そのQRコード、すぐに開いて大丈夫?
問題:「アカウントを確認してください」というメールにQRコードが表示されています。会社のロゴも入っていますが、どうするのが安全でしょう。
- ロゴが本物らしいので、すぐに読み取ってログインする
- QRコードは画像なので、URLを確認せずに開いても問題ない
- メールのリンクやQRコードを急いで開かず、公式アプリや自分で確認した公式サイトから通知の内容を確認する
答えは Cです。QRコードは便利な入口ですが、読み取った先が本物だとは限りません。特にメールやSMSで急かされた場合は、QRコードを使わず、公式アプリやブックマークから確認します。
QRコードは、情報を白黒の模様にしたもの
QRコードは、文字や数字などの情報を、白と黒の四角い模様に変換した二次元バーコードです。URL、文章、連絡先、決済情報などを入れられます。
スマホで読み取ると、保存されている情報が表示されます。URLが入っている場合は、リンクをタップしてウェブサイトを開けます。ただし、QRコードの模様を見ただけでは、どのURLが入っているか分かりません。
QRコードそのものが安全か危険かを決めるのではなく、読み取った後に表示される情報と、開こうとしているサイトを確認することが大切です。
QRコードを使ったフィッシング「クイッシング」に注意する
QRコードを使って偽サイトへ誘導し、ID・パスワードやカード情報を盗む手口があります。QRコード(QR)とフィッシングを組み合わせて、クイッシングと呼ばれることもあります。
メール本文にURLが書かれていなければ安全、とは限りません。QRコードは画像なので、メールに書かれたURLを確認する仕組みをすり抜けることがあります。実在する会社のロゴや文面が使われていても、それだけで本物とは判断できません。
「本人確認が必要」「支払いに失敗した」「今日中に更新しないと利用停止になる」など、急がせる内容は特に注意します。急いで読み取る前に、公式アプリや公式サイトを自分で開いて確認します。
読み取ったら、リンクを開く前に3か所を見る
QRコードを読み取っただけで、必ずサイトが開くとは限りません。画面に表示されたリンクを確認してから、開くか判断します。
- 会社名のドメイン:URLの中心部分が、公式に案内されているドメインと一致しているか確認する。
- 見慣れない文字:会社名に似せた綴り、余分なハイフン、数字への置き換え、見慣れない国別ドメインがないか確認する。
- 入力を求める内容:ID・パスワード、カード番号、暗証番号、確認コードを求められていないか確認する。
URLの先頭が「https」でも、正規サイトだと保証されるわけではありません。通信を暗号化していることと、運営者が本物であることは別です。ドメインを見ても判断できないときは、ログインや入力をせずに閉じます。
ドメインの確認方法や、URLに表示される文字の見方は「フィッシング対策|メールやSMSのURLを確認する方法」で詳しく説明しています。
最も安全なのは、QRコードを使わず公式ルートから確認すること
メールやSMS、SNSの投稿、広告に表示されたQRコードからログインする必要はありません。次の方法でサービスを開きます。
- スマホに入れている正規アプリを開く。
- 自分で保存した公式サイトのブックマークを開く。
- 検索結果だけに頼らず、公式の案内ページや問い合わせ窓口を確認する。
- メールやSMSに書かれた電話番号ではなく、公式サイトに載っている窓口を使う。
QRコードを使わずに公式サイトへ移動できる場合は、その方法を選びます。QRコードが店舗や会場に掲示されている場合も、表示されたドメインや入力内容を確認してから進みます。
同じスマホに表示されたQRコードを確認する方法
スマホに表示されているQRコードを、同じスマホのカメラで直接読み取ることはできません。カメラが自分の画面を見られないためです。次の方法を使います。
- 別の端末で読み取る:パソコンや家族のスマホにQRコードを表示し、自分のスマホで読み取る方法が分かりやすいです。
- スクリーンショットを使う:画面を保存し、スマホに標準搭載された写真の認識機能や、信頼できるGoogleレンズなどで内容を確認できる場合があります。
- 別の方法で確認する:QRコードの目的がログインや支払いなら、画面にある「別の方法」「公式アプリで確認」などの手段を選びます。
スクリーンショットをGoogleレンズや写真の認識機能にかけると、URLを検索したり開いたりすることがあります。認識結果が表示されてもリンクをタップせず、URLを文字として確認します。自動でブラウザが開いた場合は、ログインや入力をせずに閉じてください。出所の分からないQRコードリーダーや解析サイトは使いません。
iPhoneではカメラやコントロールセンターのコードスキャナー、Androidでは機種によって内蔵カメラやGoogleレンズなどを使えます。表示名や対応状況はOS・機種によって異なるため、使えない場合は別の端末や公式の別手段を使います。
読み取っただけなら、まず閉じて被害を広げない
QRコードを読み取り、サイトを表示しただけで、すぐに情報が盗まれるとは限りません。サイトに不審な表示があれば、ボタンを押さず、情報を入力せず、タブを閉じます。アプリのインストールや通知の許可を求められても、急いで許可しません。
表示したページからファイルをダウンロードした場合は開かず、スマホのダウンロード一覧から削除します。何度も警告が出る、遠隔操作を求められる、電話をかけるよう指示される場合は、画面の指示に従わず公式サポートへ相談します。
情報を入力してしまった場合は、すぐに公式窓口へ
偽サイトにID・パスワードを入力した場合は、公式アプリや自分で確認した公式サイトから、入力したサービスのパスワードを変更します。同じパスワードを使っているサービスがあれば、サービスごとに別のパスワードへ変更します。
カード番号や暗証番号、確認コードを入力した場合は、カード会社や金融機関の公式窓口へ連絡します。身に覚えのない請求や送金があれば、明細を保存してすぐに相談します。
偽サイトのURL、メール、スクリーンショット、入力した日時などは、削除せずに保存します。ただし、保存したURLをもう一度開いて確認する必要はありません。
パスワード変更の順番や多要素認証は「パスワードの使い回しをやめる方法」、不正請求への対応は「クレジットカードの身に覚えのない請求|確認する順番と連絡先」も参照してください。
QRコードは「読み取る前」より「開く前」に確認する
QRコードの模様だけでは安全性を判断できません。読み取った後に表示されるURLを確認し、メールやSMSがきっかけなら公式アプリやブックマークから同じ案内を確認します。少しでも不自然なら、入力せずに閉じます。
- 急がせるメールやSMSのQRコードは、すぐに読み取らない。
- 読み取った後のURLとドメインを確認する。
- ID・パスワード、カード番号、確認コードを入力しない。
- 入力してしまったら、公式窓口へ連絡し、パスワードやカードをすぐに対処する。
この記事の確認に使った公式情報