QRコード自体は安全ですか?本当のリスクはどこにありますか?
QRコード自体は悪意のあるプログラムではなく、情報をグラフィックでコード化する方法に過ぎません。スマートフォンでスキャンすると、その内容に基づいてウェブサイトを開いたり、テキストを表示したり、支払いプロセスを開始したり、他の操作を実行することができます。本当に注意が必要なのは、QRコードが指し示す先が必ずしも安全ではないかもしれないということです。FBIは、犯罪者が物理的なQRコードを改ざんし、ユーザーをログイン情報や金融情報を盗むための悪意のあるサイトへリダイレクトさせる可能性があることを警告しています。(ic3.gov) これは、QRコードが特に悪用されやすい理由でもあります。ユーザーは、親しみのあるレストラン、駐車場、宅配便、企業ロゴを見たときに、通常は目の前のシチュエーションを信じてしまい、QRコードが本当にどのURLを指し示しているかを確認することはありません。スキャン自体は非常に簡単ですが、ユーザーを次の攻撃段階へ直接導くリスクがあります。 したがって、QRコードが安全かどうかを判断する際に、実際に確認すべきなのはQRコードの見た目ではなく、スキャンした後にどこに行くか、何を要求されるか、その要求が通常の状況に合致しているかどうかです。
偽のQRコードは外観だけで判断するのが難しいのはなぜですか?
QRコードの特異性は、ユーザーが黒白のパターンからどのURLが含まれているかを直接知るのが難しい点にあります。たとえ攻撃者がQRコードを非常にプロフェッショナルに見えるポスター、支払い通知、または荷物に貼り付けたとしても、一般のユーザーは肉眼でそれが変更されているかどうかを確認するのが非常に難しいです。 これによりQRコードは従来のソーシャルエンジニアリングと非常に適しています。攻撃者は、信頼できる状況を先に作り、その中にQRコードを挿入できます。たとえば、請求書の再支払い、荷物の確認、駐車料金の支払い、またはアカウントの再確認が必要だと主張することです。FTCは、フィッシング攻撃がよく知られたブランド名、ロゴ、そして緊急性のあるメッセージを利用して信頼性を高め、ユーザーにリンクをクリックさせたり、敏感な情報を提供させたりすることを指摘しています。 さらに厄介なことに、悪意のあるQRコードは必ずしもオンラインメッセージの中に存在するわけではありません。FBIは最近、未注文の荷物にQRコードを利用した詐欺手法について警告を発表しました。攻撃者は好奇心を利用して受取人をスキャンさせ、個人情報や金融情報を提供させたり、データを盗む可能性のある悪意のあるソフトウェアをダウンロードさせたりすることを狙っています。
QRコードをスキャンした後、どの画面に警戒すべきですか?
QRコードをスキャンした後、警戒すべきなのは次に表示されるウェブサイトと操作の要求です。もし普通の情報ページが開くだけであれば、リスクは相対的に限られるかもしれません。しかし、スキャン後にすぐにログイン、支払い、クレジットカード情報の入力やアプリのダウンロードを要求されたとしたら、立ち止まって確認すべきです。 特に以下の状況は、数秒間確認する価値があります:
- URLが予想していたブランドのURLと完全には一致しない。
- URLが数文字だけ異なり、公式ウェブサイトに非常に似ている。
- ページがGoogle、Microsoft、Apple、または銀行のアカウントのパスワードの再入力を要求する。
- ウェブサイトがクレジットカード番号、確認コード、または他の金融情報の提供を求める。
- QRコードが本来不要なアプリのダウンロードを要求する。
- ページがカウントダウンまたは他の手段で即時の操作を要求する。
FBIはQRコードをスキャンした後、まずURLを確認し、ドメインが実際に使用したいサービスものかを確認することを推奨しています。また、アプリをダウンロードする必要がある場合、QRコードが提供するページから直接インストールするのではなく、公式のアプリストアやGoogle Playなどの信頼できるルートを利用するべきです。
支払い、駐車料金支払いやWi-Fi QRコードのリスクはどれが最も高いですか?
QRコードの支払いシーンにおけるリスクは特に注意が必要です。なぜなら、一度ユーザーが支払いを完了すると、資金を回収するのが一度のログインを防ぐよりも困難になりうるからです。FBIは、犯罪者がQRコードを改ざんし、本来合法的な支払いプロセスにリダイレクトされるはずのユーザーを攻撃者が制御するウェブサイトに誘導したり、誤った受取先に支払いを送らせたりする可能性があると警告しています。(ic3.gov) 駐車料金の支払いも、警戒心を失いやすいシーンです。ユーザーは通常、急いでおり、迅速に支払いを完了したいと考え、駐車設備、路上の標識、または他の場所に貼られたQRコードを直接スキャンしてしまいます。QRコードが置き換えられていた場合、ユーザーは支払いを完了して初めて、ウェブサイトが本来のサービスではないことに気づくかもしれません。 Wi-Fi QRコードは別のタイプに分類されます。これは必ずしも金融的な損失を直接もたらすものではありませんが、もしユーザーが偽のログインページに誘導されれば、Emailやソーシャルプラットフォームのアカウントや他の情報を要求される可能性があります。したがって、QRコードが物理的な環境に存在するからといって、必ずしもそれが信頼できるとは限りません。
QRコードをスキャンする前に、一般ユーザーが確認できることは?
