「怪しいURLがないから安全」は危険
QRコード悪用の「クイッシング」急増 情シスが取るべき対策4選
ESETは2026年8月17日、公式ブログでQRコードを悪用するフィッシング攻撃「クイッシング」の手口と対策を解説した。2026年上半期のフィッシングメールの11%に悪意のあるQRコードが含まれていたという。
メール本文に不審なURLが見当たらないから安全――。そう判断するのは危険かもしれない。セキュリティベンダーのESETは2026年8月17日(米国時間)、QRコードを悪用したフィッシング攻撃「クイッシング」(Quishing)を公式ブログ「WeLiveSecurity」で紹介した。
ESETによると、QRコードは攻撃者にとって都合がいいという。企業はどのように備えればいいのか。
クイッシングを企業はどう防げば?
ESETによると、2026年上半期に確認されたフィッシングメールのうち11%に、悪意のあるQRコードが含まれていた。
QRコードがフィッシングに向いている理由
QRコードは、URLや決済情報、連絡先などを格納できる2次元コードだ。スマートフォンで読み取れば、Webサイトやアプリケーション(以下、アプリ)をすぐに開ける。飲食店のメニューや駐車場など日常のさまざまな場所で使われるようになり、ユーザーにとって「読み取ること」自体への警戒感は薄れつつある。
クイッシングは、この習慣を悪用するものだ。従来のフィッシングメールで使っていた不正なリンクや添付ファイルを、QRコードに置き換えるだけで攻撃を仕掛けられる。QRコードを生成する機能を備えたフィッシング用ツールも存在するという。
企業にとって厄介なのは、QRコードがセキュリティ対策の“境界”をまたぐ点だ。
従業員が業務用PCに届いたメールのQRコードを私物のスマートフォンで読み取るとする。ユーザーの操作は、企業がセキュリティ製品で保護しているPCから、管理が行き届いていない可能性があるモバイル端末へ移る。企業向けのWebフィルタリングやEDR(Endpoint Detection and Response)などが機能しない環境に、ユーザーを誘導できるのもクイッシングの特徴だ。
さらに、QRコードではリンク先のURLが画像の模様として符号化されている。メール本文にURLが文字列として記載されている場合に比べ、一部の従来型メールフィルターではリンク先を抽出して検査しにくい。
PDFやJPEGファイルの中にQRコードを埋め込めば、検出はさらに難しくなる可能性がある。
人間にも「怪しいURL」が見えない
一般的なフィッシングメールであれば、不自然なURLや誤字脱字、文法上の違和感などが発見の手掛かりになることがある。一方、QRコードではリンク先が人間の目には直接見えない。メール本文が短ければ、怪しさを判断する材料そのものは少なくなる。
攻撃者はそこに、「Microsoft」や「DocuSign」といった、ユーザーの認知度が高いサービスを装ったロゴや文面を組み合わせる。
例えば「アカウントを保護するために認証してください」「登録内容を確認してください」といった緊急性を感じさせるメッセージとQRコードを提示し、ユーザーに読み取りを促す。こうした心理操作自体は従来型のフィッシングと同じだが、リンクがQRコードに隠れていることで見破りにくくなる。
ESETによると、同社はメール本文や添付ファイルに含まれるQRコードを検出して読み取り、そこに埋め込まれたURLを取り出して、不正なWebサイトへのリンクかを検査する仕組みをメールセキュリティ機能に備えている。
認証情報だけではない、クイッシングの悪用例
クイッシングの目的は、IDやパスワードを盗むことだけではない。
攻撃者はQRコードを使い、多要素認証(MFA)のトークンを窃取したり、マルウェアをインストールさせたりすることもある。
ESETは攻撃例として、公式アプリストアを経由せず、不正なアプリを正規のアプリに見せかけて直接ダウンロードさせる手口を紹介している。
QRコードから不正なWebサイトに誘導するのではなく、正規のSNSアプリや決済アプリを直接起動する攻撃もあるという。例えば、QRコードから正規サービスの認証画面を開き、被害者に攻撃者側のログインを承認させてアカウントを乗っ取る手口や、攻撃者への送金先を設定した状態で正規の決済アプリを起動し、送金を促す手口だ。
カレンダーや連絡先に悪意のある情報を登録する攻撃もある。QRコードを読み取ることで、不正な会議URLや連絡先が端末に登録され、後からユーザーがその情報を開いたタイミングでフィッシングサイトに誘導される。
不正な無線LANアクセスポイント(AP)への接続情報をQRコードに格納し、ユーザーの端末を攻撃者が用意した無線LANに接続させる方法もある。
さらに、URL短縮サービスを使って不正なURLを短くしてからQRコードに格納することで、セキュリティ製品による解析を難しくする手口も確認されている。
国家支援型攻撃グループもQRコードを悪用
ESETによると、クイッシングを利用するのは一般的なサイバー犯罪者だけではない。
米連邦捜査局(FBI)は2026年1月、北朝鮮系の攻撃グループ「Kimsuky」が、シンクタンクや学術機関、米国および海外の政府機関を標的にしたスピアフィッシングメールでQRコードを利用していると警告した。
