QRコード生成
URL · Wi-Fi · vCard

クイッシング(QR詐欺)対策ガイド — PayPay偽装・駐車場すり替え (2026)

警察庁が2024年に前年比3.6倍と警告したQRコード詐欺(クイッシング)。PayPay偽装・駐車場のQRすり替え・国民健康保険を装ったフィッシングを2026年最新事例で整理。通報先と店頭点検も。

群青と藍のグラデーションにPiPiマスコットが警戒の表情で「QR詐欺 クイッシング」を見ている日本の利用者向けカード。
この記事のポイント3つ
  1. 詐欺5パターン 日本でよく見られるクイッシング5パターンサムネイル
  2. 通報 警察相談
  3. 店頭点検 飲食店レジ前のQR毎朝点検フローサムネイル

2024年、東京都内で残高1万円しかなかったPayPayのアカウントから銀行口座経由で73万円が引き出される事件が報じられた(Yahoo!ニュース個人 2024)。原因は、ある場所で読んだQRコードが PayPayと別サービスをつなぐ偽の連携画面に誘導していたこと。これが日本で急速に注目を集めている**クイッシング(quishing)**の典型例だ。

警察庁によれば、2024年のQRコードを利用した詐欺報告は前年の約3.6倍に急増しており、JSSECやAIQVE ONEのレポート、PayPay公式の注意喚起、フィッシング対策協議会の最新緊急情報(国民健康保険料を装うフィッシング、2026年4月)が相次いでいる。日本のキャッシュレス決済比率がQR決済を主軸に40%超まで伸びた裏側で、詐欺の表面積も同じ比率で広がっているのが2026年の現実だ。

本稿は個人ユーザーと個人事業主の双方が、日本で実際に起きているクイッシングをどう識別し、通報し、店頭で予防するかを一枚に整理する。

日本でよく見られるクイッシング5パターン

1) PayPay偽装・連携画面誘導 QRを読んだ後にPayPayと「別サービスとの連携」画面が表示され、第三者の口座と紐付けられる。前述の73万円事例はこのパターン。PayPay公式も「不審な連携画面が出たら一度キャンセル」と注意喚起している。

2) 駐車場・コインパーキングのQRすり替え 正規の支払いQRの上に偽シールが貼られ、駐車料金が詐欺アカウントに流れる。米ニューヨーク市でも同種のスキームが2025年に多発しており、国際的に通用する手口になっている。

3) 飲食店メニューQRすり替え テーブル上のメニューQRが偽物に置き換えられ、メニューサイトを装ったフィッシングページに誘導。ここで「予約のためのアプリ」をインストールさせる派生型もある。

4) 国民健康保険料・税金を装うスミッシング+QR 2026年4月、フィッシング対策協議会が「国民健康保険料の支払い依頼」を装うフィッシングについて緊急情報を発行。SMSやメールから誘導されたQRをスキャンすると、PayPayでの支払いを偽装する流れが確認されている。

5) 不審な小包に入ったQR(ブラッシング詐欺の発展形) 注文した覚えのない小包に「お問い合わせはこちら」とQRが添付されている。米国FBIが2025年に注意喚起した手口で、日本でも報告例が出始めている。

クイッシングを見分ける3つのチェック

QRを読んだ瞬間に詐欺かどうかを100%判別する方法はない。しかし以下3つのチェックを通せば被害確率は大幅に下がる。

観点安全クイッシング疑い
QRの貼付状況店が直接貼った定位置、毎日同じ昨日なかった新しいシール、位置が不自然
展開後のURL公式ドメイン(paypay.ne.jp等)短縮URL、運営会社と一致しないドメイン
遷移後の画面既存アプリの見慣れた画面連携承認・ログイン・.apkインストールを即要求

スマホのカメラがQRを認識した直後に表示されるURLプレビュー(iOS・Androidとも標準機能)で、ドメインを必ず一度目視する。これだけで多くのケースは未然に防げる。

