Blog

BLOG

2026.07.24

QRコードを使ったフィッシング詐欺が急増【第16回 情報セキュリティブログ】

このエントリーをはてなブックマークに追加

こんにちは
情報セキュリティ委員会の吉岡です。

近年、サイバー攻撃の手口は極めて巧妙化・複雑化しています。その中でも、現在私たちがもっとも警戒すべきトレンドの一つが、「QRコードを利用したフィッシング詐欺(通称:クイッシング/Quishing)」です。以下に、フィッシング対策協議会が公開している最新の統計データを引用します。

2026年5月の報告件数は「126,061件」に達しており、そのうち「35.6%」がクレジットカードブランドを装ったものとなっています。このように、日常生活に浸透したサービスを悪用する手口が急増しているのが現状です。

出典:フィッシング対策協議会(フィッシング報告件数)より。

1.なぜ、今「QRコード」が狙われるのか?

従来のフィッシングメールは、本文に記載された「リンク(URL)」をクリックさせるものが大半でした。しかし、多くの企業がセキュリティ対策ソフトを導入したことで、怪しいURLを含むメールは自動的に検知・ブロックされるようになっています。そこで攻撃者が目をつけたのがQRコードです。

セキュリティソフトの目を盗む

多くのメールフィルターは、画像内に埋め込まれたURLの解析を不得手としています。そのため、従来のリンク形式であればブロックされていたはずの悪意あるメールが、「安全なメール」として受信トレイを通過してしまうリスクがあるのです。

モバイル端末という「セキュリティの死角」を突く

パソコンには強力なセキュリティソフトが導入されていても、個人のスマートフォンは対策が手薄なケースが多々あります。QRコードをスマホで読み取らせることで、攻撃者は企業の監視の目が届かない環境へユーザーを誘い出すのです。

2.巧妙化する具体的な手口

特に注意すべき、代表的な2つのパターンをご紹介します。

多要素認証(MFA)の再設定を促す

「セキュリティ強化のため、アカウントのMFA(多要素認証)の再設定が必要です。以下のQRコードをスマートフォンで読み取り、手続きを完了させてください。」
企業のIT管理者を装うこの手口は、セキュリティ意識が高い人ほど「迅速に対応しなければ」という責任感から、ついスキャンしてしまう心理的隙を突いています。

重要書類や給与明細の確認

「今月の給与明細(または社内規約の改定通知)を発行しました。詳細はこちらのQRコードからアクセスしてご確認ください。」業務連絡を装い、知的好奇心や義務感からQRコードをスキャンさせようとする手口です。

3.被害に遭わないための「3つの防衛策」

この潜在的な脅威から組織と個人の資産を守るために、以下の3つの防衛策を徹底することを推奨いたします。

【鉄則1】メール内のQRコードは「原則スキャンしない」

社内連絡であれ、外部企業からの通知であれ、メール本文にQRコードが添付されているケースは極めて稀です。基本的には「怪しい」と疑ってください。

【鉄則2】アクセス先のURL(ドメイン)を必ず確認する

万が一スキャンしてしまった場合も、まだ間に合います。ブラウザが開いた際、アドレスバーに表示されているURLが、公式なものであるか(例:見慣れた社内システムのドメインか)を必ず目視で確認してください。

【鉄則3】迷ったら「正規のルート」からログインする

メールのQRコードからではなく、普段ブックマークしているお気に入りや、社内ポータルサイトから直接該当のページへアクセスし、通知が本物かどうかを確認する癖をつけましょう。


技術が便利になればなるほど、攻撃者はそれを悪用する新しい方法を編み出します。しかし、どれだけ手口が巧妙になっても、「一歩立ち止まって確認する」という私たち一人ひとりの意識が、最大の防御壁になります。

技術の進歩は利便性をもたらす一方で、攻撃者にとっても新たな武器となります。しかし、いかに手口が高度化しようとも、「一歩立ち止まり、正当性を確認する」という一人ひとりの堅実な意識こそが、組織における最大の防御壁となります。不審な兆候を察知した際や、万が一の事態が発生した場合には、迅速に組織のセキュリティ担当部署へ報告・相談できる体制を整えておくことが、被害を最小限に食い止める鍵となります。

カレンダー

«7月»
   1 2 3 4
5 6 7 8 9 10 11
12 13 14 15 16 17 18
19 20 21 22 23 24 25
26 27 28 29 30 31  

最近のエントリー

AIエージェント元年、その現状と課題

2026.07.27

各社から相次いで登場している「AIエージェント」。情報収集や資料作成、業務ツールの操作まで任せられるようになった一方、現場では「思ったほど使えていない」という声も聞かれます。各社のAIエージェント機能を紹介するとともに、導入がうまくいかない5つの理由を整理。業務の棚卸しや手順の分解、品質基準の明文化など、小さく試しながら実用化を進める方法を解説しています。

QRコードを使ったフィッシング詐欺が急増【第16回 情報セキュリティブログ】

2026.07.24

QRコードを悪用したフィッシング詐欺「クイッシング」が増加しています。画像内のURLはメールフィルターで検知されにくく、スマートフォンを経由して偽サイトへ誘導される点が特徴です。セキュリティ意識が高い人ほど狙われる巧妙な手口と、被害を防ぐために実践したい3つの確認ポイントをご紹介します。

AIが変える仕事のカタチ ~ Blaze と SlackBot で実現する開発・業務の効率化 ~

2026.07.21

Salesforceの設定・開発を自然言語で支援するAIエージェント「Blaze」と、SlackBotを活用した業務自動化を紹介します。AIは、日々の細かな作業をどこまで効率化できるのでしょうか。設定変更やデータ確認、商談分析、活動登録漏れの検知・入力など、サンビットで実際に構築・運用している仕組みを交えながら、AIに任せる業務と、人がより力を注ぐべき仕事について紹介します。

おもちゃたちは、いつも必要とされなくなる不安と向き合っていた?|『トイ・ストーリー』シリーズを振り返って

2026.07.13

『トイ・ストーリー』シリーズを、「必要とされなくなる不安」という視点から振り返ります。ウッディたちが向き合ってきた居場所の変化、役割の終わり、そしてデジタル時代におけるおもちゃの存在意義を通じて、現代を生きる私たちの不安にも重なるテーマを考えます。

アーカイブ

ブログ内検索

  1. TOP
  2. BLOG
  3. QRコードを使ったフィッシング詐欺が急増【第16回 情報セキュリティブログ】