QRコードを悪用する「フィッシング詐欺(Quishing)」の急増
背景と概要
紙のチラシや飲食店、決済シーンだけでなく、メールやPDF文書内でも当たり前に使われるようになった「QRコード」。これを悪用して不審なWebサイトへ誘導するフィッシング攻撃「Quishing(クイッシング)」が急増しています。
従来のURLをテキストで記載するメール攻撃と異なり、セキュリティフィルターによる検知をかいくぐりやすい性質があるため、企業や個人を狙う新たな脅威となっています。
Quishingの主な手口と危険性
攻撃者はユーザーが「QRコード=安全・便利」と油断している心理を巧みに突いてきます。
1. メールセキュリティの検知回避
テキストやハイパーリンク型の悪質URLはセキュリティソフトで自動検出・ブロックされやすいですが、画像内のQRコード化されたURLは従来の解析エンジンをすり抜けるケースが多く発生します。
2. スマホ(PC外)でのアクセス誘導
PCのメール画面に表示されたQRコードを個人所有のスマートフォン等で読み取らせることで、PCに導入されているセキュアなネットワーク環境や監視ログの範囲外で詐欺サイトへアクセスさせます。
3. 偽のマルチファクター認証(MFA)登録画面への誘導
「MFA設定の更新が必要です」と偽り、精巧な偽ログイン画面でID・パスワードおよびワンタイムコードを盗み出します。
企業・組織が実施すべき防衛策
技術的対策と教育の組み合わせが必要です。
1. 画像解析対応のメールセキュリティ導入
メールに添付・埋め込まれた画像内のQRコードをデコードし、宛先URLの安全性を自動検証する最新のメールセキュリティソリューションへ更新します。
2. 「QRコード読み取り時のURL確認」の習慣化
スマホ等でQRコードを読み取った際、アクセスする前に表示されるドメイン(URL)を必ず確認するトレーニングを実施します。
実務で深掘りしたい確認点
メール、請求書、ポスターに埋め込まれたQRコードと遷移先ドメインをひとまとまりの管理対象として捉えます。画像だから安全と考えず、短縮URL、ログイン要求、MFA再登録を促す画面を確認します。 単発の警告だけで判断せず、利用者・端末・時刻・変更履歴を関連付けると、通常業務との違いを説明しやすくなります。
発見時の初動と影響確認
入力前なら閉じ、入力済みなら認証情報を変更してセッションを失効し、同じ配布物を回収します。 復旧を急ぐ場合も、後から原因と影響範囲を説明できるよう、時刻、担当者、実施した操作、保全した証拠を残します。外部への通知や専門家への相談が必要かも、扱うデータと業務影響から判断します。
継続運用へ落とし込む方法
メール画像解析と端末側のURL保護を併用し、読み取り後にドメインを見る習慣を訓練します。 導入時だけで終わらせず、例外件数、検知から対応までの時間、再発、利用者からの相談を定期的に確認します。訓練や実際の対応で見つかった手順の曖昧さを更新し、責任者不在時にも動ける状態を維持します。