日本語

テキストおよび日常ツール · QR & バーコード ツールキット

QR コード フィッシング (キッシング): コードで隠される内容とその確認方法

· なぜそれが重要なのか

qrコード セキュリティ 検証

不審な QR ステッカーを剥がすと、別の目的地コードが表示されました
オリジナル ToolAcre ベクトル イラスト

ステッカー貼り付けコード詐欺や偽支払い詐欺の仕組み、QR コードで隠せるものと隠せないもの、開く前に宛先を読み取る方法について説明しており、スキャナーと発行者の両方に役立ちます。

パーキング メーターのステッカー — 正規のコードを別の場所を指すコードで覆い隠す詐欺の仕組み

正規の駐車場または支払いコードの上にステッカーを貼ると、周囲の標識を変更することなくペイロードが変更されます。スキャナが物理コンテキストを信頼し、置換先をチェックせずに追跡する場合、攻撃は成功します。

符号が変更されていても、エンコードされたバイトは完全に有効である可能性があるため、物理的な検査はセキュリティ チェックの一部です。ラミネートの不一致、エッジ、印刷品質の違い、またはオリジナルと一致せずに覆い被さっている四角形を探します。スタッフは信頼できるルートを通じて場所を報告する必要があります。診断のために疑わしいステッカーを繰り返しスキャンすると、誰がそれをインストールしたかを特定することなく、より多くの人が攻撃者のサイトに送られる可能性があります。

QR コードにはデコード可能なデータが保存されますが、カメラのプレビューと安全性プロンプトはアプリケーションによって異なります

マトリックスは暗号化されていません。デコーダーはそのテキストを復元できます。ただし、カメラ アプリケーションは目的地をどの程度鮮明にプレビューするか、また自動的に開くかどうかが異なるため、スタッフのガイダンスでサポートされているデバイスのコントロールについて説明する必要があります。

デコーダーはテキストを明らかにできますが、ユーザーはアクションの前にテキストのすべてを見ることができない場合があります。一部のカメラ インターフェイスでは、読み込み後に長い URL が切り詰められたり、パスが非表示になったり、ページ タイトルが強調されたりします。セキュリティ ガイダンスは、サポートされているデバイス フリート向けに作成される必要があり、ユニバーサル プレビューを約束するものであってはなりません。可能であれば、ユーザーが独立して比較できるように、コードの横に通常の印刷テキストで予想されるドメインを提供します。

隠蔽できるもの — ページが読み込まれるまで何も明らかにしない短縮リンク、類似ドメイン、リダイレクト

短いリンクとリダイレクトのチェーンにより、最初にデコードされたアドレスの情報が少なくなりますが、類似ドメインでは迅速な視覚的チェックが活用されます。読みやすいプレビューは、登録されたドメインを注意深く比較するために立ち止まる場合にのみ役に立ちます。

短縮機能は、宛先ホストを短縮機能のホストで置き換えることにより、有用なコンテキストを削除します。リダイレクトは、着陸する前に複数のドメインを通過することができます。このアーキテクチャは自動的に悪意のあるものではありませんが、最初のプレビューで最終的なサイトを確認することができなくなります。類似ドメインはより多くのコンテキストを保持しますが、素早い読み取りエラーに依存します。発行者が簡潔で認識可能なドメインを直接使用すると、両方の問題が軽減されます。

スキャンする人の習慣 — URL をプレビューし、短縮ツールを信頼せず、ステッカーを確認し、ドメインを確認せずにスキャンした支払い詳細を決して入力しない

認証情報または支払いの詳細を入力する前に、プレビューを調べ、原因不明の短縮表示を回避し、重ねられたステッカーを確認し、独立したルートで目的地を確認してください。 QR スキャンは、電子メールで送信されたリンクに適用される基準を下回ってはなりません。

