1年で175倍に!「QRコード」悪用の深刻な実態 お金を盗み取るだけでなく、スマホ乗っ取りも
東洋経済オンライン / 2024年6月11日 8時0分
また、QRコードを使う以前の攻撃では、攻撃者は「http://~」で始まるURLをメール文面に表示させていたため、注意深い人はそのURLを確認することで、スペルミスや怪しい文字列などを見つけ、詐欺サイトだと気づくことができた。
しかし、QRコードの場合は、URLを確認できず、正しいサイトにリンクされるのかを目視で確認できない。
企業も大打撃を受ける可能性がある
現在、企業が業務アプリとして使っているマイクロソフトや、銀行、仮想通貨のウォレット(通貨の保存場所)を装った多くの偽サイトが攻撃用に用意され、そこに誘導するためのQRコードを使った詐欺メールが多く確認されている。
さらに厄介なことに、正規のサイトが多要素認証によってセキュリティを強化していたとしても、その多要素認証をも破るイービル・プロキシ(Evil Proxy)と呼ばれる攻撃サービスも合わせた形で、QRコード攻撃が行われる。
イービル・プロキシとは闇市場で提供されている攻撃者用のサービスの1つで、多要素認証を迂回するような高度な攻撃手法を、知識のない攻撃者でも数万円で使うことができてしまうのだ。
この攻撃に引っかかると、ログイン情報、個人情報、クレジットカード情報などが盗まれる。ログイン情報が盗まれることにより、攻撃者は正規アカウントを乗っ取る。
それを用いてさらに別のターゲットに対してビジネスメール詐欺(取引先や自社の経営者などになりすまし、攻撃者が指定する銀行口座へお金を振り込ませようとするもの)など、より深刻な攻撃を行うため、企業にも大きな打撃を与えかねない。
しかも、日本人の個人情報やクレジットカード情報は、闇市場において高値で取引されるため、日本人を専門に狙う攻撃者も存在する。
では、どのように対策をすればよいのか。
QRコードはメールの本文に直接貼り付けられることもあれば、メールに添付されたファイルの中に貼り付けられていることもある。また街中のポスターなどの掲示物や、店舗での決済、レストランでのオーダーなど、物理的に表示されているQRコードにも注意する必要がある。
QRコードを読み取る際、それが元のQRコードの上にシールなどで貼り付けられていないか、ほかのものと様子が違わないかを確認してほしい。攻撃者が本物のQRコードの上に、偽物を貼り付けている可能性もあるからだ。
実際に自転車のシェアリングサービスや駐車場などで、攻撃者が偽物のQRコードのシールを貼り付けて、支払った金銭を窃取する攻撃が発生している。
スマートフォンの乗っ取りに注意を
この記事に関連するニュース
-
高まるサプライチェーン攻撃のリスク、なりすましメール対策で対処を
マイナビニュース / 2024年6月21日 10時15分
-
チェック・ポイント・リサーチ、2024年5月に最も活発だったマルウェアを発表 国内首位は先月に続きAndroxgh0st、以下多種のマルウェアがひしめく結果に
PR TIMES / 2024年6月19日 15時45分
-
アバスト、2024年第1四半期脅威レポートを発表
PR TIMES / 2024年6月6日 13時45分
-
ネットスコープ、2024年3月のサイバー脅威に関する統計を発表
PR TIMES / 2024年5月29日 16時40分
-
被害が拡大するハッカーグループScattered Spider攻撃からID情報を守るには?
PR TIMES / 2024年5月29日 13時40分
ランキング
-
1メルカリとリクルートはタイミーの牙城を崩せない、これだけの理由
ITmedia ビジネスオンライン / 2024年6月27日 13時50分
-
2MS365アクセス障害か マイクロソフト「調査中」
共同通信 / 2024年6月27日 13時44分
-
3ダイキン株主総会は井上氏への43億円「功績金」を可決 「もっと高くてもいい」株主も賛同
産経ニュース / 2024年6月27日 14時50分
-
4「東京チカラめし63店舗」を即決買収…壱角家が「家系ラーメンのチェーン展開」で大成功できた理由
プレジデントオンライン / 2024年6月27日 10時15分
-
5アップル、グーグルなどメーカーがチューチューしてきた"修理利権"が消滅…格安「DIY修理」革命で起こること
プレジデントオンライン / 2024年6月27日 10時15分
複数ページをまたぐ記事です
記事の最終ページでミッション達成してください