QRコードのクイッシング詐欺 2026:偽のQRコードが数秒であなたの支払いを乗っ取る仕組み
クイッシングは、迷惑メールフィルターをすり抜けるQRコードの中にフィッシングを隠します。2026年に偽のQRコードが狙う6つの場所と、スキャンする前にリンクを確認する方法を学びましょう。
TL;DR
QRコードのクイッシング詐欺は、メールやSMSの迷惑メールフィルターをすり抜けるようにフィッシングリンクをQRコードの中に隠し、偽の支払いページやログインページへ送り込みます。偽のQRステッカーは今やパーキングメーター、レストランのメニュー、荷物の「再配達」SMSを覆っており、2025年にQRフィッシングは約5倍に増えました。スキャンする前に完全なURLを確認し、心当たりのないコードから決してカード情報を入力せず、疑わしいメッセージやリンクはまずTruvizyでスキャンしてください。
駐車スペースに車を入れると、メーターにはきちんとしたQRコードがあり、スキャンしてスマートフォンで支払うようにと案内しています。スキャンすると見覚えのある支払いページが開き、カード番号を入力して立ち去ります。二日後、覚えのない請求が並んでいます。そのコードはステッカーで、見知らぬ人が本物の上に貼ったものであり、あなたは今まさにQRコードのクイッシング詐欺にカードを手渡してしまったのです。これは今、フィッシングの中で最も急速に広がっている手口です。迷惑メールフィルターが目にすることさえない点の並んだ四角の中に、悪意のあるリンクが折りたたまれているのです。
クイッシングが機能するのは、私たちが疑うことを覚えたチャネルから攻撃を移し、私たちが最も信頼している唯一の端末へと持ち込むからです。メールゲートウェイやSMSフィルターは疑わしいURLを捕まえるように訓練されていますが、QRコードは画像なので、危険なアドレスは読まれないまま入り込みます。2025年のある期間、QRを使ったフィッシングメールは8月の約47,000通から11月には249,000通超へと急増し、2025年初頭の分析では420万件を超えるQRフィッシングの脅威が特定されました。FBIとFTCはいずれも、SMS、メール、公共の場で検証されていないQRコードをスキャンしないよう消費者向けの警告を出しています。
手早い答え
クイッシング詐欺とは何か(そしてなぜQRコードが迷惑メールフィルターを打ち負かすのか)
クイッシング詐欺、つまりQRコードフィッシングの略は、書かれたリンクの代わりにスキャンできるコードを通じてフィッシング攻撃を届けます。犯罪者は悪意のあるウェブアドレスをQRの画像として符号化し、あなたがスキャンしそうな場所に置きます。印刷したステッカー、SMS、メール、チラシ、偽の請求書などです。カメラがコードを読み取ると、スマートフォンはそのアドレスを開くよう促し、銀行、宅配サービス、料金所当局、ログイン画面のように見えるよう作られたページを読み込みます。スキャンの後はすべて普通のフィッシングです。QRコードは単なる包装にすぎません。
その包装こそがすべての強みです。受信箱やメッセージを守るセキュリティツールは、既知の危険なURLや疑わしいURLについてテキストを調べますが、余分な手間をかけなければ画像の中身を読むことはできないので、QRコードに隠されたリンクはしばしばそのまま通り抜けます。スキャンはまた、監視された仕事用のパソコンから個人のスマートフォンへとあなたを飛び移らせます。個人のスマートフォンはたいていフィルタリングが弱く、小さな画面が本当の行き先を隠します。あらゆるアドレスを見極める手順の全体像については、そのウェブサイトが正規かどうかを扱った当社のガイドが、ここに書かれたすべてとよく組み合わさります。
2026年に偽のQRコードが人々を狙っている6つの場所
クイッシングは、QRコードがすでに当たり前に感じられる場所ならどこにでも現れます。FBIとFTCの勧告によれば、2026年に最も多くの報告をもたらしているのは次の6つの状況です。
- <strong>パーキングメーターと支払い機。</strong>詐欺師は偽のコードを本物の上に貼り、あなたの支払いとカード情報が彼らに渡るようにします。
- <strong>レストランやバーのメニュー。</strong>細工されたテーブルのステッカーが、そっくりのメニューやカードを収集する「お会計」ページへあなたを送ります。
- <strong>荷物の「再配達」SMS。</strong>荷物が留め置かれており、QRコードで少額の手数料を払えば配達を再調整できるとメッセージが主張します。手数料ページがカードを盗みます。
- <strong>未払い通行料の通知。</strong>SMSや手紙が延滞した通行料を警告し、それを清算するためのQRコードを提示して、本物の料金所当局を装います。
- <strong>請求書と送金のリクエスト。</strong>偽の請求書や支払い依頼が、あなたのお金とログイン情報を攻撃者へ振り向けるQRコードを載せています。
