본문 바로가기
디지털 안전·사기 예방

큐싱(QR코드 피싱) 구별법: 스캔 전 확인사항과 악성앱 피해 대응 순서

by 라이프체크 편집장 2026. 8. 28.

식당 메뉴판, 주차요금 정산기, 공유 자전거와 킥보드처럼 QR코드를 사용하는 장소가 많아졌습니다. 카메라만 비추면 바로 필요한 화면이 열리기 때문에 편리하지만, QR코드만 보고는 어떤 인터넷 주소로 연결되는지 미리 알기 어렵다는 약점도 있습니다.

이 점을 악용해 정상 QR코드 위에 가짜 스티커를 덧붙이거나 문자·이메일에 악성 QR코드를 넣는 수법이 큐싱(Quishing)입니다. QR코드와 피싱(Phishing)을 합친 말로, 가짜 사이트에서 계정·금융정보를 입력하게 하거나 악성 앱 설치를 유도하는 방식입니다.

다만 QR코드를 카메라로 비췄다는 사실만으로 악성 앱이 자동 설치되는 것은 아닙니다. 보통은 표시된 링크를 열고, 앱 설치나 접근 권한을 허용하거나, 가짜 사이트에 개인정보를 입력했을 때 실제 피해로 이어집니다. 따라서 내가 어느 단계까지 진행했는지에 따라 대응 방법을 달리해야 합니다.

카페 테이블의 QR코드를 스캔하며 경고 표시를 확인하는 스마트폰
카페에서 QR코드를 스캔하는 스마트폰 화면에 빨간색 방패와 차단 표시가 나타난 모습이다.

1. 큐싱은 어떤 순서로 피해를 만드는가

큐싱의 핵심은 QR코드 자체가 아니라 QR코드가 연결하는 주소와 그 이후의 행동입니다. 공격자는 정상 서비스와 비슷한 화면을 만들어 이용자가 의심하지 않고 다음 행동을 하도록 유도합니다.

  1. 정상 QR코드 위에 가짜 스티커를 붙이거나 문자·이메일로 QR코드를 보냅니다.
  2. 스캔한 사람을 가짜 로그인·결제·쿠폰·설문 페이지로 이동시킵니다.
  3. 아이디, 비밀번호, 카드정보, 인증번호 등을 입력하게 하거나 APK 파일 설치를 유도합니다.
  4. 설치된 악성 앱이나 탈취한 계정정보를 이용해 문자·사진·금융정보를 빼내거나 추가 사기를 시도합니다.

정확히 알아둘 점: QR코드를 스캔하거나 링크를 한 번 열었다는 사실만으로 무조건 휴대전화가 해킹됐다고 볼 수는 없습니다. 앱을 설치했는지, 접근 권한을 허용했는지, 개인정보나 인증번호를 입력했는지를 차례대로 확인해야 합니다.

2. 현장에서 가짜 QR코드를 확인하는 방법

QR코드 모양만 보고 진짜와 가짜를 완벽하게 구별하는 방법은 없습니다. 공격자가 정상 QR코드를 그대로 복제한 뒤 연결 주소만 바꿀 수 있기 때문입니다. 따라서 스티커의 상태, 표시되는 주소와 연결 후 요구사항을 함께 확인해야 합니다.

QR코드를 찍기 전 10초 확인법

1. 부착 상태: 기존 안내판 위에 다른 스티커가 겹쳐 있거나 모서리가 들떠 있는지 확인합니다. 억지로 떼지 말고 관리업체나 매장 직원에게 알려 확인받는 편이 안전합니다.

2. 공식 앱 여부: 공유 자전거·킥보드·주차·결제 서비스라면 휴대전화 기본 카메라보다 해당 업체의 공식 앱 안에 있는 스캔 기능을 먼저 사용합니다.

3. 연결 주소: 카메라 화면에 나타난 주소가 공식 업체의 도메인과 일치하는지 확인합니다. 철자가 미묘하게 다르거나 지나치게 짧은 단축주소라면 바로 열지 않습니다.

4. 연결 후 요구사항: 단순 메뉴 확인이나 대여를 위해 스캔했는데 갑자기 별도 앱 설치, 보안 기능 해제, 원격제어 권한, 금융정보나 인증번호를 요구한다면 중단합니다.

주소 앞에 자물쇠가 표시되거나 HTTPS로 시작한다고 해서 정상 사이트라는 뜻은 아닙니다. HTTPS는 휴대전화와 해당 사이트 사이의 통신을 암호화한다는 의미일 뿐, 사이트 운영자가 믿을 만한 사람이라는 사실까지 보증하지는 않습니다.