ここで押さえておきたいのは、リスクは「QRを作る側」ではなく「素性の知れないQRを読み取る側」にあるという点だ。店内Wi-Fi案内のQRをPiPiのQRコード生成ツールのようなツールで自分で作った場合、そのQRが指す宛先(自店のWi-Fi情報、自店のメニューPDFなど)は自分が入力した値なので明確だ。一方、レジ前に昨日なかったQRが貼られていれば、それが何を指すかは分からない。同じQRでも「宛先を自分が知っているQR」と「出所が分からないQR」は信頼度がまったく違う。

被害発生時の通報順序

金銭被害が発生した場合

  1. 利用した決済サービスに連絡 — PayPay・楽天ペイ・d払いなどのサポートに即時連絡。各社が定める補償制度の対象になる場合がある(PayPay公式は不正利用補償の枠組みを公開している)
  2. 警察相談専用電話 #9110 または緊急時は 110
  3. フィッシング対策協議会 antiphishing.jp にURL・スクリーンショットを報告
  4. クレジットカード・銀行口座の停止依頼 を並行

金銭被害がなく、不審なQR・偽サイトの存在を共有したい場合

  1. フィッシング対策協議会 antiphishing.jp の報告フォーム
  2. 国民生活センター 188 (消費者ホットライン)
  3. SNS・店舗側にも情報共有して被害拡大を防ぐ

個人事業主向け — 店頭ストアQRの毎朝5分点検

クイッシングは個人ユーザーだけの問題ではない。店頭にストアQRを置く飲食店・小売店・サロンの個人事業主こそ、すり替え型の標的になりやすい。

開店時(1分)

  • レジ前・テーブル上のすべての決済QRをスマホで撮影
  • 前日撮影分と差分目視。新しいシール、位置のずれを点検
  • 異常があれば即時に外し、各決済サービスにQR再発行を依頼

営業中(随時)

  • お客様の決済が成立した瞬間に決済アプリ通知が届くか確認
  • 通知が遅延・不着の場合は即座に決済自体を疑う
  • レジ係の死角にQRを置かない(死角は偽造の温床)

1次防御 — ラミネート加工 正規QRをラミネート加工し、レジ前のアクリルスタンドに固定する。シール貼付の試みが物理的にやりにくくなり、不正の頻度を下げられる。さらに店主自身がQR撮影を毎日行う運用そのものが、犯行を試みる側にとっての見えない監視カメラとして機能する。

静的QRツールとクイッシングの関係

PiPiのQRコード生成ツールは、ブラウザ内で動作し、入力値をサーバーに送信しない静的QR生成器だ。Wi-Fiパスワードや連絡先のような機微情報も安心して扱える設計になっている。

ただし重要な区別がある:

  • ツールの安全性 = 入力値が漏れない・改ざんされない設計上の保証
  • QRが指す先の安全性 = QR作成者が入力したURLそのものに対する評価

ツールは作成者が入力したURLを忠実にQR化するだけで、URL先を検証する責任は持たない。つまりQR生成ツールがクイッシングを防いでくれるわけではない。

だからこそ、自店で使うQR(Wi-Fi・メニュー・連絡先)は、信頼できる生成ツールで自分で作り、宛先を自分で管理するのが安全だ。そうすればそのQRが何を指すかを作成者自身が正確に把握できる。逆にQRを読み取る側に立つときは、ツールが何であれ常に展開後のドメインを目視する習慣を維持する必要がある。リスクは常にスキャンする側にある。

店舗Wi-Fi・メニューQRで静的QRの正しい印刷・運用手順を、個人事業主のQR決済導入比較で決済QRと店内案内QRの違いを詳しく解説した。

高齢家族とクイッシング — 家族で守る

日本でも高齢層がデジタル機器に慣れる過程でクイッシングの標的になっている。家族でできる3点:

