QR코드 피싱이란? 안전하게 QR코드 사용하는 방법
QR코드는 음식점 메뉴 확인, 결제, 이벤트 참여, 앱 설치 등 다양한 곳에서 사용되고 있습니다.
카메라로 스캔하는 것만으로 인터넷 페이지에 접속할 수 있다는 편리함이 있지만, 이러한 특성을 악용한 보안 위협도 주의해야 합니다.
대표적인 사례가 QR코드를 이용한 피싱, 이른바 ‘큐싱(Qshing)’입니다.
QR코드 피싱이란?
QR코드에는 웹사이트 주소를 비롯한 다양한 정보를 저장할 수 있습니다.
사용자가 QR코드를 스캔하면 해당 주소로 이동할 수 있는데, QR코드의 외형만으로 목적지를 판단하기는 어렵습니다.
공격자는 이러한 특징을 이용해 사용자를 가짜 웹사이트로 유도할 수 있습니다.
QR코드를 이용한 피싱 수법은 QR과 피싱(Phishing)을 합쳐 큐싱이라고 부르기도 합니다.
가짜 QR코드는 어떻게 사용될까?
예를 들어 정상적인 안내판에 QR코드가 있다고 가정해보겠습니다.
누군가 기존 QR코드 위에 다른 QR코드가 인쇄된 스티커를 붙인다면 사용자는 이를 알아차리지 못하고 스캔할 수 있습니다.
연결된 가짜 페이지가 정상적인 서비스와 비슷하게 만들어져 있다면 사용자가 로그인 정보나 개인정보를 입력할 가능성도 있습니다.
QR코드 사용 전 확인해야 할 사항
QR코드를 스캔한 뒤 즉시 페이지를 열기보다는 표시되는 인터넷 주소를 확인하는 것이 좋습니다.
공식 사이트와 철자가 비슷하지만 일부 문자가 다른 주소는 특히 주의해야 합니다.
또한 공공장소의 QR코드에 다른 스티커가 덧붙여진 흔적이 있는지도 확인할 수 있습니다.
개인정보 입력을 요구한다면 주의
QR코드를 통해 접속한 페이지에서 다음과 같은 정보를 요구한다면 사이트의 신뢰성을 먼저 확인해야 합니다.
- 로그인 아이디와 비밀번호
- 카드 및 계좌정보
- 인증번호
- 민감한 개인정보
- 금융 관련 비밀번호
은행이나 주요 서비스라면 QR코드로 연결된 페이지에서 바로 입력하기보다 공식 앱이나 공식 홈페이지를 직접 실행해 확인하는 것이 더 안전할 수 있습니다.
앱과 파일을 바로 설치하지 않기
QR코드를 스캔한 뒤 앱 설치 파일을 내려받도록 유도하는 경우에도 주의해야 합니다.
필요한 앱이라면 공식 앱 마켓에서 직접 검색해 설치하는 것이 좋습니다.
출처가 확인되지 않는 앱이나 파일은 설치하지 않는 것이 기본적인 보안 수칙입니다.
QR결제 시 확인해야 할 것
QR코드로 결제할 때는 최종 결제 전에 가맹점명과 금액을 확인합니다.
예상하지 못한 결제 화면이 나타나거나 평소와 다른 인증정보를 요구한다면 결제를 진행하지 말고 공식 서비스에서 다시 확인하는 것이 좋습니다.
의심스러운 QR코드에 접속했다면?
웹페이지를 열었다는 사실만으로 개인정보가 반드시 유출됐다고 볼 수는 없습니다.
중요한 것은 접속한 이후 어떤 행동을 했는지입니다.
로그인 정보를 입력했다면 해당 계정의 비밀번호를 변경하고 최근 로그인 기록을 확인하는 것이 좋습니다.
금융정보를 입력했다면 관련 금융회사에 문의해 필요한 보호 조치를 확인해야 합니다.
의심스러운 앱을 설치했다면 앱을 제거하고 스마트폰의 보안 상태도 점검합니다.
안전한 QR코드 사용을 위한 체크리스트
- QR코드의 출처 확인
- 접속 전 인터넷 주소 확인
- 가짜 스티커가 덧붙여져 있는지 확인
- 개인정보 입력 전 공식 사이트 여부 확인
- 출처 불명의 앱과 파일 설치 금지
- 금융서비스는 공식 앱을 우선 이용
- 결제 전 가맹점명과 금액 재확인
마무리
QR코드는 매우 편리한 기술이지만 사용자가 실제 연결 주소를 쉽게 알아보기 어렵다는 특징이 있습니다.
따라서 QR코드 스캔 → 주소 확인 → 사이트 확인 → 필요한 작업 진행 순서로 사용하는 습관을 들이는 것이 좋습니다.
특히 개인정보나 금융정보를 요구하는 페이지라면 한 번 더 확인하고, 의심스러운 경우 공식 앱이나 홈페이지를 직접 이용하는 것이 안전합니다.




댓글 0
첫 댓글을 남겨보세요.