- <strong>イベントのチケットやチラシ。</strong>ポスターや転売されたチケットが、認証情報を収集するページや偽の決済ページへ導くQRコードを使います。
物理的なステッカー版は特に高くつきます。2025年のある事例では、およそ200の店舗で正規のコードの上に貼られた偽のQRステッカーが、本物のスキャンを15パーセント減少させ、被害対応の費用として約230万ドルを生じさせました。ステッカーは数セントで手に入り、信頼された表面を支払いの罠に変えてしまいます。
QRステッカーのすり替えとSMS型クイッシングが実際にどう機能するか
主要な手口は2つあり、その両方を知ることが、先手を取り続ける方法です。1つ目はステッカーのすり替えです。攻撃者は自分が支配するドメイン、多くの場合は本物の支払いページのほぼ完璧な複製へ向かうQRコードを印刷し、メーターやメニューやポスターの正規のコードを物理的に覆います。周りの看板が本物なので、あなたの警戒は下がったままです。スキャンすると偽ページが読み込まれ、カードやアカウントの情報を入力すると、それが犯罪者へ直接流れていきます。
2つ目はSMS型クイッシングで、昔ながらのスミッシングSMS詐欺のいとこにあたります。ここではQRコードがメッセージやメールで届き、切迫感に包まれています。荷物が配達できない、通行料が延滞している、アカウントの確認が必要だ、といった具合です。QRの画像は、普通のリンクなら印を付けるはずのURLフィルターをかわし、スマートフォンの小さな画面が、コードが実際に指し示す見苦しくつづりの誤ったドメインを隠します。

危険信号:スキャンする前に偽のQRコードを見抜く方法
これらのどれか1つでも立ち止まる理由になります。2つ以上が同時にあれば、ほぼ間違いなくQRコードのクイッシング詐欺を目にしています。
- <strong>ステッカーの上のステッカー。</strong>めくれた縁、斜めに貼られたコード、または貼られている看板と一致しないQRラベル。
- <strong>予期しない支払いやログインの要求。</strong>賞品、荷物の手数料、または支払う予定のなかった通行料。
- <strong>一致しないプレビューのURL。</strong>スキャンの後、アドレスが短縮リンク、つづりの誤ったブランド名、または店舗や会社と何の関係もないドメインになっている。
- <strong>切迫感と脅し。</strong>「最終通知」、「アカウントは閉鎖されます」、または今すぐ支払うよう迫るカウントダウン。
- <strong>SMS、DM、メールで送られてきたコード。</strong>本物の運送会社や料金所当局が、お金を集めるためにQRコードをSMSで送ってくることは通常ありません。
- <strong>ワンタイムパスコードの要求。</strong>正規の支払いページが、あなたの銀行が今送ってきたコードを読み上げるよう求めることはありません。
SMSで届いたQRコードやリンクが何かおかしいと感じたら、タップや支払いの前にTruvizyでスキャンしてください。
TruvizyがQRコードのクイッシング詐欺を検出する仕組み
クイッシングにおける危険な瞬間は、コードをスキャンしてからカードを入力するまでの一瞬であり、まさにそこでTruvizyは助けになるよう作られています。QRコードが疑わしいページへあなたを送り込むとき、あるいは荷物や通行料の話とコードを携えたSMSが届くとき、それを盲目的に信じる代わりに、そのメッセージやリンクをTruvizyのAIによる検出に渡すことができます。Truvizyの多層分析は、行き先とメッセージを既知の詐欺パターンと照らし合わせて評価するので、あなたの情報が一つでもスマートフォンを離れる前に、はっきりとした判定が得られます。
その早めの確認こそがすべての要点です。クイッシングのページは本物と見分けがつかないように設計されており、小さな画面は、デスクトップならそれを暴くはずの手がかりを隠します。疑わしいメッセージやリンクをtruvizy.appで送信すれば、まだきれいに立ち去れるうちに、偽の支払いページやログインページへ誘導されつつあるかどうかをTruvizyが教えてくれます。QRフィッシングがオンラインで最も急速に増える脅威の一つである年に、スキャンする前に検証することは、肩をすくめて済ませるか、カードを盗まれるかの分かれ目なのです。
偽のQRコードをスキャンしてしまったときにすべきこと
コードをスキャンしただけで、何も入力せずにページを閉じたのであれば、ほぼ間違いなく大丈夫です。メッセージを削除して先へ進みましょう。情報を入力してしまった場合は、すばやく動き、自分を責めないでください。これらの詐欺は、用心深い人でも打ち負かすように仕組まれているからです。
