악성 QR코드(큐싱) 구별하는 방법

항목을 눌러 QR코드를 안전하게 이용하는 방법을 확인해보세요.

큐싱(Qshing, QR+피싱)의 개념

QR코드와 피싱의 합성어로, 정상적인 QR코드처럼 보이지만 실제로는 가짜 사이트나 악성 앱 설치 페이지로 연결되도록 조작된 QR코드를 이용한 사기 수법을 가리킵니다.

스캔 직후 바로 들어가지 말고 주소부터 확인하기

대부분의 QR 스캔 앱은 접속 전에 연결될 주소를 미리 보여줍니다. 낯선 도메인이거나 평소 알던 기관명과 철자가 미묘하게 다르다면 접속하지 않는 것이 안전합니다.

주차장·식당 테이블 QR코드 위에 덧붙인 스티커 주의하기

공용 주차 정산기나 식당 테이블의 정식 QR코드 위에 가짜 QR코드 스티커를 덧붙이는 수법이 보고된 적이 있어, 코드 주변이 들뜨거나 이중으로 붙어 있지 않은지 살펴보는 습관이 도움이 됩니다.

결제용 QR코드는 금액과 수취인을 다시 확인하기

송금이나 결제로 연결되는 QR코드를 스캔한 뒤에는 실행하기 전에 화면에 표시된 수취인 정보와 금액이 실제 의도한 대상과 일치하는지 한 번 더 확인하는 것이 안전합니다.

공식 앱스토어가 아닌 경로로 앱 설치를 유도하면 경계하기

QR코드를 찍었을 때 구글 플레이나 앱스토어가 아닌 다른 사이트에서 파일을 직접 내려받아 설치하라고 안내한다면, 악성 앱일 가능성이 높으므로 설치하지 않는 것이 좋습니다.

링크 미리보기를 지원하는 QR 스캐너 앱 활용하기

일부 QR 스캐너 앱과 최신 스마트폰 카메라 기능은 접속 전 URL을 미리 보여주고 위험 사이트를 경고해주기도 하므로, 이런 기능이 있는 앱을 활용하면 한 번 더 걸러낼 수 있습니다.

오프라인 공간에서도 통하는 피싱 수법

큐싱은 문자나 이메일이 아니라 벽보, 테이블 스티커, 전단지처럼 오프라인 공간에 놓인 QR코드를 통해 이뤄진다는 점이 특징입니다. QR코드는 사람이 읽어서 진위를 가리기 어려운 형태이기 때문에, 스캔 후 뜨는 주소를 확인하는 습관이 더욱 중요합니다.

스미싱과 비슷하지만 다른 특징

문자 속 링크를 이용하는 스미싱과 마찬가지로 긴급성을 내세우거나 익숙한 서비스를 사칭하는 심리 조작 수법을 씁니다. 다만 큐싱은 실물 공간에 놓인 코드를 이용한다는 점에서 전달 경로가 다릅니다.

자주 묻는 질문

QR코드를 스캔하기만 해도 위험한가요?

단순히 카메라로 스캔해 주소를 미리 보는 것만으로는 대체로 안전합니다. 다만 그 주소에 실제로 접속하거나 안내에 따라 앱을 설치, 정보를 입력하는 단계에서 피해가 발생할 수 있습니다.

이미 의심스러운 QR코드로 접속해 정보를 입력했다면 어떻게 해야 하나요?

입력한 계정의 비밀번호를 즉시 변경하고, 결제 정보를 입력했다면 카드사나 은행에 연락해 거래 내역을 확인하는 것이 좋습니다. 악성 앱을 설치했다면 삭제 후 백신 검사를 진행하세요.