「怪しいURLがないから安全」は危険
QRコード悪用の「クイッシング」急増 情シスが取るべき対策4選
ESETは2026年8月17日、公式ブログでQRコードを悪用するフィッシング攻撃「クイッシング」の手口と対策を解説した。2026年上半期のフィッシングメールの11%に悪意のあるQRコードが含まれていたという。
メール本文に不審なURLが見当たらないから安全――。そう判断するのは危険かもしれない。セキュリティベンダーのESETは2026年8月17日(米国時間)、QRコードを悪用したフィッシング攻撃「クイッシング」(Quishing)を公式ブログ「WeLiveSecurity」で紹介した。
ESETによると、QRコードは攻撃者にとって都合がいいという。企業はどのように備えればいいのか。
クイッシングを企業はどう防げば?
ESETによると、2026年上半期に確認されたフィッシングメールのうち11%に、悪意のあるQRコードが含まれていた。
QRコードがフィッシングに向いている理由
QRコードは、URLや決済情報、連絡先などを格納できる2次元コードだ。スマートフォンで読み取れば、Webサイトやアプリケーション(以下、アプリ)をすぐに開ける。飲食店のメニューや駐車場など日常のさまざまな場所で使われるようになり、ユーザーにとって「読み取ること」自体への警戒感は薄れつつある。
クイッシングは、この習慣を悪用するものだ。従来のフィッシングメールで使っていた不正なリンクや添付ファイルを、QRコードに置き換えるだけで攻撃を仕掛けられる。QRコードを生成する機能を備えたフィッシング用ツールも存在するという。
企業にとって厄介なのは、QRコードがセキュリティ対策の“境界”をまたぐ点だ。
従業員が業務用PCに届いたメールのQRコードを私物のスマートフォンで読み取るとする。ユーザーの操作は、企業がセキュリティ製品で保護しているPCから、管理が行き届いていない可能性があるモバイル端末へ移る。企業向けのWebフィルタリングやEDR(Endpoint Detection and Response)などが機能しない環境に、ユーザーを誘導できるのもクイッシングの特徴だ。
さらに、QRコードではリンク先のURLが画像の模様として符号化されている。メール本文にURLが文字列として記載されている場合に比べ、一部の従来型メールフィルターではリンク先を抽出して検査しにくい。
PDFやJPEGファイルの中にQRコードを埋め込めば、検出はさらに難しくなる可能性がある。
人間にも「怪しいURL」が見えない
一般的なフィッシングメールであれば、不自然なURLや誤字脱字、文法上の違和感などが発見の手掛かりになることがある。一方、QRコードではリンク先が人間の目には直接見えない。メール本文が短ければ、怪しさを判断する材料そのものは少なくなる。
攻撃者はそこに、「Microsoft」や「DocuSign」といった、ユーザーの認知度が高いサービスを装ったロゴや文面を組み合わせる。
例えば「アカウントを保護するために認証してください」「登録内容を確認してください」といった緊急性を感じさせるメッセージとQRコードを提示し、ユーザーに読み取りを促す。こうした心理操作自体は従来型のフィッシングと同じだが、リンクがQRコードに隠れていることで見破りにくくなる。
ESETによると、同社はメール本文や添付ファイルに含まれるQRコードを検出して読み取り、そこに埋め込まれたURLを取り出して、不正なWebサイトへのリンクかを検査する仕組みをメールセキュリティ機能に備えている。
認証情報だけではない、クイッシングの悪用例
クイッシングの目的は、IDやパスワードを盗むことだけではない。
攻撃者はQRコードを使い、多要素認証(MFA)のトークンを窃取したり、マルウェアをインストールさせたりすることもある。
ESETは攻撃例として、公式アプリストアを経由せず、不正なアプリを正規のアプリに見せかけて直接ダウンロードさせる手口を紹介している。
QRコードから不正なWebサイトに誘導するのではなく、正規のSNSアプリや決済アプリを直接起動する攻撃もあるという。例えば、QRコードから正規サービスの認証画面を開き、被害者に攻撃者側のログインを承認させてアカウントを乗っ取る手口や、攻撃者への送金先を設定した状態で正規の決済アプリを起動し、送金を促す手口だ。
カレンダーや連絡先に悪意のある情報を登録する攻撃もある。QRコードを読み取ることで、不正な会議URLや連絡先が端末に登録され、後からユーザーがその情報を開いたタイミングでフィッシングサイトに誘導される。
不正な無線LANアクセスポイント(AP)への接続情報をQRコードに格納し、ユーザーの端末を攻撃者が用意した無線LANに接続させる方法もある。
さらに、URL短縮サービスを使って不正なURLを短くしてからQRコードに格納することで、セキュリティ製品による解析を難しくする手口も確認されている。
国家支援型攻撃グループもQRコードを悪用
ESETによると、クイッシングを利用するのは一般的なサイバー犯罪者だけではない。
米連邦捜査局(FBI)は2026年1月、北朝鮮系の攻撃グループ「Kimsuky」が、シンクタンクや学術機関、米国および海外の政府機関を標的にしたスピアフィッシングメールでQRコードを利用していると警告した。
攻撃メールでは、QRコードを読み取ればアンケートや登録ページ、安全なファイル共有領域にアクセスできるなどと説明し、標的を誘導していたという。
ばらまき型の攻撃だけでなく、特定の組織や人物を狙う標的型攻撃にも利用されるようになっているのもクイッシングの特徴だ。
企業はクイッシングをどう防ぐべきか
対策1.従業員周知の徹底
QRコードを使ったフィッシングを従業員に周知し、警戒を呼び掛ける。受信を予期していないメールにQRコードがあった場合、安易に読み取らず、不審に思ったらセキュリティ担当者に報告するよう促す。
信頼できる相手からのメールに見えても、疑わしい場合がある。その際は、メールに書かれたメールアドレスを使わず、別の連絡先から送信者に問い合わせることが望ましい。
対策2.セキュリティ製品の導入
技術的な対策も必要だ。QRコードを検出し、内部のURLまで解析できるメールセキュリティ製品を利用すれば、利用者の受信箱にクイッシングメールが到達する可能性を下げられる。
業務用スマートフォンには、悪意のあるWebサイトへのアクセスを遮断できるモバイル向けセキュリティ製品を導入する。MDM(モバイルデバイス管理)を使い、端末を企業のセキュリティポリシーに沿った状態に維持することも有効だ。
対策3.MFAの適用
重要なアカウントには、フィッシング耐性のあるMFAを適用する。仮に従業員が偽のWebサイトに誘導されても、認証情報だけで企業システムに侵入されにくくするためだ。
対策4.その他
この他、最小権限や必要な時間だけ権限を付与するジャストインタイムアクセスを徹底し、モバイルOSや業務ソフトウェア、セキュリティ製品を最新の状態に保つことも欠かせない。
不審な挙動を継続的に監視するとともに、侵害が発生した場合を想定したインシデント対応訓練も実施する必要がある。
QRコードは、企業でも日常的に利用する技術になった。それと同時に、QRコードを悪用する攻撃も珍しいものではなくなっている。
従来のフィッシング対策で「メール中の怪しいリンクをクリックしない」と教えるだけでは不十分だ。企業は今後、「QRコードの先にあるリンクも疑う」という前提で、従業員教育とメール、モバイル双方のセキュリティ対策を見直す必要がある。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
3
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
4
AIの導入効果はどう測る? DMM.comのエンジニア組織に学ぶ効果検証のノウハウ
-
5
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー