QRコードを悪用した詐欺手口 | ScanNetSecurity
2024.04.26(金)

QRコードを悪用した詐欺手口

 トレンドマイクロ株式会社は9月28日、QRコードを悪用した詐欺手口についてブログで発表した。

調査・レポート・白書・ガイドライン 調査・ホワイトペーパー

 トレンドマイクロ株式会社は9月28日、QRコードを悪用した詐欺手口についてブログで発表した。

 同社ではQRコードの普及について、攻撃者がマルウェアのツールキットを用いてユーザの個人情報や重要な資産を盗むための土壌としての役割を果たしていると指摘し、FBIが警告を発したほど蔓延し巧妙になっているとしている。

 攻撃者は、QRコードの安全性についてあまり知識のない、無防備な一般人を狙っており、下記の一般的なQRコード詐欺とその手口について解説している。

・QRコードのオーバレイ
 攻撃者が偽のQRコードのシールを印刷し、店舗や公共スペースに掲示されているQRコード付きの看板やポスターの上に物理的に貼り付ける。

・フィッシングメールにおけるQRコード
 従来のセキュリティソリューションでは、不正なURLがメールに表示されると警告が出されるが、QRコードにリンクされているか隠されている場合には警告が発せられないため、警告を回避するために利用される。

・プレミアムサービス加入のためのQRコード
 攻撃者はQRコードを利用し、無防備な一般人をプレミアムサービスに加入させ、ユーザに毎月請求される料金を詐取する。

・暗号資産関連のQRコード
 攻撃者はQRコードを利用し、ユーザに報酬を得られると約束し偽の暗号資産ウォレットをダウンロードさせる。

・QRコード及びバーコードスキャナーアプリ
 2021年半ばに、マルウェア「Anatsa」とリンクしたQRコードやバーコードのスキャナアプリがGoogle Playに登場、インストール時にアプリのアップデートを強制し、アップデート後はユーザに提供元不明のアプリのインストールを許可するよう促す。

・QRコード作成アプリ
 トロイの木馬に感染したアプリはQRコード作成アプリを装い、ユーザに登録を求め完了した後に、攻撃者が詳細なデバイス情報を取得すると、アプリはトロイの木馬を自らダウンロード、インストールし、ログイン情報や銀行口座情報などの個人情報を窃取する。

 トレンドマイクロでは、QRコードの安全性を確保する方法として、下記を挙げている。

・個人情報を入力する前に、リンク先の政府機関やその他の公的サービス提供者のウェブサイトが正規のものであることを確認する。

・銀行や企業等のアカウントでは、多要素認証を有効にしてログイン情報の盗難を防ぐ。

・加盟店などで直接支払いをする際には、正規のQRコードの上に不正なシールが貼り付けられていないかどうかを確認する。

・QRコードでの支払いは、信頼できる加盟店やサービス提供者及び知人と直接取引する場合に限定する。

・アプリから権限の付与を要求された場合は、不正なアプリの可能性もあるため十分に注意する。

・QRコードの読み取りには、デバイスにデフォルトとして設定されたカメラアプリを使用する。

・ウイルスやマルウェア対策用のモバイルセキュリティアプリをインストールして、スマートフォンの安全・安心を守る。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  2. 訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

    訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

  3. 社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

    社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

  4. LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

    LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

  5. スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談

    スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談PR

  6. タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

    タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

  7. 情報処理学会、高等学校情報科の全教科書の用語リスト公開

    情報処理学会、高等学校情報科の全教科書の用語リスト公開

  8. 国内カード発行会社のドメイン毎の DMARC 設定率 36.2%「キャッシュレスセキュリティレポート(2023年10-12月版)」公表

    国内カード発行会社のドメイン毎の DMARC 設定率 36.2%「キャッシュレスセキュリティレポート(2023年10-12月版)」公表

  9. LINE client for iOS にサーバ証明書の検証不備の脆弱性

    LINE client for iOS にサーバ証明書の検証不備の脆弱性

  10. Acompany で 4 件の Google フォーム誤設定、最大 164 名の個人情報が閲覧可能に

    Acompany で 4 件の Google フォーム誤設定、最大 164 名の個人情報が閲覧可能に

ランキングをもっと見る