悪意あるQRコード(Qシング)の見分け方

各項目をタップして、QRコードを安全に利用する方法を確認してみましょう。

Qシング(QR+フィッシング)の概念

QRコードとフィッシングを組み合わせた造語で、正規のQRコードのように見えながら、実際には偽サイトや悪意あるアプリのインストールページに誘導するよう仕組まれたQRコードを悪用する詐欺手口を指します。

スキャン直後にすぐアクセスせず、まずURLを確認する

ほとんどのQRスキャンアプリは、実際にアクセスする前に接続先のアドレスをあらかじめ表示してくれます。見慣れないドメインだったり、知っている組織名と微妙にスペルが違ったりする場合はアクセスしないのが安全です。

正規のQRコードに貼り重ねられたステッカーに注意する

駐車料金精算機や飲食店のテーブルに置かれた正規のQRコードの上に、偽のQRコードステッカーを貼り重ねる手口が報告されたことがあります。コードの周りが浮いていたり、二重に貼られていたりしないか確認する習慣が役立ちます。

決済用QRコードは金額と受取人を再確認する

送金や決済につながるQRコードをスキャンした後は、実行する前に画面に表示された受取人情報と金額が、本来意図していた相手・金額と一致しているかもう一度確認することが安全です。

公式アプリストア以外からのアプリインストールを誘導されたら警戒する

QRコードを読み取った際、Google PlayやApp Storeではなく別のサイトからファイルを直接ダウンロードしてインストールするよう案内された場合は、悪意あるアプリである可能性が高いため、インストールしないことをおすすめします。

リンクプレビュー機能付きのQRスキャナーアプリを活用する

一部のQRスキャナーアプリや最新のスマートフォンのカメラ機能には、接続前にURLをあらかじめ表示し危険なサイトを警告してくれる機能があるため、こうした機能を持つアプリを使えばもう一段階のふるいにかけられます。

オフラインの空間でも通用するフィッシング手口

Qシングの特徴は、メッセージやメールではなく、ポスターやテーブルのステッカー、チラシといった実世界の場所に置かれたQRコードを通じて行われる点です。QRコードは見た目だけでは真偽を判断しにくい形式であるため、スキャン後に表示されるアドレスを確認する習慣がより重要になります。

スミッシングと似ているようで異なる特徴

メッセージ内のリンクを利用するスミッシングと同様に、緊急性を強調したり見慣れたサービスを装ったりする心理的な手口が使われます。ただしQシングは実際の場所に置かれたコードを利用する点で、伝達経路が異なります。

よくある質問

QRコードをスキャンするだけでも危険ですか?

カメラでスキャンしてアドレスをプレビューするだけであれば、基本的には安全です。ただしそのアドレスに実際にアクセスしたり、案内に従ってアプリをインストールしたり情報を入力したりする段階で被害が発生する可能性があります。

すでに怪しいQRコードにアクセスして情報を入力してしまった場合はどうすればよいですか?

入力したアカウントのパスワードをすぐに変更し、決済情報を入力してしまった場合はカード会社や銀行に連絡して取引履歴を確認しましょう。悪意あるアプリをインストールしてしまった場合は削除してセキュリティスキャンを行ってください。