HTMLで作成しOCR回避 ~ 新たなQRコードフィッシング手法 | ScanNetSecurity
2026.06.25(木)

HTMLで作成しOCR回避 ~ 新たなQRコードフィッシング手法

 チェック・ポイント・ソフトウェア・テクノロジーズ株式会社は6月25日、ASCIIコードをベースとする新たなQRコードフィッシングの手法を発見したと発表した。

調査・レポート・白書・ガイドライン 調査・ホワイトペーパー
(画像1)フィッシングに含まれていたQRコード
(画像1)フィッシングに含まれていたQRコード 全 2 枚 拡大写真

 チェック・ポイント・ソフトウェア・テクノロジーズ株式会社は6月25日、ASCIIコードをベースとする新たなQRコードフィッシングの手法を発見したと発表した。

 同社によると、QRコードフィッシングの脅威は急速な進化を続けており、QRコード攻撃のタイプにも変化が確認されており、現在はQRコードの操作という新たな進化を遂げているという。

 Harmony Emailに関わるチェック・ポイントのリサーチャーが発見した新たなキャンペーンでは、QRコードが画像ではなく、HTMLとASCII文字で作成されており、5月下旬に600通を超える同様のメールを確認している。

 フィッシングメールに含まれていたのは、画像1のQRコードで、通常のQRコードとの違いを見極めるのは非常に困難という。

(画像1)

 従来フィッシングに使用されたQRコードは画像であったが、新しく利用されたものはOCRエンジンの回避を目的としてHTMLで作成されている。攻撃者の基本的な手法は、HTMLの中に小さなブロックを配置するというもので、メール上ではQRコードのように表示されるが、一般的なOCRはこれを認識できないとのこと。

HTML で作成された QR コード

 チェック・ポイントによると、これらの攻撃から身を守るためにセキュリティ専門家に推奨される対策は下記の通り。

・メールに埋め込まれたQRコードを自動的に解読し、悪意あるコンテンツの存在に関してURLを分析するセキュリティの導入
・メール本文に埋め込まれたQRコードを書き換え、安全なリンクに置き換えられるセキュリティの活用
・高度なAIを活用してフィッシングの兆候を示す複数の指標を調べるセキュリティの導入

《ScanNetSecurity》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. KDDIのISP事業者向けメールシステムに不正アクセス、最大1,422万件のメールアドレス・パスワードが漏えいした可能性

    KDDIのISP事業者向けメールシステムに不正アクセス、最大1,422万件のメールアドレス・パスワードが漏えいした可能性

  2. 廃棄処理業者に破砕処分を委託したハードディスクが外部に流出

    廃棄処理業者に破砕処分を委託したハードディスクが外部に流出

  3. 「WebARENA 大容量ファイル転送機能」への不正アクセス、提供再開は2026年12月頃を目途

    「WebARENA 大容量ファイル転送機能」への不正アクセス、提供再開は2026年12月頃を目途

  4. UPSIDERホールディングスへの不正アクセス、個人情報・法人情報の流出の可能性は極めて低いと判断

    UPSIDERホールディングスへの不正アクセス、個人情報・法人情報の流出の可能性は極めて低いと判断

  5. Fortinet製品に関連する認証情報の漏えいに注意を呼びかけ

    Fortinet製品に関連する認証情報の漏えいに注意を呼びかけ

ランキングをもっと見る
PageTop