Digital Link

クイッシングとは何か?QRコード詐欺の仕組みと、ブランドのコードがリスクではない理由

2026年9月3日

Casandra

著者 Casandra

GS1標準とEUの製品表示規制を専門とするライター。

本物の印刷コードの上に貼られた怪しいQRコードのステッカー。クイッシング詐欺と、信頼できるブランドのコードとの対比を示す

クイッシングとは、QRコードを通じて行われるフィッシングです。何者かがリンクの代わりにコードを使って悪意あるウェブサイトへ誘導し、ほとんどのQRコードは匿名であるため、スキャンするまでどこへ導かれるのか分かりません。これは現実のリスクですが、そのリスクが実際にどこに潜んでいるのかを正確にすることには価値があります。それは、誰でも生成してどこにでも貼れる無作為で匿名のコードの中にあるのであって、ブランドが自社のパッケージに印刷し、自社のドメインに解決するコードの中にあるのではありません。

その区別は重要です。製品上の2Dバーコードへの移行によって、一部の買い物客は、今やあらゆるコードが罠なのではないかと神経質になっているからです。そうではありません。本ガイドでは、クイッシングがどう機能するか、GS1 Digital Linkのような責任の所在が明確なコードがなぜそれを避けるように作られているか、そして安全なコードと怪しいコードをどう見分けるかを解説します。

クイッシングとは何か?

端的な答えは、クイッシング(quishing、「QR」と「phishing」を合わせた語)とは、攻撃者がQRコードを使って不正なウェブサイトへ誘導したり、有害な操作を引き起こしたりする詐欺だということです。コードは単なる配送手段にすぎません。フィッシングリンクが機能するのと同じ理由で機能します。行き先を隠すからです。そして印刷された四角にはカーソルを合わせたときのプレビューも、確定する前に確認できる目に見えるアドレスもないため、おそらくフィッシングリンクよりたちが悪いと言えます。

攻撃者がQRコードを好むのは、安上がりで、公式に見え、人々が周囲を信頼する物理世界に設置できるからです。パーキングメーター、レストランのテーブル、ポスター、手紙などです。

クイッシング詐欺は実際どう機能するのか

典型的なクイッシング攻撃には3つの手順があります。第一に、攻撃者は自分が管理するサイトへ導くQRコードを生成します。多くの場合、本物のログインや決済ページの巧妙な複製です。第二に、そのコードを、被害者が正規のものを期待する場所に設置します。しばしば本物のコードの上に貼られたステッカーとしてです。第三に、被害者がスキャンして偽ページに着地し、本物のサービスだと信じてパスワードやカード情報を渡してしまいます。

ほとんどすべての場合における鍵となる要因は匿名性です。コードには、誰が作ったのか、どこへ導くべきなのかの証明が何も含まれていません。誰でも作ることができ、シンボルそのものには何もそれを保証するものがありません。

GS1 Digital Linkコードが違う理由

ブランドのGS1 Digital Linkコードは、無作為なステッカーとはまったく別物です。責任の所在が明確な連鎖につながっているからです。コード内のIDは、実在の登録された企業がGS1からライセンスを受けたものであり、謎めいたURLではなく既知のアドレスを通じて解決します。不正なステッカーはその連鎖を偽造できません。せいぜい行くべきでない場所を指す複製にとどまり、それはパッケージ上の印刷されたウェブアドレスや電話番号にすでに存在するのとまったく同じリスクであって、それ以上に悪いものではありません。

言い換えれば、製造者が製品のアートワークに印刷し、その製造者自身のドメインに解決するコードは、スペクトルの安全な端に位置します。危険な端は、責任ある所有者のいない匿名のステッカーです。標準化されブランドが所有するコードへの移行は、エコシステム全体を安全な端へと押し進めるのであって、そこから遠ざけるのではありません。

偽のQRコードを見分ける方法

あらゆるコードを恐れる必要はありません。リンクや電話番号に対してすでに使っているのと同じ街なかの勘があればよいのです。以下の手がかりが、信頼できるコードと、そうでないコードを分けます。

手がかり信頼できるコード怪しいコード
貼り方製品や資材そのものに印刷されている別のコードの上に貼られたステッカー
場所製品上、公式の資材の中街灯柱、パーキングメーター、無作為な表面に貼られている
行き先ブランド自身のドメインに解決する奇妙なドメイン、リンク短縮サービス、綴りの誤った名前
要求情報を表示する即座にパスワードや決済を要求する
文脈今いる場所と期待に合致する手紙やメールで、緊急性を伴って、頼んでもいないのに届く

コードが別のコードの上に重ねられたステッカーである場合、あるいは認証情報を要求するページに着地する場合は、やめてください。それが不信を抱くべきパターンです。

ブランドが顧客を守るためにできること

ここでブランドは無力ではなく、クイッシングのリスクを減らす選択は、コードをより有用にする選択と同じです。コードを別のステッカーとして貼るのではなくアートワークに直接印刷すれば、改ざんがより難しく、より目立つようになります。自社のドメインに解決させれば、行き先を検証できます。GS1 Digital Linkのような責任の所在が明確で標準に基づくIDを使えば、コードは匿名のジェネレーターではなく自社に結びつきます。高価な商品については、スキャンの背後に真正性チェックを重ね、買い物客が製品が本物であることを確認できるようにします。

これらはどれも風変わりなものではありません。スキャナーだけが気にするコードと、顧客が信頼できるコードとの違いであり、製品上のQRコードは安全かという当社の柱となるガイドでより深く扱っています。

責任の所在が明確な連鎖を通じて、自社のドメインに解決するコードを発行したいですか?無料アカウントを作成してお試しください

よくある質問

クイッシングとはどういう意味か?

クイッシングは、QRコードを通じて行われるフィッシングです。攻撃者がリンクではなくコードを使って、被害者を不正なウェブサイトへ送ったり、有害な操作を促したりします。コードは行き先を隠し、それがこの手口を有効にしています。

製品上のQRコードは危険なのか?

責任の所在が明確なシステムの一部である場合は危険ではありません。人々が心配するリスクは、誰でも印刷してどこにでも貼れる匿名のコードから来ます。ブランドが製品のパッケージに印刷し、ブランド自身のドメインに解決するコードは、スペクトルの安全な端に位置します。別のコードの上に貼られたコードや、無作為な公共の場所に置かれたコードには注意してください。

QRコードが詐欺かどうかどう見分ければよいか?

貼り方、行き先、意図を確認してください。別のコードの上に重ねられたステッカーであるコード、奇妙な、あるいは綴りの誤ったドメインやリンク短縮サービスに解決するコード、即座にパスワードや決済を求めるコードは信用しないでください。信頼できるコードは資材そのものに印刷され、ブランドに合致するドメインに解決します。

GS1 Digital Linkはクイッシングを防ぐのか?

不正を不可能にするわけではありませんが、クイッシングが依拠する匿名性を取り除きます。GS1 Digital Linkコードは登録された企業にライセンスされ、既知のアドレスを通じて解決するため、不正なステッカーがその責任ある連鎖になりすますことはできません。攻撃を、あらゆる印刷されたアドレスにすでに存在するのと同じ複製リスクにまで減じます。

バーコードからGS1 QRコードへの移行をリードしましょう