30秒で分かる結論
- メールで届いたQRコードから、ID・パスワードやカード情報を入力しないでください。
- 行き先が分からない場合は、普段使う公式アプリやブックマークから確認します。
- 入力してしまった場合は、公式の窓口へ連絡し、パスワード変更やカードの利用確認を進めてください。
QRコードを読み取っただけか、情報まで入力したかで対処は変わる。状況別の表とURLの図解で、次に取る行動を確認する

IT Postでは、QRコードの模様から安全性を見抜こうとする必要はないと考える。四角い模様は封筒のようなもの。大事なのは模様の出来栄えではなく、誰から届き、どこへ連れていくかだ。判断がつかなければ、いつもの入口に戻ればいい。※個人の感想です
QRコードを使ったフィッシングは、画像の中に偽サイトへの誘導先を入れる手口です。フィッシング対策協議会は2024年8月28日、メールに載せたQRコードから情報を入力させる事例を公表しています。この記事は当時の注意喚起と公式の操作案内を基にした常設の解説で、新しい被害件数の発表ではありません。
IT Postでは、慌てず状況を切り分けるため、対応を次の表に整理しました。すべての機種やアプリで画面・動作が同じとは限りません。
| 今の状況 | まず行うこと |
|---|---|
| カメラに向けただけ | 表示されたリンクを開かずにカメラを閉じます |
| 行き先のページを開いた | 情報を入力せず閉じ、ダウンロードや権限の許可をしていないか確認します |
| ID・パスワードを入力した | 公式アプリやブックマークからパスワードを変更し、不審なログインがないか確認します |
| カード情報を入力した | カード会社の公式窓口へ連絡し、利用停止などの必要な対応を相談します |
| アプリを入れた、設定の変更を許可した | 入力情報の対処だけで終わらせず、端末のメーカーや公式サポートに操作内容を伝えて相談します |
「開いただけだから絶対安全」とは断定できません。ただし、画面にコードが映ったことと、ログイン情報を送信したことは別です。どの操作をしたかを先に確認すると、窓口に説明しやすくなります。
Appleの公式案内では、カメラを写真モードにしてQRコードを枠内に収め、表示されたリンクをタップすると行き先が開きます。コードを認識した時点で、反射的にリンクを押さないことが確認の機会になります。
コードスキャナーやAndroidの読み取り機能は、機種・OS・アプリによって動作が異なります。ここで示すカメラの手順をすべての読み取り機能に当てはめず、リンクが自動で開いた場合も入力を始めずに立ち止まってください。
次の図はIT Postが作成した説明用の例で、実際のサービスや被害サイトではありません。実在しない例示用ドメインを使っています。
| 説明用の例 | 読み取れること |
|---|---|
https://shop.example/account |
この例で公式と仮定したサイトです |
https://shop.example.attacker.example/account |
shop.exampleという文字はありますが、この例の接続先は別のドメインです |
https://attacker.example/shop.example |
後半のページ名に公式らしい文字があっても、接続先の証明になりません |
実際のドメインには .co.jp のような構造もあり、「最後の二つの単語だけ見ればよい」という覚え方では足りません。そっくりな文字の見分けに自信がない場合は、そのリンクを使わず公式アプリへ戻る方が確実です。
IT Postでは、相談前に次の事項をメモしておくことを勧めます。確認のために偽サイトをもう一度開く必要はありません。手元に残っている情報で構いません。
同じパスワードを他のサービスでも使っている場合は、そちらも別のパスワードに変更します。変更先は受信メールのリンクではなく、公式アプリや事前に登録したブックマークから開いてください。相談する相手へ、パスワードそのものや一時的な認証コードを送る必要はありません。
IT Postでは、この対策の目的は「偽物を見破る試験に合格すること」ではないと考える。読者に毎回ドメインの鑑定を求めるのは無理がある。大切なのは、判断に迷ったときに使える別の入口を持つことだ。
普段使う銀行や通販サービスの公式アプリを決めておけば、怪しい案内に出会っても、そこから確認し直せる。知識を増やすことと同じくらい、迷ったときの行動を簡単にしておくことが役に立つ。
GMOインターネットのレンタルサーバー「ConoHa WING」で、一部Webサーバーへの不正アクセスと不正プログラム設置が発覚。426アカウントへの影響と、侵入から検知までの経緯を整理した
日本大学理工学部が9月8日、教職員1人のメールアカウントへの不正アクセスを公表。送信確認と情報閲覧の可能性を区別し、受信者の確認手順を整理
警察庁が2026年9月9日に公表した令和8年上半期のサイバー脅威統計を確認。ランサムウェア被害123件は半期として過去最多となる一方、フィッシング報告は前年同期の約120万件から約4割減った、数字の中身とは
Microsoftが2026年9月3日、Unicodeの見えない文字でキーワード検知を回避するフィッシング手口「ASCII smuggling」の分析を公開。2月11日には1日230万件超に達した攻撃を、Defenderがどう検知したかを確かめた