いろは堂テック ← 戻る

QRコード詐欺、読み取り前後の2つの確認で防ぐ

2026年6月23日|いろは堂テック編集部
QR codes for mobile pay in China

画像出典: 写真: Harald Groven(CC BY-SA 2.0 / Wikimedia Commons)

この記事の要点
QRコード詐欺(クイッシング)の代表的な手口は、正規のQRの上に偽シールを貼る「貼り替え」、メールやSMSに偽QRを添付する誘導、「返金します」と言って送金画面を開かせる送金型の3つです。防ぐ要は、読み取る前にQRを指で触って浮きや段差を確かめること、読み取った後に遷移先のURLが公式のドメインかを確認することの2点で、この2つはどちらも数秒で終わります。
😟
レジの横のQRコード、いつも何も考えずにカメラを向けてます。あれって偽物にすり替えられることがあるんですか?

QRコードは、読み取った先が何なのかを人間の目で確認できません。URLなら「文字列が変だ」と気づけますが、白黒のドット模様は本物と偽物の見分けがつきません。この「見た目で判断できない」という性質が、そのまま詐欺に使われています。

正直なところ、身構えすぎる必要はありません。警視庁が案内している対策は、指で触る・URLを見る、といったごく短い動作です。手口を知っておけば、その動作が自然に出るようになります。

QRコード詐欺(クイッシング)とは?

クイッシング(Quishing)は、QRコード(QR code)とフィッシング(phishing、偽サイトへ誘導して情報を盗む手口)を組み合わせた言葉です。偽のQRコードを読み取らせて偽サイトへ誘導し、クレジットカード情報やIDとパスワードを入力させます。

やっていることはフィッシングと同じですが、入口がQRコードになると警戒が働きにくくなります。メールのリンクなら「送信元が怪しい」と考える人でも、店頭に貼ってあるQRコードは疑いません。その場にあるという事実が、正しさの証明のように見えてしまうのが厄介なところです。

警視庁が挙げる3つの手口

警視庁は公式サイトで、QRコードを使った代表的な手口を3つ挙げています。

  1. QRコードの貼り替え正規のQRコードの上から、偽のQRコードのシールを貼る手口です。店頭の決済用QR、掲示物、精算機など、不特定多数が読み取る場所が狙われます。
  2. メール・SMSへの添付偽の警告メールやSMSにQRコードを添付し、読み取らせて偽の決済画面へ誘導します。「利用停止のお知らせ」といった不安をあおる文面と組み合わされます。
  3. 送金型「返金します」と称してQRコードを送りつけ、読み取らせた先で金額の入力欄を開かせる手口です。返金を受け取るつもりが、自分から相手へ送金する操作をさせられます。

警視庁の公表内容をもとに作成

海外では駐車場の精算機が狙われた

貼り替えの実例として複数のセキュリティベンダーが報告しているのが、駐車場の精算機やパーキングメーターの支払い用QRコードです。偽のシールにすり替えられ、読み取った利用者が偽の決済サイトでクレジットカード情報を入力してしまう被害が出ています。

屋外に置かれた無人の機械は、誰にも見られずシールを貼れます。国内でもフードコートや駐車場が典型的なパターンとして報じられており、「係の人がいない場所に貼られたQRコード」は、それだけで一段階リスクが高いと考えておくのが実際的です。

読み取る前の確認:指で触る

警視庁が最初に案内しているのは、読み取る前にQRコードを指で実際に触ってみることです。地味ですが、貼り替えに対してはこれがいちばん効きます。

正規の印刷は台紙と一体なので、指をすべらせても引っかかりません。一方、上から貼られたシールはシール1枚ぶんの厚みで段差ができます。触ったときに指が拾えるのは、この厚みの差です。確認する点を具体的に挙げると次のようになります。

触ったときに確認する点
  • ふちが浮いていないか、指が引っかからないか
  • 周囲の印刷面との間に段差がないか
  • 下に別の印刷が透けていないか
  • シールの上にさらにシールが重なっていないか

ポスターや請求書は、通常QRコードも一緒に印刷されています。印刷面のはずの場所にシールが貼ってあること自体が不自然です。少しでも引っかかったら、店員や施設の係の人に確認します。「これ、貼り替えられてませんか」と聞くのは、決しておかしな質問ではありません。

🤔
お店の人に聞くのって、なんだか大げさな気がして…

確認された側にとっても、貼り替えの発見は困る話ではありません。偽QRを放置すれば被害者が増え、店の信用にも関わります。数秒の質問で済むなら、聞く側にも聞かれる側にも損はありません。

