「QRコードを読み取ったら、本物そっくりのログイン画面が出てきた。IDとパスワードを入力したら、何も起きなかった。」
気づいたときには認証情報が盗まれている──これがQuishing(クイッシング)の典型的な手口です。従来のフィッシングメールに代わり、QRコードを悪用した攻撃が急増しており、既存のメールセキュリティツールではほぼ検知できないという深刻な問題を抱えています。
この記事では、Quishingがなぜメールフィルタリングをすり抜けるのか、攻撃者が使う具体的な手口、そして情シス1人でも今日から実践できる防御策を現場目線で解説します。

Quishing(クイッシング)とは?
Quishingとは、QR(Quick Response)コードを悪用したフィッシング詐欺のことです。”QR” + “Phishing” を組み合わせた造語で、メールやチラシ・ポスターなどに埋め込んだQRコードを通じて、被害者を偽サイトへ誘導して認証情報や個人情報を盗み取ります。
フィッシング詐欺自体は以前から存在していますが、QRコードを利用することで攻撃者は重要な「回避手段」を手に入れました。メールに書かれたURLはセキュリティツールが自動でチェックできますが、QRコードの場合、その中に埋め込まれたURLはスキャンされるまで「ただの画像データ」に過ぎないからです。
Quishingが特に問題とされる理由は2点あります。
・メールセキュリティをすり抜ける: ほとんどのメールフィルタリング製品は、メール本文や添付ファイル内のURLを検査しますが、QRコードの画像内に埋め込まれたURLは検査対象外になることが多いです。
・スマートフォン経由で読み取られる: QRコードはPC画面上では読み取りにくく、多くの場合スマートフォンのカメラでスキャンします。会社支給のPCにはエンドポイント保護が入っていても、私物スマートフォンには何も制御がない、という状況が多々あります。
この2つの要因が重なることで、Quishingは「メールのURLフィルタリング」と「PCのエンドポイント保護」という企業の主要な防御手段を同時にすり抜けてしまいます。
Quishingの攻撃手口(敵を知る)
攻撃者がQuishingを実行するまでの流れを、防御のために把握しておきましょう。
1. フィッシングメールへのQRコード埋め込み
最もよく見られる手口は、メール本文にQRコードの画像を貼り付けて送る方法です。「セキュリティ確認のためアカウントをご確認ください」「パスワードの有効期限が切れました」「未配達の荷物があります」など、緊急性をあおる文面とともに、QRコードのスキャンを促します。
メール内のリンクではなくQRコードを使う理由は明確です。URLを画像の中に隠すことで、Secure Email Gateway(メール安全スキャン製品)を通過できるためです。攻撃者の立場から見れば、コストゼロでセキュリティ検査を回避できる優れた手法といえます。
2. 偽サイトへの誘導と認証情報の窃取
QRコードをスキャンすると、本物とほぼ見分けのつかない偽サイトへ誘導されます。標的にされやすいのは、Microsoft 365、Google Workspace、銀行サービス、VPNポータルなどです。
被害者がIDとパスワードを入力すると、その情報は攻撃者のサーバーへ即座に送信されます。入力完了後、本物のサービスのエラー画面やトップページへリダイレクトされるため、被害者は「うまくいかなかっただけ」と思うだけで、被害に気づきにくい設計になっています。
また、昨今は生成AIを使って本物と見分けのつかない偽サイトや自然な文面のメールを大量・自動生成するケースも確認されています。AIを活用したフィッシングの進化については、姉妹サイトAIMaster.TOKYOでも解説しています。
3. AiTM(敵対的中間者)攻撃との組み合わせ
高度な攻撃では、単純な偽サイトではなくAiTM(Adversary-in-the-Middle: 敵対的中間者)技術と組み合わせるケースも報告されています。これは、フィッシングサイトが本物のサービスとの間に割り込み、多要素認証(MFA)のワンタイムパスワードをリアルタイムで中継することでMFAを突破する手法です。つまり、「二段階認証を設定しているから安全」という前提が崩れることがあります。
4. 物理的なQRコードの差し替え
メール以外の手口として、駅構内や飲食店・公共施設などに貼られた公式のQRコードシールの上から偽物を貼り付けるケースもあります。支払いQRコードや観光案内のコードが偽サイトへのリンクに変えられていたという事例は、国内外で確認されています。これは企業の情シスが直接制御できない領域ですが、従業員への啓発が重要になります。
なお、スミッシング(SMS型フィッシング)やビッシング(電話型フィッシング)と同様、Quishingもフィッシング詐欺の一形態です。チャネルが違っても攻撃の本質は同じで、「緊急性を装い、偽の入力画面へ誘導する」点は共通しています。
具体的な防御手順
1. メールセキュリティがQRコードに対応しているか確認する
まず、現在利用しているメールセキュリティ製品(Microsoft Defender for Office 365、Proofpoint、Mimecastなど)がQRコード内のURLを検査する機能を持っているか確認します。2023年以降、主要ベンダーはQRコード検知機能を順次追加していますが、設定で有効化が必要なものもあります。
機能がない、または有効化できない場合は、メール内のQRコード画像を一律でブロックするポリシーを検討します。業務上QRコードを含むメールが必要な場合は、送信元ドメインのホワイトリストと組み合わせる方法が現実的です。
2. フィッシング対策訓練にQRコードシナリオを追加する
従業員向けフィッシング対策訓練で、QRコードを使ったシナリオを取り入れます。「本物そっくりのメールにQRコードが貼ってあっても、スキャンして要求に従わない」という行動を習慣化することが目的です。