정상 QR코드 위에 붙은 가짜 스티커와 피싱 낚싯바늘 이미지
손으로 QR코드 스티커를 들어 올리자 아래에서 빨간색 피싱 낚싯바늘이 드러나는 모습이다.

3. 정상적인 본인확인과 피싱 요구를 구별하는 기준

개인정보를 요구한다는 이유만으로 모든 사이트를 사기라고 단정할 수는 없습니다. 공유 서비스 가입이나 결제 과정에서는 휴대전화번호와 결제정보가 필요할 수 있습니다. 중요한 것은 내가 시작한 정상적인 절차인지, 공식 서비스의 주소와 앱 안에서 진행되는지입니다.

다음 상황이라면 정보를 입력하지 말고 창을 닫은 뒤 공식 앱이나 업체 고객센터에서 다시 확인하십시오.

  • 간단한 메뉴 확인용 QR인데 주민등록번호나 카드 비밀번호를 요구한다.
  • 휴대전화 보안 설정을 끄고 출처 불명의 앱을 설치하라고 한다.
  • 금융회사나 공공기관이라며 원격제어 앱 설치를 요구한다.
  • 인증번호 전체를 채팅이나 전화로 알려달라고 한다.
  • 시간이 없다며 즉시 송금하거나 상품권을 구매하라고 재촉한다.
  • 공식 홈페이지와 비슷하지만 철자·도메인 끝부분이 다르다.

4. 안드로이드 악성 앱 설치 차단 3-Step

큐싱 피해를 줄이는 스마트폰 보안 설정

기종과 운영체제 버전에 따라 메뉴 이름은 조금씩 다를 수 있습니다.

01. 갤럭시 ‘보안 위험 자동 차단’ 켜기

  • 설정 → 보안 및 개인정보 보호로 이동합니다.
  • ‘보안 위험 자동 차단’을 찾아 사용 중으로 변경합니다.
  • 이 기능은 공식 스토어가 아닌 출처의 앱 설치를 차단하는 데 도움이 됩니다.
  • 메뉴가 보이지 않는 구형 기기는 소프트웨어 업데이트 여부를 확인합니다.

02. Google Play 프로텍트 확인하기

  • Google Play 스토어를 열고 오른쪽 위 프로필 사진을 누릅니다.
  • Play 프로텍트 → 설정으로 이동합니다.
  • ‘Play 프로텍트로 앱 검사’를 사용 중으로 설정합니다.
  • 가능하다면 ‘유해 앱 감지 기능 개선’도 함께 확인합니다.

03. 출처 불명 앱 권한과 업데이트 점검

  • ‘출처를 알 수 없는 앱 설치’ 메뉴에서 브라우저·메신저·파일 앱의 허용 여부를 확인합니다.
  • 특별한 이유가 없다면 각 앱을 ‘허용 안 함’으로 유지합니다.
  • 휴대전화 운영체제와 브라우저, 보안 앱을 최신 상태로 유지합니다.
  • 앱 설치가 막힌다는 이유로 보안 경고를 임의로 해제하지 않습니다.

이 설정들은 악성 앱 설치 위험을 줄여주지만 가짜 로그인 페이지에 직접 비밀번호를 입력하는 행동까지 막아주지는 못합니다. 스마트폰 보안 설정과 사용자의 주소 확인이 함께 필요합니다.

스마트폰 보안 설정을 돋보기와 금속 방패로 점검하는 이미지
스마트폰의 켜진 보안 스위치를 돋보기로 확인하고 옆의 금속 방패가 기기를 보호하는 모습이다.

5. 이미 스캔했다면 진행 단계부터 확인하십시오

무조건 휴대전화를 초기화하기 전에 어느 단계까지 진행했는지 확인해야 합니다. 단순히 QR코드를 비춘 경우와 악성 앱을 설치한 경우는 필요한 대응이 다릅니다.

진행 단계 확인할 내용 우선 대응
카메라로 비춤 링크를 열지 않음 화면을 닫고 QR코드 관리업체에 신고
사이트만 열음 정보 입력·앱 설치 없음 창을 닫고 다운로드 내역과 주소 확인
계정정보 입력 아이디·비밀번호·인증번호 입력 안전한 기기에서 비밀번호 변경·접속기록 확인
앱 설치 APK 설치·접근 권한 허용 비행기 모드 후 백신 점검·삭제·서비스센터 상담
금전 피해 송금·카드·소액결제 발생 금융회사 지급정지 요청 후 112·1394 신고

악성 앱 설치가 의심된다면 우선 비행기 모드로 통신을 차단하고, 가능하면 다른 안전한 전화나 기기를 이용해 금융회사와 신고기관에 연락하십시오. 모바일 백신으로 삭제되지 않거나 관리자 권한 때문에 제거할 수 없다면 제조사 서비스센터에서 점검받는 편이 안전합니다.

