Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

QRコード生成サイトの利用に注意 - 思わぬ動作でトラブルに

オートバックスセブンにおいても、会員制度のリニューアルを知らせるダイレクトメールに掲載した1件の「QRコード」において同様のトラブルが発生した。

同社は、「QRコード」のアクセス先について本来想定していない広告ページが経由される状態となっていたと説明。同社サイトのリンクも表示されるが、同時に無関係の広告が表示される状態だった。広告の内容はアクセスごとに変化するため、すべてを把握できていないが、広告であるか非常にわかりにくいものも存在し、誘導先でクレジットカード番号の入力が求められるケースも確認した。

同社ではダイレクトメールを10月に発送しており、発送から1カ月ほど問い合わせなどはなかったという。しかし11月に入ってから顧客から問い合わせがあり問題が発覚。同社サイトにおいて問題の「QRコード」を利用しないよう注意喚起を行った。金銭的な被害の報告などは寄せられていない。

両社いずれも「QRコード」の生成にあたり同じサービスを利用していた。配布前に動作を確認したと説明しており、その際は本来意図する誘導先のウェブサイトが表示されたと口を揃える。誘導にあたって第三者のサイトが経由される状態となっていることを認識していなかった。

また「QRコード」の不備に関しては、学習院大学が配布した2024年度の大学案内においても、本来の意図とは異なるサイトへ誘導されるケースが発生している。本誌では同大にも取材したが、問題の「QRコード」が生成、掲載された経緯についてはコメントを得られなかった。

20231121_qr_002.jpg
オートバックスセブンによる注意喚起。「QRコード」を読み込まないよう求めている

(Security NEXT - 2023/11/21 ) このエントリーをはてなブックマークに追加

PR

関連記事

Drupal向け「OAuth」サーバモジュールに認可バイパスの脆弱性
Samsung製端末、ゼロデイ攻撃の標的に - 商用レベルスパイウェアを悪用か
バッファロー製ルータ「WSR-1800AX4シリーズ」に脆弱性 - ファームウェアの更新を
「GNU Libmicrohttpd」に複数脆弱性 - 実験的コンポーネントに起因
JetBrains「YouTrack」に複数の脆弱性 - トークン漏洩のおそれも
「Androidアプリセキュアコーディングガイド」英語版を公開 - JSSEC
要介護認定調査の連絡票を路上でクリアファイルごと紛失 - 神戸市
NECのHAクラスタソフト「CLUSTERPRO X」に深刻な脆弱性
顧客取引データ保存されたディスク2枚が所在不明 - 西村証券
サイト侵害で個人情報流出の可能性 - 幼児向け通信教材会社