すぐに銀行またはカード発行会社に電話してください。取引を不正として報告し、少額の「手数料」を含むあらゆる請求に異議を申し立て、それ以上の請求を止めるために新しいカード番号を求めます。連邦のチャージバックの権利は、クレジットカードにおけるあなたの最も強力な保護です。
ログインしたアカウントをすべて固めてください。本物のサイトでパスワードを変更し、二要素認証を有効にし、その後に助けると称して電話してくる相手には、決してログインの承認をしたり、ワンタイムコードを読み上げたりしないでください。
報告してください。FTCのreportfraud.ftc.govと、FBIのインターネット犯罪苦情センターのic3.govに届け出ましょう。これらは捜査官が使うデータベースを支えています。日本では、IPA(情報処理推進機構)や最寄りの警察の相談窓口にも報告してください。公共のメーターやメニューに偽のステッカーが貼られていたら、その店舗に伝え、取り除いて次の人を守れるようにしましょう。

Key Takeaways
- クイッシングは、メールやSMSの迷惑メールフィルターをすり抜けるようにフィッシングリンクをQRコードの中に隠し、その後、偽の支払いページやログインページを読み込みます。
- 偽のQRコードは、2026年にはパーキングメーター、メニュー、荷物の再配達SMS、通行料の通知、請求書、イベントのチケットに集中しています。
- 読み込まれる前に完全なURLを確認し、予期しない支払いやログインを求めるQRコードは決して信用せず、ワンタイムパスコードを決して読み上げないでください。
- 何かを入力する前に疑わしいコードやメッセージをTruvizyでスキャンし、すでに支払ってしまった場合は、請求に異議を申し立て、FTCとFBIにすばやく報告してください。
専門家による分析メモ:クイッシングがニッチな手口から主流の詐欺チャネルへと移ったのは、メールやSMSのフィルターがそもそも塞ぐように設計されていなかった隙、つまり画像の中に隠された悪意のあるアドレスという隙を突くからです。2025年の爆発的な成長、およそ5倍は、日常の支払いがモバイルへ移っていく流れをたどっています。モバイルでは小さな画面が行き先を隠し、信頼が高いのです。Truvizyの役割は予防です。スキャンして支払う前にコードやメッセージを検証してください。カード番号がいったん偽ページに入力されてしまえば、損失はたいていもう起きてしまっているからです。
荷物が配達できなかったので、今日1.99ドルの再配達手数料を支払うためにQRコードをスキャンしなければならない、というSMSが届きました。最も安全な行動はどれですか。
- コードをスキャンし、荷物が返送されないようにすばやく1.99ドルを支払う
- ページを見るためだけにコードをスキャンし、それから決める
- スキャンせず、運送会社の公式アプリまたはウェブサイトで荷物を直接確認する
- SMSにSTOPと返信して荷物を待つ
Answer: 本物の運送会社が、荷物を渡すために少額の手数料を求めるQRコードをSMSで送ることはありません。切迫感とQRコードが組み合わさっていること自体が詐欺です。それをスキャンしないでください。運送会社の公式アプリまたはウェブサイトへ直接アクセスし、不安なときはまずそのメッセージをTruvizyでスキャンしましょう。
よくある質問
クイッシングとは何か、通常のフィッシングとどう違うのですか。
クイッシングは、クリックできるリンクの代わりにQRコードを通じて届けられるフィッシングです。悪意のあるアドレスが画像として符号化されているため、メールやSMSを既知の危険なURLについて調べる迷惑メールフィルターやリンクフィルターをすり抜けます。コードをスキャンすると、スマートフォンが偽の支払いページやログインページを開きます。目的はフィッシングと同じですが、QRの画像は、それをあなたの目の前に届ける変装なのです。
QRコードをスキャンするだけで、本当に情報が盗まれることがありますか。
スキャンするだけなら通常はウェブページが開くだけですが、そのページこそが罠です。クイッシングのページは本物の銀行、料金所、宅配業者のサイトを模倣し、カード番号、ログイン情報、ワンタイムコードを求めます。それらの情報を入力した瞬間に、犯罪者はそれを取得します。FTCによれば、詐欺師はまさにあなたの情報を盗むために作られたサイトへ誘導するために、QRコードの中に有害なリンクを隠します。
パーキングメーターやメニューのQRコードが偽物かどうか、どうやって見分けますか。
元のコードの上に貼られたステッカー、めくれた縁、または店舗のブランドと一致しないコードがないか探してください。スキャンした後、読み込まれる前にプレビューのURLを確認します。正規の駐車やメニューのリンクは公式ドメインを使い、短縮されたものやつづりの誤ったものではありません。ページがいきなり心当たりのない支払いやログインを求めてきたら、閉じてください。不安なときは機械で支払うか、スタッフに本物のリンクを尋ねましょう。
