큐싱(Qshing)
포스팅 뷰3317
큐싱(Qshing)이란 무엇일까요?
- 정의 — QR코드(Q)와 피싱(phishing)을 합친 말로, 악성 QR코드로 가짜 사이트·악성앱을 유도하는 사기입니다.
- 핵심 위험 — QR은 눈으로 진위를 알 수 없어, 무심코 스캔하면 정보·금전이 탈취됩니다.
- 대응 — 출처 불명 QR 스캔 금지, 연결 주소 확인, 백신·앱 설치 주의가 핵심입니다.
큐싱이란 악성 QR코드를 미끼로 가짜 사이트 접속이나 악성앱 설치를 유도하는 피싱 수법을 말합니다.
큐싱이란?
큐싱(Qshing)은 QR코드와 피싱(Phishing)을 합친 말로, 정상처럼 보이는 QR코드를 스캔하게 해 가짜 사이트로 유도하거나 악성앱을 설치하게 만드는 사기 수법입니다.
QR코드는 사람이 눈으로 봐서는 어디로 연결되는지 알 수 없다는 점을 악용합니다. 주차 정산·식당 메뉴·전기차 충전·공공 안내문 등에 가짜 QR 스티커를 덧붙이거나, 문자·이메일로 보내 클릭을 유도하는 사례가 늘고 있습니다.
큐싱의 동작 방식
큐싱은 무심코 하는 QR 스캔에서 시작됩니다.
- 악성 QR 배포 — 안내문·문자·이메일에 가짜 QR을 붙이거나 보냅니다.
- 스캔 유도 — 정산·인증·이벤트 등을 빌미로 스캔하게 합니다.
- 가짜 사이트·앱 — 가짜 사이트에서 정보를 입력하게 하거나 악성앱을 설치시킵니다.
- 정보·결제 탈취 — 계정·금융정보 탈취, 부정 결제로 이어집니다.
사회공학 공격 유형 비교
큐싱은 QR을 매개로 한 피싱입니다. 대표 사회공학 공격을 비교하면 다음과 같습니다.
| 구분 | 스피어 피싱 | 큐싱 | 심 스와핑 | 로맨스 스캠 |
|---|---|---|---|---|
| 매개체 | 맞춤 이메일·메시지 | QR코드 | 휴대폰 번호(SIM) | SNS·메신저 |
| 수법 | 특정인 정조준 위장 | 악성 QR로 유도 | 번호 탈취해 인증 가로채기 | 연애 감정으로 신뢰 후 송금 |
| 표적 | 특정 개인·기업 | 불특정 + 오프라인 | 특정 개인 | 정서적으로 취약한 개인 |
| 핵심 위험 | 기업 침해 시작점 | 정보·결제 탈취 | 계정·금융 통째 탈취 | 금전 사기 |
큐싱 예방·대응 방안
개인 이용자
- 출처 불명 QR 금지 — 길거리·안내문의 의심스러운 QR은 스캔하지 않습니다.
- 연결 주소 확인 — 스캔 후 이동하는 주소(도메인)를 확인하고, 이상하면 닫습니다.
- 스티커 덧붙임 주의 — QR 위에 덧붙여진 스티커가 있는지 살핍니다.
기업·기관
- QR 사용 안내 — 고객·직원에게 공식 QR 식별법과 주의사항을 안내합니다.
- 업무폰·앱 통제 — 업무 단말의 앱 설치·권한을 통제(MDM)합니다.
- 정보 유출 방지 — 단말 감염이 기업 정보 유출로 번지지 않게 통제합니다.
오피스키퍼는 PC·문서 사용 이력 관리와 매체 제어, 정보 유출 방지(DLP)로 단말 감염이 기업 정보 유출로 이어지는 것을 막는 데 도움을 줍니다.
자주 묻는 질문
Q. QR코드만 스캔해도 위험한가요?
A. 스캔만으로 곧장 피해가 나는 경우는 드물지만, 스캔 후 연결된 가짜 사이트에 정보를 입력하거나 안내대로 앱을 설치하면 피해가 발생합니다. 스캔 후 이동 주소를 꼭 확인하세요.
Q. 큐싱은 어디서 자주 발생하나요?
A. 주차 정산기·식당 메뉴판·전기차 충전기·공공 안내문 등 QR을 쓰는 곳에 가짜 스티커를 덧붙이는 사례가 많고, 문자·이메일로 보내기도 합니다.
Q. 큐싱과 스미싱은 어떻게 다른가요?
A. 둘 다 피싱의 일종이지만 매개체가 다릅니다. 스미싱은 문자메시지 링크를, 큐싱은 QR코드를 이용해 가짜 사이트·악성앱으로 유도합니다.
Q. 안전한 QR인지 어떻게 확인하나요?
A. 스캔 후 표시되는 주소가 공식 도메인인지 확인하고, 단축 URL이거나 낯선 주소면 접속하지 마세요. QR 위에 스티커가 덧붙여져 있지 않은지도 살펴봅니다.
Q. 기업은 큐싱에 어떻게 대비하나요?
A. 고객·직원에게 공식 QR 안내와 주의사항을 알리고, 업무 단말의 앱 설치·권한을 통제하며, 내부 정보 유출 방지로 단말 감염이 정보 유출로 이어지지 않게 막아야 합니다.
기업 내부 정보 유출, 오피스키퍼로 막으세요.
제품소개서 신청하기