IT Post

by Rice Studio Lab


記事を検索
文字サイズ
ふりがな
初心者向け解説

怪しいQRコードを開いたら?入力前・入力後の対処とURLの確認例

QRコードを読み取っただけか、情報まで入力したかで対処は変わる。状況別の表とURLの図解で、次に取る行動を確認する

30秒で分かる結論

  • メールで届いたQRコードから、ID・パスワードやカード情報を入力しないでください。
  • 行き先が分からない場合は、普段使う公式アプリやブックマークから確認します。
  • 入力してしまった場合は、公式の窓口へ連絡し、パスワード変更やカードの利用確認を進めてください。
この記事の目次 6項目
出典を確認する(3件)
記事のテーマを表した生成イメージ
生成AIによるイメージ。実物や実際の画面ではありません。

まず初めに

IT Postでは、QRコードの模様から安全性を見抜こうとする必要はないと考える。四角い模様は封筒のようなもの。大事なのは模様の出来栄えではなく、誰から届き、どこへ連れていくかだ。判断がつかなければ、いつもの入口に戻ればいい。※個人の感想です

まず、自分がどこまで操作したか確認する

QRコードを使ったフィッシングふぃっしんぐは、画像の中に偽サイトへの誘導先を入れる手口です。フィッシング対策協議会は2024年8月28日、メールに載せたQRコードから情報を入力させる事例を公表しています。この記事は当時の注意喚起と公式の操作案内を基にした常設の解説で、新しい被害件数の発表ではありません。

IT Postでは、慌てず状況を切り分けるため、対応を次の表に整理しました。すべての機種やアプリで画面・動作が同じとは限りません。

今の状況 まず行うこと
カメラに向けただけ 表示されたリンクを開かずにカメラを閉じます
行き先のページを開いた 情報を入力せず閉じ、ダウンロードや権限の許可をしていないか確認します
ID・パスワードを入力した 公式アプリやブックマークからパスワードを変更し、不審なログインがないか確認します
カード情報を入力した カード会社の公式窓口へ連絡し、利用停止などの必要な対応を相談します
アプリを入れた、設定の変更を許可した 入力情報の対処だけで終わらせず、端末のメーカーや公式サポートに操作内容を伝えて相談します

「開いただけだから絶対安全」とは断定できません。ただし、画面にコードが映ったことと、ログイン情報を送信したことは別です。どの操作をしたかを先に確認すると、窓口に説明しやすくなります。

iPhoneのカメラでは、リンクを押す前に止まる

Appleの公式案内では、カメラを写真モードにしてQRコードを枠内に収め、表示されたリンクをタップすると行き先が開きます。コードを認識した時点で、反射的にリンクを押さないことが確認の機会になります。

  1. メールが何の手続きを求めているか確認します。心当たりのない本人確認や支払いの催促なら、そこで中断します。
  2. 表示された行き先を確認します。ただし、短縮URLや途中で省略された表示だけでは、最終的なページを判断できない場合があります。
  3. 正規の案内か分からなければカメラを閉じ、いつもの公式アプリで通知や利用状況を確認します。

コードスキャナーやAndroidの読み取り機能は、機種・OS・アプリによって動作が異なります。ここで示すカメラの手順をすべての読み取り機能に当てはめず、リンクが自動で開いた場合も入力を始めずに立ち止まってください。

URLは「見慣れた文字がある」だけで判断しない

次の図はIT Postが作成した説明用の例で、実際のサービスや被害サイトではありません。実在しない例示用ドメインを使っています。

URLの見方の説明図。shop.exampleとshop.example.attacker.exampleでは接続先のドメインが異なる。
説明用の図。実際の画面や被害サイトではありません。 編集部作成
説明用の例 読み取れること
https://shop.example/account この例で公式と仮定したサイトです
https://shop.example.attacker.example/account shop.exampleという文字はありますが、この例の接続先は別のドメインです
https://attacker.example/shop.example 後半のページ名に公式らしい文字があっても、接続先の証明になりません

実際のドメインには .co.jp のような構造もあり、「最後の二つの単語だけ見ればよい」という覚え方では足りません。そっくりな文字の見分けに自信がない場合は、そのリンクを使わず公式アプリへ戻る方が確実です。

入力してしまったときに残すメモ

IT Postでは、相談前に次の事項をメモしておくことを勧めます。確認のために偽サイトをもう一度開く必要はありません。手元に残っている情報で構いません。

  • いつ、どこから届いた案内だったか。
  • どのサービスのIDや、どのカードの情報を入力したか。
  • 一時的な認証コードも入力したか。
  • アプリのインストールや通知などを許可したか。
  • 不審な利用通知や請求が届いているか。

同じパスワードを他のサービスでも使っている場合は、そちらも別のパスワードに変更します。変更先は受信メールのリンクではなく、公式アプリや事前に登録したブックマークから開いてください。相談する相手へ、パスワードそのものや一時的な認証コードを送る必要はありません。

IT Postの見方

IT Postでは、この対策の目的は「偽物を見破る試験に合格すること」ではないと考える。読者に毎回ドメインの鑑定を求めるのは無理がある。大切なのは、判断に迷ったときに使える別の入口を持つことだ。

普段使う銀行や通販サービスの公式アプリを決めておけば、怪しい案内に出会っても、そこから確認し直せる。知識を増やすことと同じくらい、迷ったときの行動を簡単にしておくことが役に立つ。

情報源

この記事を共有する

用語辞典へ