악성 앱이 설치된 휴대전화로 금융서비스를 이용했다면 공동인증서와 금융 비밀번호 등이 노출됐을 가능성도 확인해야 합니다. 해당 금융회사 안내에 따라 인증수단 폐기·재발급과 카드·계좌 거래내역 점검을 진행하십시오.

신고·상담 연락처

  • 118: 악성 앱·악성 주소·해킹 및 개인정보침해 상담
  • 1394: 보이스피싱·스미싱 등 피싱 범죄 신고와 상담
  • 112: 송금 등 실제 피해가 발생했거나 긴급한 범죄 신고
  • 해당 금융회사: 계좌 지급정지, 카드 정지와 본인 미사용 거래 신고

6. 많이 묻는 질문 Q&A

Q1. QR코드를 카메라로 비추기만 해도 해킹되나요?

일반적인 큐싱은 스캔만으로 앱이 자동 설치되는 방식이 아닙니다. 링크를 열고 악성 앱을 설치하거나 가짜 사이트에 정보를 입력했을 때 피해 위험이 커집니다. 링크를 열지 않았다면 화면을 닫고 해당 QR코드를 신고하면 됩니다.

Q2. 스티커가 덧붙어 있지 않으면 안전한가요?

반드시 그렇지는 않습니다. 안내문 전체가 가짜로 제작됐거나 온라인으로 QR코드가 전달될 수도 있습니다. 스티커 상태뿐 아니라 연결 주소와 연결 후 요구사항까지 확인해야 합니다.

Q3. 주소에 자물쇠가 표시되면 정상 사이트인가요?

자물쇠와 HTTPS만으로 정상 사이트라고 판단할 수 없습니다. 피싱 사이트도 HTTPS를 사용할 수 있으므로 업체명 철자와 공식 도메인이 정확히 일치하는지 확인해야 합니다.

Q4. 아이폰은 큐싱에 안전한가요?

APK 설치 방식은 주로 안드로이드를 노리지만, 아이폰도 가짜 로그인·결제 페이지에 계정정보나 카드정보를 입력하면 피해를 볼 수 있습니다. 기종과 관계없이 주소와 입력 내용을 확인해야 합니다.

Q5. 수상한 QR코드가 진짜 악성인지 확인할 방법이 있나요?

QR코드 이미지를 보관한 뒤 KISA 보호나라 카카오톡 채널의 ‘큐싱 확인서비스’를 이용하거나 118에 상담할 수 있습니다. 의심되는 QR코드를 다시 열어 확인하려고 시도하지 마십시오.

핵심만 다시 정리

  • QR코드를 스캔한 사실만으로 악성 앱이 자동 설치되는 것은 아닙니다.
  • 스티커 상태와 연결 주소, 연결 후 요구사항을 함께 확인합니다.
  • 가능하면 해당 서비스의 공식 앱 안에서 QR코드를 스캔합니다.
  • 갤럭시 보안 위험 자동 차단과 Google Play 프로텍트를 켜둡니다.
  • 악성 앱을 설치했다면 비행기 모드 후 백신·서비스센터 점검을 진행합니다.
  • 금전 피해가 발생했다면 금융회사와 112·1394에 즉시 신고합니다.

QR코드는 생활을 편리하게 만들어 주는 도구이며 모든 QR코드를 두려워할 필요는 없습니다. 다만 눈으로 연결 주소를 바로 확인하기 어렵다는 특성 때문에 촬영 전후 한 번씩 확인하는 습관이 필요합니다.

카메라 화면에 뜬 주소를 바로 누르기 전에 공식 업체가 맞는지 확인하고, 보안 기능을 끄거나 별도 앱을 설치하라는 안내가 나오면 중단하십시오. 이 짧은 확인 과정이 큐싱 피해를 막는 가장 현실적인 방어 방법입니다.

참고 자료

※ 이 글은 큐싱과 악성 앱 피해 예방을 위한 일반적인 정보를 제공합니다. 스마트폰 기종과 운영체제에 따라 보안 메뉴의 명칭과 위치가 다를 수 있습니다. 악성 앱 설치나 금융정보 유출이 의심되면 혼자 판단하지 말고 한국인터넷진흥원 118, 경찰청 통합대응단 1394, 해당 금융회사 또는 제조사 서비스센터의 안내를 받으십시오.