クイッシング
クイッシング とは何ですか?
クイッシング悪意あるURLをQRコードに隠すフィッシング攻撃。被害者にスマートフォンで読み取らせ、企業の防御外で認証情報窃取やマルウェアのページへ誘導する。
クイッシング(QRコードフィッシング)は、悪意あるリンクを可視テキストではなくQRコードとして符号化するソーシャルエンジニアリング攻撃です。URLが画像に埋め込まれているため、メールのリンクスキャナーやセキュアメールゲートウェイをすり抜けやすく、読み取り後は防御の弱い個人のモバイル端末へ被害者を移動させることが多いです。よくある誘い文句には、多要素認証の設定通知を装ったもの、宅配や駐車料金の支払い要求、ポスターや飲食店のテーブル上の正規コードに重ねて貼る偽ステッカーなどがあります。対策としては、画像とQRを解析できるメールフィルタリング、攻撃者ドメインのブロック、フィッシング耐性のあるFIDO2認証、モバイル脅威対策、利用者教育が有効です。
● 例
- 01
IT部門を装ったメールが、Microsoft 365のMFAを「再有効化」するためにQRコードを読み取るよう従業員に求め、認証情報とセッショントークンを盗む偽ログインページへ誘導する。
- 02
攻撃者がパーキングメーターの正規QRコードの上に偽のステッカーを貼り、運転者が自治体ではなく偽サイトへ支払うよう仕向ける。
● よくある質問
クイッシング とは何ですか?
悪意あるURLをQRコードに隠すフィッシング攻撃。被害者にスマートフォンで読み取らせ、企業の防御外で認証情報窃取やマルウェアのページへ誘導する。 サイバーセキュリティの 攻撃と脅威 カテゴリに属します。
クイッシング とはどういう意味ですか?
悪意あるURLをQRコードに隠すフィッシング攻撃。被害者にスマートフォンで読み取らせ、企業の防御外で認証情報窃取やマルウェアのページへ誘導する。
クイッシング からどのように防御しますか?
クイッシング に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
クイッシング の別名は何ですか?
一般的な別名: QRコードフィッシング, QRフィッシング。