
개인정보보호위원회가 올해 4월 QR코드를 이용한 사기, 이른바 큐싱(Qshing) 피해가 늘고 있다며 주의를 당부했습니다.
이 공격이 흥미로운 건 기술적으로 정교해서가 아닙니다. 오히려 반대입니다. 스티커 한 장이면 성립하거든요.
QR이 다른 링크와 다른 점

일반 링크에는 판단할 근거가 있습니다. 주소가 글자로 보이고, 마우스를 올리면 실제 목적지가 표시됩니다. 16일차 이메일 인증 글에서 다룬 피싱 메일도 결국 발신 도메인이나 링크 주소를 보면 단서가 나옵니다.
QR코드는 다릅니다. 사람이 내용을 읽을 수 없는 유일한 일상 인터페이스입니다. 흑백 패턴만 보이고, 스캔해서 접속한 뒤에야 어디로 가는지 알 수 있습니다.
그래서 가짜와 진짜를 육안으로 구분하는 게 불가능합니다. 관련 안내에서도 이 점을 반복해서 지적합니다.
물리 공간이 공격면이 된다
더 까다로운 지점이 있습니다. QR은 종이에 인쇄된 상태로 존재합니다. 그래서 공격이 네트워크가 아니라 물리 공간에서 이뤄집니다.
보고된 수법을 보면 구조가 단순합니다. 공유 자전거나 킥보드의 결제 QR 위에 조작된 QR 스티커를 덧붙이는 식이죠. 가짜 주차위반 경고문을 붙여두고 거기에 QR을 넣어 결제 정보 입력을 유도한 사례도 있습니다.
여기서 중요한 함의가 나옵니다. 서버 쪽에서 막을 방법이 없습니다. 16일차에서 다룬 SPF·DKIM·DMARC 같은 인증 체계는 발신자를 검증하는 구조인데, 물리적으로 붙인 스티커에는 적용할 대상이 없습니다. 서비스 제공자가 아무리 보안을 강화해도 그 앞에 스티커 한 장이 붙으면 소용이 없죠.
49일차 공공 와이파이 글에서 "암호화가 기본이 되면 공격은 암호화 이전 구간으로 이동한다"고 썼는데, 여기서는 아예 디지털 영역 바깥으로 나간 셈입니다.
피해 경로

스캔 이후 흐름은 두 갈래입니다.
악성 앱 설치 유도. 설치되면 기기 원격 통제, 개인·금융정보 탈취, 소액결제 피해로 이어집니다. 14일차 보이스피싱 글에서 다룬 통화 장악 수법과 결합되기도 합니다.
피싱 사이트 유도. 공식 페이지처럼 만든 화면에서 계좌나 카드 정보를 입력하게 합니다.
둘 다 스캔 자체로 끝나지 않는다는 게 중요합니다. 앱을 설치하거나 정보를 입력하는 단계가 남아 있으니, 그 지점에서 멈추면 피해를 막을 수 있습니다. 관련 안내들이 "앱 설치 요구가 나오면 사기"라고 단정적으로 쓰는 이유입니다.
서비스를 만드는 쪽에서
QR을 결제나 인증에 쓰는 서비스라면 생각해볼 지점이 있습니다.
물리 QR의 위변조를 전제로 설계하기. 현장 QR은 바꿔치기될 수 있다고 가정하고, 접속 후 단계에서 검증 수단을 두는 게 안전합니다. 예를 들어 앱 내에서 기기 번호를 직접 입력하는 대체 경로를 함께 제공하는 식이죠.
스캔 결과를 앱이 먼저 확인하기. 자사 앱으로 스캔하면 도메인을 검증하고 외부 주소면 경고할 수 있습니다. 카메라 앱으로 바로 스캔하는 것보다 안전합니다.
앱 설치를 요구하지 않기. 정상 서비스가 QR 스캔 후 앱 설치를 요구하면, 사용자가 사기와 정상을 구분할 기준을 잃습니다. 이용자를 혼란스럽게 만드는 설계는 피하는 게 맞습니다.
정보 입력 최소화. 23일차 다크패턴 글에서 다룬 것처럼 UI 설계가 판단에 영향을 줍니다. 공식 화면이 개인정보를 많이 요구할수록 사용자는 가짜 화면에서도 같은 요구를 자연스럽게 받아들입니다.
정리
큐싱은 기술적으로 새로운 공격이 아닙니다. 피싱의 전달 매체가 바뀐 것뿐이죠. 그런데 그 매체가 사람이 검증할 수 없는 형태라는 점에서 기존 대응이 잘 통하지 않습니다.
현실적인 방어선은 스캔 이후에 있습니다. 접속한 주소가 공식인지 보고, 앱 설치나 금융정보 요구가 나오면 멈추는 것. 조금 번거롭지만 지금으로선 이게 가장 확실합니다.
'IT' 카테고리의 다른 글
| 가격이 변하는 것과 나에게만 다른 것 (0) | 2026.10.07 |
|---|---|
| 막는 것이 아니라 빨리 찾는 것이 목적이다 (0) | 2026.10.07 |
| 항목이 늘어난 게 과학 발전 때문만은 아니다 (0) | 2026.10.06 |
| 만드는 것과 쓰이게 하는 것은 다르다 (0) | 2026.10.06 |
| 텍스트를 거치지 않자 대화가 가능해졌다 (0) | 2026.10.06 |