# QRコードを読み取る前のチェックポイント(従業員への周知例) 1. 送信元メールアドレスを確認(表示名ではなく実際のドメイン) 2. メールの文面に不自然な緊急性や違和感はないか 3. スキャン後に表示されるURLが公式ドメインと一致しているか確認 4. 個人情報や認証情報の入力を求められたら、直接公式サイトへアクセスして確認
3. QRコードスキャン後のURL確認を習慣化する
多くのスマートフォンのQRコードリーダーは、URLにアクセスする前に一度URLを表示する仕組みになっています。この「URLプレビュー」を確認し、見覚えのないドメインや不審なURLの場合はアクセスしないというルールを周知します。
特に注意すべきは、URL短縮サービス(bit.ly、tinyurl.comなど)を経由しているケースです。短縮URLの場合、プレビューしても最終的な遷移先がわかりません。原則として短縮URLのQRコードは業務ではスキャンしない、というポリシーを設けることも選択肢です。
4. フィッシング耐性のある認証方式へ段階的に移行する
TOTP(タイムベースワンタイムパスワード)などのSMS認証や認証アプリによるMFAは、AiTM攻撃で突破されるリスクがあります。Quishingの被害を根本的に最小化するには、フィッシング耐性のある認証方式への移行が最も有効です。
・パスキー(FIDO2): デバイスとドメインが紐づくため、偽サイトではそもそも認証が成立しません。GoogleやMicrosoftが標準対応を進めており、導入のハードルは下がっています。
・証明書ベース認証(CBA): クライアント証明書を使った認証は、偽サイトへのログインを物理的に防ぎます。Active Directory環境では比較的導入しやすい選択肢です。
移行コストがかかるため、まずはVPNや管理コンソールなど特に機密性の高いシステムから順次切り替えるアプローチが現実的です。
中小企業でも今日からできること
セキュリティ製品の入れ替えや認証方式の全面変更は、コストも時間もかかります。予算や人手が限られる中小企業の情シスが、今日から始められることに絞って整理します。
・「メール内QRコードをスキャンする前に一秒止まれ」を全社周知する: コストゼロでできる最初の一手です。「業務でメールに貼ったQRコードをスキャンさせることは基本的にない」というルールを全従業員へ周知します。
・QRコードスキャン後のURLを確認するルールを設ける: スマートフォンでQRコードを読み取った際は、必ずURLを確認してからアクセスするという習慣を社内ルールに盛り込みます。
・Microsoft 365利用企業はSafe Linksを有効化する: Microsoft Defender for Office 365を利用している企業は、Safe Links機能でQRコード検知が一定程度有効になります。設定画面で有効化されているか確認しましょう。
・Google Workspaceの高度なフィッシング保護を確認する: Google Workspaceの管理コンソールで「高度なフィッシングとマルウェアの保護」が有効になっているか確認します。
・標的型(スピアフィッシング)との組み合わせに注意する: Quishingは、役員・経理担当など特定の人物を狙ったスピアフィッシングと組み合わせるケースも増えています。重要ポストの従業員には個別の注意喚起を行いましょう。
よくある誤解と注意点
【誤解1】「二段階認証があるから安全」とは言い切れない
SMS認証やTOTPアプリを使った二段階認証は、QuishingとAiTM攻撃を組み合わせることで突破されるケースが報告されています。「MFAを設定しているから大丈夫」という油断が、むしろリスクになります。フィッシング耐性のある認証方式(パスキーや証明書認証)への移行が理想的ですが、移行が難しい場合は少なくとも「偽サイトにアクセスしない」という行動習慣の教育と組み合わせることが重要です。
【誤解2】「怪しいメール以外は安全」という思い込み
Quishingは、送信元を本物らしく偽装したり、実在の企業からのメールに見せかけるなりすまし技術と組み合わせることができます。文面が自然で、送信元ドメインが一見正しそうでも、QRコードのリンク先が偽物であれば被害に遭います。「メールが怪しくなければQRコードも安全」という判断は危険です。
【注意】チラシや郵便物のQRコードも確認対象
フィッシングはメールだけではありません。郵便で届く請求書・案内状・キャンペーン告知に印刷されたQRコードも標的になります。特に金融機関や官公庁を名乗る郵便物のQRコードは、スキャン前に送付元を別の方法で確認することをお勧めします。

本記事のまとめ
| ポイント | 内容 |
|---|---|
| Quishingとは | QRコードを悪用してフィッシングサイトへ誘導する攻撃手法(QR+Phishing) |
| なぜ危険か | メールセキュリティをすり抜け、スマートフォン経由で認証情報を窃取される |
| 主な手口 | 緊急性をあおるメールにQRコードを貼り付け偽サイトへ誘導/AiTM攻撃でMFAを突破 |
| 今日からできる対策 | 全社周知・URL確認の習慣化・メール製品のQRコード検知設定・認証方式の強化 |
| 誤解に注意 | MFAがあっても安全とは限らない/文面が正常でもQRコードは偽物の可能性がある |
Quishingは「QRコードを読み取るだけで騙される」という点が最大の脅威です。セキュリティ担当者だけでなく、全従業員が「QRコードを読み取る前に一秒立ち止まる」習慣を持てるよう、継続的な啓発が鍵になります。フィッシング訓練の内容にQRコードシナリオを加えることから、今すぐ始めてみましょう。
PR
IPAが毎年発行する情報セキュリティの総合レポート。フィッシング攻撃やソーシャルエンジニアリングを含む最新の脅威動向・事例・対策が体系的にまとめられており、セキュリティ担当者の年間必読書です。
