
怪しいページですでに情報を入力してしまった場合は、公式の窓口から銀行やサービス提供者に連絡し、パスワードを変更してください。
作り方
- スキャン画面を開いてカメラをコードに向けるか、スクリーンショットや画像を読み取ります。
- 「開く」をタップする前に、表示されたドメインと安全性の評価を確認します。
- 少しでもおかしいと感じたら開かず、公式サイトやアプリに自分でアクセスします。
- 偽のステッカーは、施設、運営会社、自治体に報告しましょう。
よくある質問
QRコードをスキャンしただけでスマホが乗っ取られますか?
スキャンはテキストを読み取るだけです。危険はその後の行動、つまり悪意のあるページを開く、ファイルをインストールする、ログイン情報を入力することから生じます。まずリンクを確認すれば、ほとんどは防げます。
精算機のQRコードで駐車料金を払っても安全ですか?
注意してください。精算機に貼られた偽ステッカーはよく知られた詐欺です。ステッカーが別のコードの上に貼られていないか確認し、できれば公式の駐車場アプリやWebサイトを使いましょう。
メールに載っているQRコードは安全ですか?
メール内のリンクと同じように扱いましょう。アカウントの問題を解決するためにスキャンするよう急かすメッセージなら、スキャンせずにサービスへ直接アクセスしてください。