その「荷物の再配達」や「未払い通行料」のQRコードのSMSは詐欺ですか。
ほぼ間違いなく、そうです。正規の運送会社や料金所の当局が、荷物を渡すためや請求を清算するために少額の手数料を求めるQRコードをSMSで送ることはありません。これらのメッセージは、急がせてスキャンと支払いへと駆り立てるために切迫感を悪用します。FBIは心当たりのないSMS内のQRコードについて繰り返し警告しており、日本ではIPA(情報処理推進機構)も、不審なQRコードやSMSを安易に読み取らないよう注意を促しています。それをスキャンしないでください。確認するには、運送会社や料金所当局の公式アプリまたはウェブサイトへ直接アクセスしましょう。
QRコードをスキャンした後、すでに情報を入力してしまった場合はどうすればよいですか。
すばやく行動してください。銀行またはカード発行会社に電話し、その取引を不正として報告し、あらゆる請求に異議を申し立て、新しいカード番号を求めます。偽ページでログインしたアカウントのパスワードをすべて変更し、二要素認証を有効にします。その後にかかってくる詐欺の電話やメッセージに注意し、詐欺をFTCのreportfraud.ftc.govとFBIのic3.govに報告してください。日本では、IPA(情報処理推進機構)や警察の相談窓口にも報告することをおすすめします。
QRコード詐欺:スキャンがどのように銀行口座を空にしてしまうのか — QRコード詐欺の全体像と自分を守る方法
スミッシングSMS詐欺:偽のショートメッセージを見抜く方法 — 詐欺SMSが効く理由と、すべての疑わしいSMSにある危険信号
このウェブサイトは正規ですか。あらゆるURLを確認する7つの無料の方法 — 情報を入力する前に、あらゆるリンクや行き先を検証しましょう
FAQ
クイッシングとは何か、通常のフィッシングとどう違うのですか。
クイッシングは、クリックできるリンクの代わりにQRコードを通じて届けられるフィッシングです。悪意のあるアドレスが画像として符号化されているため、メールやSMSを既知の危険なURLについて調べる迷惑メールフィルターやリンクフィルターをすり抜けます。コードをスキャンすると、スマートフォンが偽の支払いページやログインページを開きます。目的はフィッシングと同じですが、QRの画像は、それをあなたの目の前に届ける変装なのです。
QRコードをスキャンするだけで、本当に情報が盗まれることがありますか。
スキャンするだけなら通常はウェブページが開くだけですが、そのページこそが罠です。クイッシングのページは本物の銀行、料金所、宅配業者のサイトを模倣し、カード番号、ログイン情報、ワンタイムコードを求めます。それらの情報を入力した瞬間に、犯罪者はそれを取得します。FTCによれば、詐欺師はまさにあなたの情報を盗むために作られたサイトへ誘導するために、QRコードの中に有害なリンクを隠します。
パーキングメーターやメニューのQRコードが偽物かどうか、どうやって見分けますか。
元のコードの上に貼られたステッカー、めくれた縁、または店舗のブランドと一致しないコードがないか探してください。スキャンした後、読み込まれる前にプレビューのURLを確認します。正規の駐車やメニューのリンクは公式ドメインを使い、短縮されたものやつづりの誤ったものではありません。ページがいきなり心当たりのない支払いやログインを求めてきたら、閉じてください。不安なときは機械で支払うか、スタッフに本物のリンクを尋ねましょう。
その「荷物の再配達」や「未払い通行料」のQRコードのSMSは詐欺ですか。
ほぼ間違いなく、そうです。正規の運送会社や料金所の当局が、荷物を渡すためや請求を清算するために少額の手数料を求めるQRコードをSMSで送ることはありません。これらのメッセージは、急がせてスキャンと支払いへと駆り立てるために切迫感を悪用します。FBIは心当たりのないSMS内のQRコードについて繰り返し警告しており、日本ではIPA(情報処理推進機構)も、不審なQRコードやSMSを安易に読み取らないよう注意を促しています。それをスキャンしないでください。確認するには、運送会社や料金所当局の公式アプリまたはウェブサイトへ直接アクセスしましょう。
QRコードをスキャンした後、すでに情報を入力してしまった場合はどうすればよいですか。
すばやく行動してください。銀行またはカード発行会社に電話し、その取引を不正として報告し、あらゆる請求に異議を申し立て、新しいカード番号を求めます。偽ページでログインしたアカウントのパスワードをすべて変更し、二要素認証を有効にします。その後にかかってくる詐欺の電話やメッセージに注意し、詐欺をFTCのreportfraud.ftc.govとFBIのic3.govに報告してください。日本では、IPA(情報処理推進機構)や警察の相談窓口にも報告することをおすすめします。