「怪しいURLがないから安全」は危険
QRコード悪用の「クイッシング」急増 情シスが取るべき対策4選
ESETは2026年8月17日、公式ブログでQRコードを悪用するフィッシング攻撃「クイッシング」の手口と対策を解説した。2026年上半期のフィッシングメールの11%に悪意のあるQRコードが含まれていたという。
メール本文に不審なURLが見当たらないから安全――。そう判断するのは危険かもしれない。セキュリティベンダーのESETは2026年8月17日(米国時間)、QRコードを悪用したフィッシング攻撃「クイッシング」(Quishing)を公式ブログ「WeLiveSecurity」で紹介した。
ESETによると、QRコードは攻撃者にとって都合がいいという。企業はどのように備えればいいのか。
クイッシングを企業はどう防げば?
ESETによると、2026年上半期に確認されたフィッシングメールのうち11%に、悪意のあるQRコードが含まれていた。
QRコードがフィッシングに向いている理由
QRコードは、URLや決済情報、連絡先などを格納できる2次元コードだ。スマートフォンで読み取れば、Webサイトやアプリケーション(以下、アプリ)をすぐに開ける。飲食店のメニューや駐車場など日常のさまざまな場所で使われるようになり、ユーザーにとって「読み取ること」自体への警戒感は薄れつつある。
クイッシングは、この習慣を悪用するものだ。従来のフィッシングメールで使っていた不正なリンクや添付ファイルを、QRコードに置き換えるだけで攻撃を仕掛けられる。QRコードを生成する機能を備えたフィッシング用ツールも存在するという。
企業にとって厄介なのは、QRコードがセキュリティ対策の“境界”をまたぐ点だ。
従業員が業務用PCに届いたメールのQRコードを私物のスマートフォンで読み取るとする。ユーザーの操作は、企業がセキュリティ製品で保護しているPCから、管理が行き届いていない可能性があるモバイル端末へ移る。企業向けのWebフィルタリングやEDR(Endpoint Detection and Response)などが機能しない環境に、ユーザーを誘導できるのもクイッシングの特徴だ。
さらに、QRコードではリンク先のURLが画像の模様として符号化されている。メール本文にURLが文字列として記載されている場合に比べ、一部の従来型メールフィルターではリンク先を抽出して検査しにくい。
PDFやJPEGファイルの中にQRコードを埋め込めば、検出はさらに難しくなる可能性がある。
人間にも「怪しいURL」が見えない
一般的なフィッシングメールであれば、不自然なURLや誤字脱字、文法上の違和感などが発見の手掛かりになることがある。一方、QRコードではリンク先が人間の目には直接見えない。メール本文が短ければ、怪しさを判断する材料そのものは少なくなる。
攻撃者はそこに、「Microsoft」や「DocuSign」といった、ユーザーの認知度が高いサービスを装ったロゴや文面を組み合わせる。
例えば「アカウントを保護するために認証してください」「登録内容を確認してください」といった緊急性を感じさせるメッセージとQRコードを提示し、ユーザーに読み取りを促す。こうした心理操作自体は従来型のフィッシングと同じだが、リンクがQRコードに隠れていることで見破りにくくなる。
ESETによると、同社はメール本文や添付ファイルに含まれるQRコードを検出して読み取り、そこに埋め込まれたURLを取り出して、不正なWebサイトへのリンクかを検査する仕組みをメールセキュリティ機能に備えている。
認証情報だけではない、クイッシングの悪用例
クイッシングの目的は、IDやパスワードを盗むことだけではない。
攻撃者はQRコードを使い、多要素認証(MFA)のトークンを窃取したり、マルウェアをインストールさせたりすることもある。
ESETは攻撃例として、公式アプリストアを経由せず、不正なアプリを正規のアプリに見せかけて直接ダウンロードさせる手口を紹介している。
QRコードから不正なWebサイトに誘導するのではなく、正規のSNSアプリや決済アプリを直接起動する攻撃もあるという。例えば、QRコードから正規サービスの認証画面を開き、被害者に攻撃者側のログインを承認させてアカウントを乗っ取る手口や、攻撃者への送金先を設定した状態で正規の決済アプリを起動し、送金を促す手口だ。
カレンダーや連絡先に悪意のある情報を登録する攻撃もある。QRコードを読み取ることで、不正な会議URLや連絡先が端末に登録され、後からユーザーがその情報を開いたタイミングでフィッシングサイトに誘導される。
不正な無線LANアクセスポイント(AP)への接続情報をQRコードに格納し、ユーザーの端末を攻撃者が用意した無線LANに接続させる方法もある。
さらに、URL短縮サービスを使って不正なURLを短くしてからQRコードに格納することで、セキュリティ製品による解析を難しくする手口も確認されている。
国家支援型攻撃グループもQRコードを悪用
