아티클
QR 코드 사기: 신뢰하기 전에 확인하세요
피싱 링크는 살펴보기 쉽습니다: 마우스를 올리면 화면 구석에 진짜 주소가 나타납니다. QR 코드는 같은 정보를 검은 사각형 무늬 뒤에 숨기므로, 스캔하는 것은 링크를 눈감고 클릭하는 것에 더 가깝습니다. QR 피싱의 줄임말인 큐싱은 정확히 그 틈을 이용합니다. 미국 연방수사국(FBI)과 미국 소비자 보호 단체 BBB 모두 이에 대해 소비자 경고를 발표했는데, 이는 몇 초간의 주의를 기울일 만한 가치가 있다는 좋은 신호입니다.
큐싱이 실제로 무엇인가
큐싱은 링크나 이메일 첨부 파일 대신 QR 코드를 통해 전달되는 피싱입니다. 코드 자체는 비활성 상태입니다, 그저 인코딩된 텍스트일 뿐, 보통 URL이지만, 그것을 스캔하고 이끄는 곳을 따라가면 비밀번호를 훔치도록 만들어진 가짜 로그인 페이지, 거짓 명목으로 돈을 가져가도록 설계된 결제 페이지, 또는 의도하지 않은 무언가를 설치하라는 요청에 이를 수 있습니다. 이 사기는 정적인 이미지로서의 코드가 아니라 스캔 이후 무슨 일이 일어나는지에 전적으로 달려 있습니다.

어디에서 나타나는가
FBI와 BBB가 보고한 흔한 사례로는 주차 요금기나 식당 메뉴판의 정상적인 QR 코드 위에 붙인 사기 스티커, 소액의 '재배송비'를 요구하는 QR 코드가 담긴 가짜 배송 알림, 그리고 독자가 의심하기 더 어렵다는 바로 그 이유로 텍스트 링크 대신 코드를 쓰는 인쇄 전단이나 이메일이 있습니다. 예상치 못한 맥락에서 결제, 로그인 정보, 개인 정보를 요구하는 QR 코드는 예상치 못한 링크와 똑같은 의심을 받을 만합니다.
이것이 통하는 이유
QR 코드를 스캔하고 '열기'를 누르는 것은 많은 사람에게 빠르고 거의 자동적인 습관이 되었습니다, 수년간의 피싱 경고 이후 링크 클릭이 더 이상 그렇지 않은 것과는 대조적으로요. 목적지 URL은 흔히 단축되어 있거나 낯설어서, 살펴보는 사람조차 그것이 진짜 업체를 가리키는지 비슷하게 생긴 도메인을 가리키는지 쉽게 알 수 없습니다. 일부 스캔 앱은 코드가 인식되는 순간 확인 단계 없이 링크를 즉시 열어 상황을 더 나쁘게 만듭니다.
신뢰하기 전에 QR 코드 확인하기
링크를 자동으로 여는 스캐너보다 디코딩된 텍스트나 URL을 먼저 보여 주고 결정하게 해 주는 스캐너를 선택하세요. QR 코드 스캐너 같은 도구는 사진이나 카메라에서 QR 코드를 전적으로 브라우저에서 디코딩하므로, 이미지나 결과가 어디로도 전송되지 않은 채 무엇이든 열기 전에 목적지를 순수 텍스트로 읽을 수 있습니다. URL을 볼 수 있게 되면 주변 텍스트가 아니라 실제 도메인을 확인하고, 긴급함, 결제 요구, 또는 공식 코드 위에 어긋나게 붙은 스티커를 멈춰야 할 이유로 여기세요.

이미 나쁜 코드를 스캔했다면
아직 아무것도 입력하지 않았다면 탭을 닫으세요. 지금 가짜였다고 의심되는 페이지에 비밀번호나 결제 정보를 입력했다면, 그 비밀번호를 바꾸고 영향을 받은 계정이나 카드에서 낯선 활동이 있는지 확인하세요, 나쁜 이메일 링크를 클릭한 후에 취할 것과 같은 조치입니다. 어떤 특정 도구가 문제를 알렸는지보다 처음 몇 분 안에 행동하는 것이 더 중요합니다.
이 아티클의 도구
자주 묻는 질문
큐싱이란 무엇인가요?
큐싱은 링크나 이메일 대신 QR 코드를 통해 전달되는 피싱 공격입니다. QR 코드는 가짜 로그인 페이지, 사기성 결제 요청, 또는 원치 않는 다운로드로 이어지는 목적지, 보통 URL을 인코딩하고 있습니다. 이 단어는 'QR 코드'와 '피싱'을 합친 것입니다.
다른 아무것도 하지 않아도 QR 코드를 스캔하는 것만으로 악성코드가 설치될 수 있나요?
QR 코드 자체는 그저 텍스트, 대개 URL을 인코딩할 뿐입니다; 그 텍스트만 보여 주는 순수한 디코더로 스캔하는 것은 아무것도 실행하지 않습니다. 위험은 그다음에 일어나는 일에서 옵니다: 악성 링크를 열거나, 거기서 파일을 다운로드하거나, 그것이 이끄는 가짜 페이지에 정보를 입력하는 것입니다. 열기 전에 디코딩된 목적지를 확인하면 대부분의 위험이 사라집니다.
물리적인 QR 코드 스티커가 스캔하기 전에 안전한지 어떻게 확인하나요?
다른 코드 위에 붙은 스티커가 있는지 자세히 살펴보세요, 주차 요금기와 메뉴판에서 흔한 큐싱 방법입니다. 결제가 관련된 것이라면 코드만 믿지 말고 등록된 전화번호 같은 다른 경로를 통해 업체에 직접 확인하세요. 가능하다면 열기 전에 먼저 코드를 순수 텍스트로 디코딩하고 실제 도메인을 읽으세요, 클릭하기 전에 링크를 확인하는 것과 같은 방식입니다.