  1. キャリアのSMS自動フィルタリング(ドコモ・au・ソフトバンクが標準提供)を有効化
  2. 「QRを読む前に必ず家族に電話で確認」 という家族ルールを作る
  3. 親世代の銀行口座・カードに1日・1か月の引出限度額を低めに設定

クイッシングは技術問題である前に、信頼と判断の問題だ。「QRを読む前に30秒立ち止まる」 が最も安価で確実な対策になる。

まとめ

QRが日本の生活インフラになった以上、クイッシングは消えない。残高1万円のPayPayから銀行口座経由で73万円が引き抜かれた事例が示すのは、被害は「PayPayのなかの問題」では止まらず、銀行・連携サービスを横断して広がるということだ。

この記事の要点を一行で:

  • 展開後のURLを必ず確認 — QR読み取り直後にドメインを一度目視
  • 金銭被害は#9110、不審報告はantiphishing.jp — 通報ラインを2つだけ覚える
  • 個人事業主は店頭QRを毎朝撮影比較 — 5分の習慣が偽造を未然に止める

QRを読む前の30秒の停止 — それが2026年の日本で最も強い防御になる。

📺 動画で見る

よくある質問

QRを読むだけで情報が抜かれますか
読み取った瞬間に情報が抜かれることは通常ありません。スマホのカメラがQRを認識すると「URLを開きますか」のような確認が表示されます。そこで止まってドメインを確認すれば被害を防げます。リスクが現実化するのはURLをタップして偽サイトに進み、認証情報・口座情報を入力したり、不審なアプリ(.apk)をインストールしたりした時点からです。
PayPayのQRすり替え詐欺はどう見分けますか
レジ前に貼ってあるはずのストアQRに、上から別シールが貼られていないかが第一の確認点です。PayPay公式は「他社サービスとの連携画面に誘導される」「PayPay残高にないはずの金額が銀行口座から引き落とされる」事例を注意喚起しています。スキャン後にPayPay以外のサービスとの連携画面が出たら一度キャンセルしてレジ係に確認するのが安全です。
駐車場のQRが偽物かもしれない時は
コインパーキングや路上駐車のQR詐欺は2024〜2025年の警察庁注意喚起の中心テーマの一つです。看板の表示業者名と運営会社が一致しているか、QR下のURLが運営会社の公式ドメインと一致するかを確認します。一致しない、もしくは確認できない場合は、別の支払い方法(精算機・現金)を選び、当該QRを撮影してから駐車場運営会社に通報します。
クイッシング被害にあったら最初にどこへ通報しますか
金銭被害が発生した場合は、まず利用したPayPay・楽天ペイなど決済サービスのサポートに連絡し、次に警察相談専用電話 #9110 (緊急時は110)で相談します。フィッシング全般はフィッシング対策協議会 (antiphishing.jp) や国民生活センター 188 へ報告できます。スマホに不審な挙動がある場合は通信会社のサポートも併用します。
個人事業主が店頭でできるQRすり替え対策は
毎朝開店時にレジ前のストアQRをスマホで撮影し、前日と比較する5分の習慣が最大の対策です。差分があれば即座にレジから外して再発行を依頼します。あわせて、QRをラミネート加工し、その上からシールを貼りにくくしておくこと、決済通知アプリを店主のスマホに常時起動しておくことが3点セットです。
PiPiのQRコード生成ツールで作ったQRは安全ですか
PiPiのQRコード生成ツールはブラウザ内で動作する静的QR生成器で、入力値はサーバーに送信されません。ただしツールが安全であることと、生成したQRが指す先が安全であることは別問題です。QRが指すURLは作成者が入力したものになりますので、店内案内・自社URL・自社のWi-Fi情報など、自分が責任を持てる宛先にだけ使用してください。読み取る側は常に展開後のURLを確認する習慣が最強の防御です。

Sources

PiFl Labs コンテンツチームが公開された出典に基づいて作成し、公開前に社内で検証しています。

最終確認:

ツールに戻る →
同じクラスタの他の記事