読み取った後の確認:URLのドメインを見る

読み取ると、多くのスマホでは遷移先のURLがプレビュー表示されます。ここで開く前に止まれるかどうかが、二つ目の関門です。

  1. ドメインを見るURLの「https://」の直後から最初の「/」までが、実際の接続先です。ここが公式のものかを確認します。
  2. 短縮URLは警戒する短縮URLはドメインが隠れるため、遷移先がわかりません。決済や個人情報の入力が絡む場面では、そのまま開かない判断をします。
  3. 公式アプリ・公式サイトから入り直す怪しいと感じたら、QRを使わずに済ませます。決済アプリを自分で開く、公式サイトを検索して入る。この経路なら偽サイトに着きません。
ドメインの見分けには限界もあります

本物によく似たドメイン(正規名の後ろに文字を足したもの、ハイフンで区切ったものなど)は、一瞬では見分けがつきません。URLを見る習慣は有効ですが、それだけを最後の砦にしないほうが安全です。カード情報やパスワードの入力画面が出た時点で、QR経由をやめて公式アプリから入り直す。この切り替えのほうが確実です。

メールやSMSのQRコードはどうすればいい?

警視庁の案内では、メールやSMSに添付されたQRコードやリンクは安易に開かず、公式サイトや公式アプリで通知内容を確かめるとされています。原則として読み取らない、が単純で守りやすい方針です。

本当に自分宛ての重要な連絡であれば、その内容は公式アプリのお知らせや、マイページにも出ています。メールのQRからしか確認できない通知は、その時点でおかしいと考えて構いません。

そして、送金や金額入力の画面が開いた場合は、操作せずに閉じます。返金は受け取る側が金額を入力するものではありません。ここは手口を知っているかどうかがそのまま分かれ目になります。

読み取る前と後の確認をまとめると

QRコードを読み取るときの4つの習慣
  • 読み取る前に指で触り、シールの浮き・段差・貼り跡がないか確かめる
  • 読み取った後、遷移先のドメインが公式のものか確認する(短縮URLは特に警戒する)
  • 個人情報・決済情報の入力画面が出たら一度止まり、店舗や発行元に確認する
  • メール・SMSに添付されたQRコードは原則読み取らず、公式アプリ・公式サイトで確認する

4つとも、慣れれば数秒で終わります。とくに前半の2つは、レジ前でも列を止めない程度の動作です。

不審な請求や被害に気づいたときは、消費生活センターや警察相談専用電話「#9110」で相談を受け付けています。警視庁は啓発アニメーション「QRコードトラブル編」も公開しているので、家族と一緒に手口を確認するのにも使えます。

QRコードそのものは便利な技術で、避ける必要はありません。読み取る前に指で触り、読み取った後にURLを見る。この2つを習慣にしておけば、代表的な手口はほとんど入口で止まります。

よくある質問

QRコード詐欺(クイッシング)とはどんな手口ですか?

偽のQRコードを読み取らせて偽サイトへ誘導し、クレジットカード情報やIDとパスワードを盗む手口です。警視庁は、正規のQRコードの上に偽シールを貼る「貼り替え」、偽の警告メールやSMSにQRコードを添付して偽の決済画面へ誘導するもの、「返金する」と称してQRコードを送りつけ金額入力欄を開かせる送金型の3つを挙げています。

店頭のQRコードが本物か確認する方法はありますか?

警視庁は、読み取る前にQRコードを指で実際に触ってみることを案内しています。シールのふちが浮いている、周囲の印刷面と段差がある、下に別の印刷が透けているといった点があれば貼り替えの可能性があります。少しでも不審なら、その場で店員や施設の係の人に確認してください。

QRコードを読み取ってしまった後でも防げますか?

防げます。読み取った直後に表示される遷移先URLのドメインが公式のものかを確認し、違和感があればページを開かないことです。開いてしまった場合も、個人情報や決済情報を入力しなければ被害には至りません。送金や金額入力の画面が開いた場合は、操作せずに閉じてください。

メールやSMSに添付されたQRコードは読み取っていいですか?

原則として読み取らないほうが安全です。警視庁は、メールやSMSのQRコードやリンクは安易に開かず、公式サイトや公式アプリで通知内容を確かめるよう案内しています。本当に重要な連絡であれば、同じ内容が公式アプリのお知らせやマイページでも確認できます。

※記事で使用した内容・数値は変更される場合があります。最新情報は公式サイトをご確認ください。