実は、専門的な情報セキュリティの知識がなくても、簡単なQRコードの安全習慣を構築できます。最も重要なのは、「スキャン」と「信頼」を同一視しないことです。 もしQRコードが未知のEmail、SMS、荷物、またはソーシャルメディアの投稿からのものであれば、まず自分に対してなぜそれをスキャンする必要があるのかを問うべきです。関連操作を自ら開始していないのに、急に支払い、ログイン、または再確認を要求するQRコードを受け取った場合、公式ウェブサイトやアプリを通じて自分で確認するべきであり、メッセージが提供するプロセスに沿って直接操作すべきではありません。 物理的なQRコードの場合、それが他のシールで貼られていないかどうかも観察できます。FBIは特に、犯罪者が合法的なQRコードの上に悪意のあるQRコードを直接覆いかぶせる可能性があることを警告しているため、物理的環境に存在するQRコードも完全には信頼できません。 重要な操作に関しては、より保守的なアプローチをとることができます:
- スキャン後はまず完全なURLを確認し、即座のログインはしないこと。
- 支払いが必要な場合、優先的に公式アプリからまたは既知のURLを手動で入力してサービスにアクセスすること。
- アプリをダウンロードする必要がある場合、直接アプリストアまたはGoogle Playに移動すること。
- メッセージが銀行、eコマース、または他のプラットフォームからのものであると言う場合、公式の連絡手段を使用して再確認を行うこと。
- パスワード、確認コード、または金融情報の提供を求められた場合は、操作を中断し、出所を再確認すること。
これらのステップは、ほんの数秒の追加の時間を必要とするだけですが、QRコード詐欺においては、その数秒が攻撃が成功するかどうかの違いになることがよくあります。
QRコード詐欺とクイッシングによくある質問
QRコードをスキャンしてもデータを入力しなければ、リスクがありますか?
可能性はありますが、リスクはスキャン後に発生することに依存します。もし単にウェブページを開いてすぐに閉じるだけであれば、通常、アカウントや金融情報が盗まれたことを示すものではありません。しかし、ページが不明なアプリをダウンロードさせたり、不必要な権限を付与したり、ブラウザやデバイスの脆弱性を利用してさらに攻撃を仕掛ける場合は、状況が異なるかもしれません。FBIは、悪意のあるQRコードはログインや金融情報を盗むだけではなく、悪意のあるソフトウェアのダウンロードを誘導するためにも使用される可能性があることを警告しています。 したがって、QRコードを誤ってスキャンしてしまった場合、自分がパスワードを入力したかどうかだけでなく、何かアプリをダウンロードしたり、不適切な権限を与えたり、ページ上で他の敏感な操作を完了したかを思い返すべきです。もし単にページを短時間開いただけで、追加の操作を行なわなかったのなら、そのことで過度に慌てる必要はありませんが、ブラウザのダウンロード履歴やデバイスの最近の活動を確認することはできます。
QRコードが指すウェブサイトが偽かどうかを判断するには?
最初のチェックポイントはURLであり、ウェブサイトが本物に見えるかどうかではありません。攻撃者は、著名なブランドのロゴ、カラー、ページデザインを複製できるため、Google、Microsoft、PayPal、または銀行に非常に似ているビジュアルのウェブサイトも正式なものでない可能性があります。 特にドメイン名内のスペルの違いに注意が必要です。たとえば、字母が一つ追加されている、または一つ削除されている、あるいは公式ブランドと非常に似た名前が使用されている場合です。FBIは、スキャン後にURLが予想される合法的なウェブサイトかどうかを確認し、再度スペルミスや微細な違いのある悪意のあるドメインに注意を払うことを推奨しています。 もしQRコードがログインや支払いを求めている場合、より良い方法はページを閉じ、自分の熟知している公式アプリを使うか、知られたURLを手動で入力して操作を行うことです。
フィッシングQRコードを偶然スキャンした後、最初に何をすべきですか?
もしQRコードをスキャン後にURLが疑わしいと感じても、情報を入力したり、プログラムをダウンロードしたり、支払いを完了したりしていなければ、ページを閉じるだけで大丈夫です。その後、ブラウザがファイルをダウンロードしたかどうか確認します。もしアカウントとパスワードをすでに入力してしまったのであれば、信頼できる公式ウェブサイトからパスワードを変更し、関連アカウントに異常なログインがないかを確認するべきです。 もし金融情報を提供したり、支払いを完了してしまった場合は、すぐに銀行、クレジットカード会社、または関連する決済サービスに連絡し、詐欺に関与している可能性を説明し、取引を止めたり処理したりできるかを確認します。ネット犯罪に関与している場合は、FBIインターネット犯罪苦情センター(IC3)に報告することもできます。FBIは、事件に関連するウェブサイト、電話番号、メッセージ、ダウンロードしたアプリ、権限情報などの詳細を保持することを推奨しています。
重要なポイント: QRコード自体は安全であるとは限りません。スキャン後はまずURLと操作要求を確認し、ログイン、支払い、またはダウンロードするかどうか決めましょう。