支払いとログインには、カジュアルなコンテンツよりも強力なルールが必要です。スキャン後、登録されたドメインを信頼できるステートメントと比較するか、代わりに組織の通常のアプリケーションを介して移動します。パスワード マネージャーは、類似ホスト上で資格情報の入力を拒否する場合、別の信号を送信できます。 QR は入力方法であり、電子メールまたはメッセージ内のリンクに適用されるチェックから免除されるものではありません。

公開する人の習慣 — プレビューが混乱するのではなく安心できるように、独自のドメインでプレーンで読みやすい URL をエンコードする

パブリッシャーは、視聴者がすでに認識しているドメイン上で簡潔な HTTPS アドレスをエンコードすることで支援できます。 ToolAcre は指定されたとおりのテキストを生成し、リダイレクトが組み込まれていないため、プレビューにその直接アドレスを表示できます。

発行者は、正確な宛先をアーカイブし、物理的な兆候を定期的に検査する必要があります。直接の ToolAcre コードには、ジェネレーターによって追加された隠しリダイレクトはなく、URL ビルダーにはエンコードされているペイロードが表示されます。それでも、マトリックスを変更しなくても、侵害された宛先は有害になる可能性があります。サイトを監視し、HTTPS を使用し、恒久的なコードまたは支払い関連のコードの隣に予想されるホストを読み取り可能にします。

実用的な例 — カメラのプレビューでコードをデコードし、類似ドメインを特定し、オフィスの掲示板用にクリーンな代替案を生成する

ドメインが 1 文字だけ異なる 2 つの無害なコードを作成し、サポートされている電話プレビューを使用して、開かずにそれらを比較します。教訓は、正確なホストを視覚的に確認することです。すべてのカメラが同じ警告を表示するというわけではありません。

トレーニングのために、ホストが 1 文字だけ異なる 2 つの無害なコードを生成し、スタッフにそれらを開かずにプレビューさせます。参加者にスキームと登録ドメインを特定してもらい、その違いを明らかにしてもらいます。演習はオフラインまたは制御されたテスト ドメイン上で実行してください。 ToolAcre は正確な静的ペイロードを提供しますが、教訓は比較の習慣であり、特定のカメラがすべての URL コンポーネントを同じ場所に表示するということではありません。

実用的な例: 利用可能な場合はプレビューを検査し、正確な宛先文字列を比較します。

この記事では、モバイル マルウェア、アプリストアの不正行為、デバイス管理ポリシーについては分析しません。これらには、ジェネレーターの実装とリポジトリのテストを超えて、プラットフォーム固有の制御と現在の脅威インテリジェンスが必要です。

マルウェア、モバイル デバイス管理、アプリ ストアの悪用には、このジェネレーターを超えた制御が必要です。 QR はダウンロードにつながる可能性がありますが、そのファイルの分析やインストール ポリシーの強制はリポジトリの外で行われます。成功した URL プレビュー演習が包括的なモバイル防御として提示されないように、スコープを明示的に保ちます。組織が確立したセキュリティ プロセスと、影響を受けるモバイル デバイスに対する現在のプラットフォーム固有のガイダンスを通じて、疑わしいコードをエスカレーションします。

要点 — 読み取り可能な URL をエンコードするローカルで生成された静的コードは、パブリッシャーの防御の半分であり、QR & バーコード ツールキットはまさにそれを生成します

直接の静的ペイロードは、パブリッシャーの防御の半分にすぎません。認識可能な URL と改ざんに注意した標識を、機密性の高いアクションの前に宛先をチェックするスキャン習慣と組み合わせます。

発行者の防御的貢献は、直接の宛先、制御されたドメイン、目に見える予想されるホスト、および維持された標識など、不必要なあいまいさを取り除くことです。スキャナーの役割は、行動する前に検査することです。どちらの側も、信頼のためにエラー修正やローカル生成に依存することはできません。これらの機能は、発行者が意図的にまたは誤って提供した場合に有害なペイロードを含め、選択されたペイロードを正確に保存および作成します。