ESETによると、クイッシングを利用するのは一般的なサイバー犯罪者だけではない。
米連邦捜査局(FBI)は2026年1月、北朝鮮系の攻撃グループ「Kimsuky」が、シンクタンクや学術機関、米国および海外の政府機関を標的にしたスピアフィッシングメールでQRコードを利用していると警告した。
攻撃メールでは、QRコードを読み取ればアンケートや登録ページ、安全なファイル共有領域にアクセスできるなどと説明し、標的を誘導していたという。
ばらまき型の攻撃だけでなく、特定の組織や人物を狙う標的型攻撃にも利用されるようになっているのもクイッシングの特徴だ。
企業はクイッシングをどう防ぐべきか
対策1.従業員周知の徹底
QRコードを使ったフィッシングを従業員に周知し、警戒を呼び掛ける。受信を予期していないメールにQRコードがあった場合、安易に読み取らず、不審に思ったらセキュリティ担当者に報告するよう促す。
信頼できる相手からのメールに見えても、疑わしい場合がある。その際は、メールに書かれたメールアドレスを使わず、別の連絡先から送信者に問い合わせることが望ましい。
対策2.セキュリティ製品の導入
技術的な対策も必要だ。QRコードを検出し、内部のURLまで解析できるメールセキュリティ製品を利用すれば、利用者の受信箱にクイッシングメールが到達する可能性を下げられる。
業務用スマートフォンには、悪意のあるWebサイトへのアクセスを遮断できるモバイル向けセキュリティ製品を導入する。MDM(モバイルデバイス管理)を使い、端末を企業のセキュリティポリシーに沿った状態に維持することも有効だ。
対策3.MFAの適用
重要なアカウントには、フィッシング耐性のあるMFAを適用する。仮に従業員が偽のWebサイトに誘導されても、認証情報だけで企業システムに侵入されにくくするためだ。
対策4.その他
この他、最小権限や必要な時間だけ権限を付与するジャストインタイムアクセスを徹底し、モバイルOSや業務ソフトウェア、セキュリティ製品を最新の状態に保つことも欠かせない。
不審な挙動を継続的に監視するとともに、侵害が発生した場合を想定したインシデント対応訓練も実施する必要がある。
QRコードは、企業でも日常的に利用する技術になった。それと同時に、QRコードを悪用する攻撃も珍しいものではなくなっている。
従来のフィッシング対策で「メール中の怪しいリンクをクリックしない」と教えるだけでは不十分だ。企業は今後、「QRコードの先にあるリンクも疑う」という前提で、従業員教育とメール、モバイル双方のセキュリティ対策を見直す必要がある。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
新着ホワイトペーパー PR
-
製品資料
“攻撃者優位”なサイバーセキュリティ、全ての「穴」をふさぐ方法とは? -
製品資料
実際に悪用される脆弱性は4%前後 優先的に対処すべき脆弱性を把握するには? -
製品資料
HubSpotの機能を拡張する法人データ活用法 -
製品資料
面倒で非生産的な「名寄せ」作業 高精度&高効率に実施するには? -
製品資料
名刺管理には「その先」がある 成果のでない営業活動から脱却する秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
-
2
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
-
3
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
4
マンガで解説:KSK2稼働で何が変わる? 税務調査の高度化に備えるデータ管理
-
5
IT製品の導入に関するアンケート「サーバ&ストレージ」編
-
6
Netflixのバックエンドは「ほぼJava」 3000超のアプリを支える開発基盤の裏側
-
7
脱VMwareに待った? AI基盤を掲げるBroadcomの思惑と情シスが直面する新コスト
-
8
「企業内サーバ環境の利用実態」に関するアンケート
-
9
「OSの選定・導入」に関するアンケート
-
10
「IoT通信環境の構築・運用」に関するアンケート
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
3
財務・会計はAI活用でどう変わる? 調査で見えた変革の道筋
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
「結局、一部の人しか使わない」 AI活用が業務に定着しない根本的な理由
-
7
コスト分析で見る「デバイス復旧」の代償 損失額から導きだされた投資戦略とは
-
8
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
9
ゼロトラストにおける「IDaaSの課題」と補完すべき重要機能とは?
-
10
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー