QR코드 보안: 피싱과 가짜 코드 피하기
흔히 큐싱(quishing, qshing)이라 부르는 QR코드 피싱은 악성 링크를 코드 뒤에 숨겨서 스캔하기 전에는 읽을 수 없게 해요. 대처법은 간단해요. 링크를 열기 전에 어디로 가는지 확인하고, 확인되지 않은 코드로 들어간 페이지에는 결제 정보나 로그인 정보를 절대 입력하지 마세요.
흔한 QR 사기 유형
- 주차 요금기, 전기차 충전기, 공유 자전거에 붙은 스티커가 가짜 결제 페이지로 보내요.
- 차량에 꽂힌 쪽지가 미납 과태료나 주차 위반을 주장하며 QR코드로 납부하라고 해요.
- 이메일이나 우편물의 QR코드가 은행, 택배, 회사 계정을 다시 인증하라고 요구해요.
- 공식 앱 스토어를 여는 대신 앱 파일을 바로 내려받게 하는 코드.
- 공공장소의 가짜 와이파이 코드가 다른 사람이 운영하는 네트워크에 연결시켜요.
링크를 열기 전에 확인할 것
도메인을 꼼꼼히 읽으세요. 오타, secure-parking-pay 같은 덧붙인 단어, 낯선 최상위 도메인, 아주 긴 하위 도메인, 이름 대신 IP 주소가 있는지 살펴보세요. 실제 목적지를 숨기는 단축 URL과, 익숙한 이름을 흉내 내는 다른 문자 체계의 글자도 조심하세요. 주차 요금이나 과태료의 공식 납부는 보통 잘 알려진 앱이나 해당 기관의 웹사이트로 하며, 주소는 직접 입력할 수 있어요.
이 스캐너가 돕는 방법
스캐너는 무언가를 열기 전에 전체 링크와 읽기 쉬운 도메인을 보여 주고, 안전, 열기 전 확인, 위험 가능성으로 등급을 매겨요. 분석은 기기 안에서 오프라인으로 실행되며, 일반 http, IP 주소, 퓨니코드와 혼합 문자, 단축 URL, 비정상적인 포트, 위험한 파일 다운로드, 공식 안내를 흉내 낸 미끼 같은 신호를 살펴봐요. 경고는 잠시 멈추라는 신호이고, 깨끗한 결과가 보장은 아니니 도메인 확인은 여전히 해 볼 만해요.
의심스러운 페이지에 이미 정보를 입력했다면, 공식 채널로 은행이나 서비스 업체에 연락하고 비밀번호를 바꾸세요.
만드는 방법
- 스캔 화면을 열고 카메라를 코드에 비추거나, 스크린샷이나 이미지를 스캔하세요.
- 열기를 누르기 전에 표시된 도메인과 안전 등급을 읽으세요.
- 조금이라도 이상해 보이면 열지 말고, 공식 웹사이트나 앱으로 직접 들어가세요.
- 가짜 스티커는 시설, 운영사, 지자체에 신고하세요.
자주 묻는 질문
QR코드를 스캔만 해도 휴대폰이 해킹되나요?
스캔은 텍스트를 읽을 뿐이에요. 위험은 그다음 행동, 즉 악성 페이지를 열거나 파일을 설치하거나 로그인 정보를 입력하는 데서 생겨요. 먼저 링크를 확인하면 대부분 피할 수 있어요.
주차 요금기의 QR코드로 결제해도 안전한가요?
조심하세요. 요금기에 붙은 가짜 스티커는 잘 알려진 사기예요. 스티커가 다른 코드 위에 덧붙여지지 않았는지 확인하고, 가능하면 공식 주차 앱이나 웹사이트를 쓰세요.
이메일에 있는 QR코드는 안전한가요?
이메일 속 링크처럼 다루세요. 계정 문제를 해결하려면 스캔하라고 재촉하는 메시지라면, 스캔하지 말고 해당 서비스로 직접 들어가세요.