QRコード、読んだらすぐ開かないで 偽サイトへ誘う手口と見分け方

QRコードに気をつけよう! — 偽サイトへ誘う手口と、見分け方
トット
トット
やあ、トットだよ。街でもメールでも、QRコードを見かけたらつい読んじゃうよね。でもQRコードって、読むまで中身が見えないんだ。そこを狙った詐欺があるんだよ。

先に結論から。QRコードを読んだら、すぐに開かずに「行き先」を見てください。スマホのカメラは読み取った直後にリンク先を小さく表示します。そこに出るドメイン(tozji.com のような部分)が、知っているサービスのものか。それだけで、偽サイトへ誘う手口のかなりの部分は避けられます。この記事では、実際にあった手口と、開く前に見る3つのポイントをまとめます。

QRコードを読んだあとの3つのチェック。1 行き先を見る(読み取り直後に出るリンク先のドメインが知っているものか)、2 シールを確かめる(貼られたQRの上に別のシールが重なっていないか)、3 入力で止まる(パスワードやカード番号を求められたら公式アプリから入り直す)
どれか一つ引っかかったら、そのQRコードからは開かない

QRコードの何が狙われるのか

QRコードは、文字(多くはウェブサイトのアドレス)を模様にしたものです。見た目からは中身が分かりません。文字のリンクなら「怪しいアドレスだな」と気づけますが、QRコードはその判断ができないまま読んでしまいます。

もう一つ、メールに貼られたQRコードは、迷惑メールを見分ける仕組みをすり抜けやすい面があります。文字のリンクは機械的に調べられますが、画像の中の模様は見落とされやすいからです。読み取ったスマホの小さな画面では、アドレスの細かい違いにも気づきにくくなります。詐欺をする側から見ると、都合のよい入り口というわけです。この手口は「クイッシング(QRコード+フィッシング)」と呼ばれています。

実際にあった手口

メールのQRコード。2024年8月、フィッシング対策協議会が緊急情報を出しました。「【重要】不正利用監視通知」という件名でクレジットカード会社をかたるメールにQRコードが貼られ、読み取ると偽のログイン画面に誘導される。行き先には短縮URLや、見慣れない .buzz や .top といったドメインが使われていました。入力させようとしていたのは、会員番号、パスワード、カード番号、有効期限、セキュリティコードです。

貼り替えられたシール。海外では、駐車場の精算機やシェア自転車に貼られた支払い用のQRコードの上に、偽のQRコードのシールを重ねる手口が報告されています。読み取ると本物そっくりの支払い画面が出て、カード情報を入力させる。飲食店のメニューや、玄関に置かれた荷物の不在通知のQRコードでも同じ手口があります。

人が誘導する。「機械が壊れているので、こちらのQRコードで払ってください」と作業員を装って近づく手口も報告されています。QRコードそのものは何も悪くないのに、周りの状況で信じてしまう例です。

開く前に見る、3つのポイント

1. 行き先のドメインを見る。スマホのカメラでQRコードを読むと、画面にリンク先が表示されます。すぐタップせず、そこに出ているドメインを見てください。知っているサービスの名前と少しでも違う、bit.ly などの短縮URLで本当の行き先が分からない、.buzz や .top など見慣れない終わり方をしている。そういうときは、そのQRコードからは開かないのが安全です。

2. シールが貼られていないか見る。お店や機械に貼られたQRコードは、読む前に指で触ってみてください。上に別のシールが重なっていたり、端がめくれていたり、印刷の質だけ違っていたりしたら、貼り替えの可能性があります。店の人に確かめるか、店の公式アプリから払うほうが確実です。

3. 入力を求められたら、いったん止まる。QRコードから開いた画面で、パスワードやカード番号を求められたら、そこで手を止めます。本当にそのサービスの用事なら、公式アプリやブックマークから入り直しても同じ手続きができます。メールやQRコードから入った画面には、大事なものを入力しない。これがいちばん効きます。

トット
トット
QRコードを読むのは、悪くない。読んだあと「どこへ行くのか」を見る一呼吸があるかどうか、なんだ。

パソコンで確かめるなら

資料やメールのQRコードをパソコンで見ているときは、道具箱のQRコード読み取りツールが使えます。QRコードの部分をスクリーンショットで撮って貼り付けると、中身を文字で表示します。読み取った先を勝手に開かず、行き先のドメインを太字で示し、短縮URLや http:// のアドレスには注意書きを出します。開くかどうかは、見てから決められます。

まとめ

  • QRコードは中身が見えない。読んだら、まず行き先のドメインを見る
  • 短縮URLや見慣れないドメインなら、そのQRコードからは開かない
  • お店や機械のQRコードは、シールの貼り替えがないか触って確かめる
  • QRコードから開いた画面には、パスワードやカード番号を入力しない。公式アプリやブックマークから入り直す

QRコードそのものは便利な道具です(日本生まれの規格でもあります)。自分で作るのも簡単です。だからこそ、読んだあとの一呼吸だけ、習慣にしておきたいところです。

トット
トット
読んで、行き先を見て、それから開く。この順番を覚えておいてね。

出典:フィッシング対策協議会「QR コードから誘導するフィッシング」(2024年8月28日)/トレンドマイクロ「QRコードを悪用した詐欺手口と対策を解説」(2022年9月28日)/McAfee「クイッシング (QR コード詐欺) とは何か」(2026年4月13日)(いずれも2026年9月7日時点)

タイトルとURLをコピーしました