攻撃メールでは、QRコードを読み取ればアンケートや登録ページ、安全なファイル共有領域にアクセスできるなどと説明し、標的を誘導していたという。
ばらまき型の攻撃だけでなく、特定の組織や人物を狙う標的型攻撃にも利用されるようになっているのもクイッシングの特徴だ。
企業はクイッシングをどう防ぐべきか
対策1.従業員周知の徹底
QRコードを使ったフィッシングを従業員に周知し、警戒を呼び掛ける。受信を予期していないメールにQRコードがあった場合、安易に読み取らず、不審に思ったらセキュリティ担当者に報告するよう促す。
信頼できる相手からのメールに見えても、疑わしい場合がある。その際は、メールに書かれたメールアドレスを使わず、別の連絡先から送信者に問い合わせることが望ましい。
対策2.セキュリティ製品の導入
技術的な対策も必要だ。QRコードを検出し、内部のURLまで解析できるメールセキュリティ製品を利用すれば、利用者の受信箱にクイッシングメールが到達する可能性を下げられる。
業務用スマートフォンには、悪意のあるWebサイトへのアクセスを遮断できるモバイル向けセキュリティ製品を導入する。MDM(モバイルデバイス管理)を使い、端末を企業のセキュリティポリシーに沿った状態に維持することも有効だ。
対策3.MFAの適用
重要なアカウントには、フィッシング耐性のあるMFAを適用する。仮に従業員が偽のWebサイトに誘導されても、認証情報だけで企業システムに侵入されにくくするためだ。
対策4.その他
この他、最小権限や必要な時間だけ権限を付与するジャストインタイムアクセスを徹底し、モバイルOSや業務ソフトウェア、セキュリティ製品を最新の状態に保つことも欠かせない。
不審な挙動を継続的に監視するとともに、侵害が発生した場合を想定したインシデント対応訓練も実施する必要がある。
QRコードは、企業でも日常的に利用する技術になった。それと同時に、QRコードを悪用する攻撃も珍しいものではなくなっている。
従来のフィッシング対策で「メール中の怪しいリンクをクリックしない」と教えるだけでは不十分だ。企業は今後、「QRコードの先にあるリンクも疑う」という前提で、従業員教育とメール、モバイル双方のセキュリティ対策を見直す必要がある。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[Jamf Japan 合同会社] MDMだけでモバイルセキュリティは十分? 不足する対策を16項目でチェック -
事例
[Wrike Japan 株式会社] 世界的な家電メーカーが実践する「クリエイティブプロセス効率化」の方法とは? -
事例
[Wrike Japan 株式会社] 世界的テクノロジー企業に学ぶ、プロセス標準化とプロジェクト納品自動化の秘訣 -
事例
[Wrike Japan 株式会社] ソニー・ピクチャーズ テレビジョンに学ぶ、次世代サービスデリバリーのヒント -
事例
[Wrike Japan 株式会社] ソミック石川に学ぶ、ICT浸透後に直面した「工数管理」の課題と解決策
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
2
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
3
「Microsoft一択」で本当にいいのか 知らぬ間にライセンス費用が膨らむ真相
-
4
ANAが専用回線から移行した「NaaS」の全貌 ネットワーク準備が数カ月から数週間に
-
5
「プログラマー不要論」にThe Linux Foundationが示した答え
-
6
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
7
【基本情報技術者試験】「デュプレックスシステム」と「デュアルシステム」の違いは?
-
8
VBAマクロ“原則ブロック”後に「Office」でマクロを実行する方法
-
9
なぜOpenAIやAnthropicのAIは「脱走」したのか 情シスが迫られるエージェント統制
-
10
Qlik Senseを使った教育機関の予測分析は現場に何をもたらしたか
ホワイトペーパーランキング PR
-
1
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
2
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
3
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
4
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
5
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
9
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
10
少額減価償却資産が40万円未満へ拡大、令和8年度税制改正で押さえるべき変更点
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー