PR 当サイトはアフィリエイト広告を利用しています。掲載順や評価は広告報酬だけでは決定しません。

TOPセキュリティ › 記事

QRコードを悪用する「フィッシング詐欺(Quishing)」の急増

公開:2026-08-29 最終確認:2026-08-30

背景と概要

紙のチラシや飲食店、決済シーンだけでなく、メールやPDF文書内でも当たり前に使われるようになった「QRコード」。これを悪用して不審なWebサイトへ誘導するフィッシング攻撃「Quishing(クイッシング)」が急増しています。

従来のURLをテキストで記載するメール攻撃と異なり、セキュリティフィルターによる検知をかいくぐりやすい性質があるため、企業や個人を狙う新たな脅威となっています。

Quishingの主な手口と危険性

攻撃者はユーザーが「QRコード=安全・便利」と油断している心理を巧みに突いてきます。

1. メールセキュリティの検知回避

 テキストやハイパーリンク型の悪質URLはセキュリティソフトで自動検出・ブロックされやすいですが、画像内のQRコード化されたURLは従来の解析エンジンをすり抜けるケースが多く発生します。

2. スマホ(PC外)でのアクセス誘導

 PCのメール画面に表示されたQRコードを個人所有のスマートフォン等で読み取らせることで、PCに導入されているセキュアなネットワーク環境や監視ログの範囲外で詐欺サイトへアクセスさせます。

3. 偽のマルチファクター認証(MFA)登録画面への誘導

 「MFA設定の更新が必要です」と偽り、精巧な偽ログイン画面でID・パスワードおよびワンタイムコードを盗み出します。

企業・組織が実施すべき防衛策

技術的対策と教育の組み合わせが必要です。

1. 画像解析対応のメールセキュリティ導入

 メールに添付・埋め込まれた画像内のQRコードをデコードし、宛先URLの安全性を自動検証する最新のメールセキュリティソリューションへ更新します。

2. 「QRコード読み取り時のURL確認」の習慣化

 スマホ等でQRコードを読み取った際、アクセスする前に表示されるドメイン(URL)を必ず確認するトレーニングを実施します。

実務で深掘りしたい確認点

メール、請求書、ポスターに埋め込まれたQRコードと遷移先ドメインをひとまとまりの管理対象として捉えます。画像だから安全と考えず、短縮URL、ログイン要求、MFA再登録を促す画面を確認します。 単発の警告だけで判断せず、利用者・端末・時刻・変更履歴を関連付けると、通常業務との違いを説明しやすくなります。

発見時の初動と影響確認

入力前なら閉じ、入力済みなら認証情報を変更してセッションを失効し、同じ配布物を回収します。 復旧を急ぐ場合も、後から原因と影響範囲を説明できるよう、時刻、担当者、実施した操作、保全した証拠を残します。外部への通知や専門家への相談が必要かも、扱うデータと業務影響から判断します。

継続運用へ落とし込む方法

メール画像解析と端末側のURL保護を併用し、読み取り後にドメインを見る習慣を訓練します。 導入時だけで終わらせず、例外件数、検知から対応までの時間、再発、利用者からの相談を定期的に確認します。訓練や実際の対応で見つかった手順の曖昧さを更新し、責任者不在時にも動ける状態を維持します。