큐싱

진짜 표지판 위에 교묘하게 덧붙여 놓은 가짜 길 안내 스티커예요.

정의 큐싱(Qshing)은 정보 무늬(QR 코드)와 개인정보 낚시(피싱, Phishing)를 합친 말로, 가짜 QR 코드를 이용해 개인정보를 빼내거나 악성 앱을 깔리게 만드는 전자 금융 사기 수법이에요. 스마트폰 카메라로 QR 코드를 찍는 순간 가짜 결제 사이트로 연결되거나 스마트폰을 원격 조종하는 악성 프로그램이 설치돼요.

겉보기엔 똑같은 무늬의 함정

길거리 공유 킥보드나 카페 테이블에서 QR 코드를 찍어 결제해 본 적이 있을 거예요. 네모난 흑백 점들이 복잡하게 얽힌 QR 코드는 사람이 눈으로 봐서는 어떤 웹사이트 주소를 담고 있는지 전혀 구별할 수 없어요.

사기범들은 바로 이 맹점을 교묘하게 파고들어요. 공공장소에 원래 붙어 있던 정상적인 QR 코드 위에 가짜 QR 코드 스티커를 덧붙여 사람들을 속이는 방식이에요. 무인 주차 정산기, 공유 자전거, 식당 메뉴판처럼 사람들이 일상에서 의심 없이 스마트폰을 들이대는 곳이 주된 표적이 돼요.

사용자가 평소처럼 카메라로 코드를 스캔하면, 진짜 결제 화면과 똑같이 꾸며진 가짜 웹페이지로 이동해요. 여기서 무심코 카드 번호나 개인정보를 입력하면 그 정보가 실시간으로 범죄자의 컴퓨터로 넘어가게 돼요.

큐싱(QR코드 피싱)의 원리와 피해 과정 다이어그램 가짜 QR 스티커 공유 킥보드 QR 무심코 카메라 스캔 가짜 피싱 사이트 가짜 결제 / 정보 유출 ! 개인·금융정보 탈취

조금 더 정확히 말하면: 악성 앱을 심는 과정

큐싱은 단순히 가짜 결제창으로 유도하는 수준에 머무르지 않아요. 조금 더 정확히 말하면, QR 코드를 스캔하자마자 스마트폰에 악성 설치 파일(APK)을 자동으로 내려받게 만드는 위험한 공격이에요.

공공기관이나 금융기관을 사칭한 화면을 띄운 뒤, '보안 인증을 위해 필수 보안 프로그램을 설치해야 합니다'라는 문구로 사용자를 속여요. 사용자가 무심코 확인 버튼을 누르면 스마트폰에 스파이웨어 같은 악성 앱이 몰래 깔리게 돼요.

이렇게 침투한 악성 앱은 스마트폰의 모든 권한을 손에 쥐어요. 금융 거래에 필요한 일회용 비밀번호나 문자 인증번호를 실시간으로 가로채고, 심지어 통화 내용과 위치 정보까지 몰래 엿들어요. QR 코드 스캔 한 번이 스마트폰의 문을 활짝 열어주는 계기가 되는 셈이에요.

일상에서 큐싱을 피하는 실천 방법

큐싱 피해를 막으려면 QR 코드를 찍기 전과 찍은 후에 몇 가지 원칙을 지켜야 해요. 우선 길거리나 매장에 있는 QR 코드를 스캔하기 전에 손으로 만져보거나 눈으로 잘 살펴야 해요. 원래 안내판 위에 스티커가 덧붙여진 흔적이 있다면 절대로 스캔해서는 안 돼요.

스마트폰 카메라로 QR 코드를 비췄을 때 화면에 미리 나타나는 인터넷 주소(URL)를 확인하는 습관도 필수예요. 공식 홈페이지 주소와 글자가 미세하게 다르거나 낯선 주소라면 접속 버튼을 누르지 말아야 해요.

마지막으로 QR 코드를 통해 들어간 웹페이지에서 앱이나 파일 설치를 요구한다면 즉시 화면을 닫아야 해요. 스마트폰 보안 설정에서 '출처를 알 수 없는 앱 설치 제한' 기능을 항상 켜두면 악성 앱이 몰래 깔리는 일을 막을 수 있어요.

🤔 흔한 오해

✕ 오해

QR 코드를 스캔하기만 해도 계좌에서 즉시 돈이 빠져나간다.

✓ 사실

스캔 자체만으로 바로 돈이 빠져나가지는 않아요. 연결된 가짜 웹사이트에서 사용자가 직접 비밀번호를 입력하거나, 안내에 따라 악성 앱을 추가로 설치했을 때 실제 피해가 발생해요.

🧺 일상에서 만나요

1 공유 킥보드에 원래 붙어 있던 정상 결제 코드 위에 해커가 덧붙인 가짜 QR 코드 스티커예요.
2 교통 범칙금 통지서 우편물에 인쇄된 QR 코드를 찍었더니 정부 기관을 사칭한 가짜 납부 사이트로 유도되는 경우예요.
💡 그러니까 한마디로

큐싱은 조작된 QR 코드를 통해 가짜 피싱 사이트로 유도하거나 악성 앱을 깔아 개인정보를 가로채는 사기 수법이에요.