偽 QR コードに騙されないための 5 つの防衛術
偽 QR コードはどこに潜んでいるのか
QR コードを使った詐欺 (クイッシング) は、2023 年以降急増しています。手口は単純で、本物の QR コードの上に偽のステッカーを貼り付けるだけです。駐車場の料金精算機、レストランのテーブル、公共施設の案内板、郵便受けに届くチラシ。これらの場所に貼られた偽 QR コードをスキャンすると、本物そっくりのフィッシングサイトに誘導され、クレジットカード情報やログイン情報を盗まれます。
FBI は 2022 年に公式警告を発し、「QR コードをスキャンする前に、物理的に改ざんされていないか確認すること」と呼びかけました。イギリスでは駐車場の料金精算機に偽 QR コードが貼られる事件が相次いで報じられています。日本でも 2025 年 10 月、京王線の車内に掲出された電気通信大学の広告に、同大学が記載していないという QR コードのシールが貼られていたことが複数のメディアで報じられ、大学が公式アカウントで注意を呼びかけました。広告の文字に重なる自然な位置に貼られていたため、大学が案内する読み取り先だと受け取られかねない状態でした。掲示物は多くの人が短い時間だけ目にする一方で、貼り替えられていないかを日常的に点検する仕組みがありません。掲示している側が気づくまでに時間がかかることが、この手口の土台になっています。
防衛術 1: スキャン後の URL を必ず確認する
最も基本的で最も効果的な防衛策は、QR コードをスキャンした後に表示される URL を確認することです。iPhone も Android も、QR コードをスキャンするとブラウザが開く前に URL がプレビュー表示されます。このプレビューを必ず確認してください。
チェックポイントは 3 つです。まず、ドメイン名が正しいか。paypal.com ではなく paypa1.com (l が 1 に置き換わっている) のような偽ドメインに注意してください。次に、HTTPS で始まっているか。HTTP のみのサイトは信頼性が低いです。最後に、URL が不自然に長くないか。正規のサービスは短くシンプルな URL を使います。少しでも違和感があれば、タップせずにブラウザを閉じてください。
防衛術 2: ステッカーの重ね貼りを見抜く
物理的な偽 QR コードの多くは、本物の上にステッカーを貼り付ける手口です。見抜くポイントは、QR コードの周囲に不自然な段差や浮きがないか、印刷の質感が周囲と異なっていないか、ステッカーの端がめくれていないかです。
特に注意すべき場所は、不特定多数がアクセスする公共の場所です。駐車場の精算機、公衆トイレの案内、バス停の時刻表、観光地の案内板。これらの場所では、QR コードに触れてみて、上に何か貼られていないか物理的に確認する習慣をつけてください。自分のスマホに入っている公式アプリから直接アクセスできる場合は、QR コードを使わずにアプリを使う方が安全です。
防衛術 3: 決済情報の入力は QR コード経由で行わない
QR コードをスキャンした先のページで、クレジットカード番号、銀行口座情報、パスワードの入力を求められた場合は、詐欺を疑ってください。正規のサービスが QR コード経由で直接決済情報を入力させることは稀です。PayPay や楽天ペイなどの正規の決済サービスは、専用アプリ内で処理が完結します。
もし支払いが必要な場面 (駐車場の料金など) で QR コードが提示されている場合は、QR コードを使わずに、サービスの公式サイトや公式アプリから直接アクセスしてください。手間は増えますが、数千円の駐車料金を払うために数十万円のカード不正利用に遭うリスクを考えれば、安い保険です。
防衛術 4: 行き先を機械に照合させる
防衛術 4 は、読み取った先の URL を機械に照合させる仕組みを使うことです。スマートフォンのセキュリティアプリや、ブラウザや OS に組み込まれた保護機能には、これから開こうとしている URL を既知の詐欺サイトの一覧と突き合わせ、該当した場合に警告を出す機能があります。手元の端末で、この種の保護が有効になっているかを一度確認しておけば、偽サイトへ進む前にもう一段の関門を置けます。
ただし、この照合は「すでに報告されて一覧に載ったサイト」を前提にした仕組みです。詐欺サイトは短い期間で作られては消えるため、一覧に載る前の新しいサイトは検知をすり抜けます。警告が出なかったことは、安全である証明にはなりません。機械の照合はあくまで最後の網であり、防衛術 1 から 3 までの自分の目による確認と組み合わせて初めて役に立ちます。
防衛術 5: 不審なコードは通報して次の被害を止める
防衛術 5 は、不審な QR コードを見つけたら通報することです。公共の場所で明らかに後から貼り付けられた QR コードを見つけたら、まず施設の管理者に報告してください。貼られたものを剥がす権限を持つのは掲示している側であり、自分が被害に遭わなくても、その一報が次の人の被害を止めます。どこに貼られていたかが分かるように写真を撮っておくと、管理者側の確認が早く進みます。
日本では、緊急ではない相談を受け付ける全国共通の短縮ダイヤルとして、警察相談専用電話 (#9110) が案内されています。かけた地域を管轄する警察本部などの相談窓口につながる仕組みで、事件や事故の緊急通報は 110 番です。サイバー犯罪そのものの相談は、各都道府県警察に設けられた窓口が受け付けています。あわせて、フィッシング対策協議会が偽サイトの情報を受け付ける報告窓口を公開しています。
見た目で判断できないコードと、落ち着いて確かめる習慣
偽の QR コードがやっかいなのは、本物と偽物が見た目ではまったく区別できないからです。白黒の模様からは、読み取る前にその行き先を知ることができません。文字で書かれた URL なら、怪しい点に気づける場合もありますが、模様では手がかりがつかめないのです。だからこそ、攻撃する側はコードの中身が見えないという性質を悪用します。見た目で判断できない以上、読み取った直後に表示される情報を確かめる習慣を持つことが、被害を防ぐうえで何より大切になります。
偽コードの被害の多くは、あせって操作してしまうことから生まれます。今すぐ手続きをといった、不安をあおる案内に出会ったときこそ、いったん立ち止まることが大切です。表示された URL が、本当に目的の組織のものか。いきなり個人情報や決済情報の入力を求められていないか。一つひとつ落ち着いて確かめれば、多くの危険は避けられます。少しでもおかしいと感じたら、公式のアプリや窓口から自分で確かめ直す。この慎重さが、巧妙な手口から身を守るうえで欠かせない構えになります。