큐싱(Quishing)이란

큐싱은 'QR + 피싱'의 합성어로, QR 코드를 미끼로 가짜 사이트에 접속하게 하거나 악성 앱을 설치하게 만드는 사기 수법입니다. 사람이 URL을 눈으로 확인하기 어렵다는 QR의 특성을 악용합니다.

주차장 요금 안내문, 식당 메뉴판, 공공장소 안내문 위에 가짜 QR 스티커를 덧붙이는 수법이 대표적입니다. 정상 코드처럼 보이지만 결제 정보나 로그인 정보를 빼내는 가짜 페이지로 연결됩니다.

스캔 전에 확인할 것

다른 종이 위에 덧붙인 듯한 스티커형 QR, 인쇄 상태가 주변과 다른 QR은 의심해야 합니다. 또한 스캔 직후 곧바로 열지 말고, 먼저 '대상 URL을 미리 보여주는' 방식으로 주소를 확인하는 습관이 안전합니다.

이 사이트의 'QR 스캔'은 링크를 바로 열지 않고, 디코딩된 주소를 화면에 먼저 보여줍니다. 도메인이 기대한 곳과 일치하는지 확인한 뒤 '링크 열기'를 누르세요. http/https가 아닌 위험한 형식(javascript:, data: 등)은 열기 버튼 자체를 제공하지 않습니다.

위험 신호 체크리스트

단축 URL로 실제 도메인이 가려져 있거나, 로그인·결제·개인정보 입력을 급하게 요구하거나, 'OO은행' 같은 기관을 사칭하면서 도메인은 전혀 다른 경우는 강한 위험 신호입니다.

정상 기관이라면 QR로 유도한 페이지에서 갑자기 비밀번호나 카드번호 전체를 요구하지 않습니다. 조금이라도 이상하면 입력을 멈추고, 공식 앱이나 직접 입력한 주소로 접속해 확인하세요.

안전 습관 정리

① 출처가 불확실한 QR은 스캔하지 않기, ② 스캔 후 URL을 먼저 확인하기, ③ 개인정보·결제 요구 시 한 번 더 의심하기, ④ 기기와 브라우저를 최신 상태로 유지하기.

이미지 파일로 받은 의심스러운 QR이라면, 카메라로 직접 비추기 전에 이 사이트의 이미지 업로드 스캔으로 먼저 주소만 확인하는 것도 좋은 방법입니다.