QR 코드 큐싱 사기 2026: 가짜 QR 코드가 단 몇 초 만에 결제를 가로채는 방법

큐싱은 스팸 필터를 통과하는 QR 코드 안에 피싱을 숨깁니다. 2026년 가짜 QR 코드가 노리는 6곳과 스캔하기 전에 링크를 확인하는 방법을 알아보세요.

TL;DR

QR 코드 큐싱 사기는 QR 코드 안에 피싱 링크를 숨겨 이메일과 문자 스팸 필터를 통과하게 만든 뒤, 위조된 결제 또는 로그인 페이지로 여러분을 보냅니다. 가짜 QR 스티커는 이제 주차 미터기, 식당 메뉴판, 소포 '재배송' 문자를 뒤덮고 있으며, QR 피싱은 2025년에 약 다섯 배 증가했습니다. 스캔하기 전에 전체 URL을 미리 확인하고, 예상하지 못한 코드로는 절대 카드 정보를 입력하지 말며, 의심스러운 메시지나 링크는 먼저 Truvizy로 스캔하세요.

당신은 주차 자리에 차를 대고, 미터기에는 스캔해서 휴대폰으로 결제하라는 깔끔한 QR 코드가 붙어 있습니다. 스캔하니 익숙해 보이는 결제 페이지가 열리고, 카드 번호를 입력한 뒤 자리를 뜹니다. 이틀 후 당신이 하지 않은 청구들이 나타납니다. 그 코드는 낯선 사람이 진짜 코드 위에 붙인 스티커였고, 당신은 방금 QR 코드 큐싱 사기에 카드를 넘겨준 것입니다. 이것은 지금 피싱에서 가장 빠르게 성장하는 수법입니다. 당신의 스팸 필터가 아예 보지도 못하는 점들의 사각형 안에 접혀 들어간 악성 링크입니다.

큐싱이 통하는 이유는 우리가 불신하도록 배운 채널에서 공격을 빼내어 우리가 가장 신뢰하는 기기 하나로 옮기기 때문입니다. 이메일 게이트웨이와 문자 필터는 의심스러운 URL을 잡도록 훈련되어 있지만, QR 코드는 이미지이므로 위험한 주소가 읽히지 않은 채 통과합니다. 2025년 어느 시기에는 QR 기반 피싱 이메일이 8월 약 47,000건에서 11월 249,000건 이상으로 급증했고, 2025년 초 분석에서는 420만 건이 넘는 QR 피싱 위협이 확인되었습니다. FBI와 FTC 모두 문자, 이메일, 공공 장소에서 확인되지 않은 QR 코드를 스캔하지 말라고 소비자 경보를 발령했습니다.

빠른 답변

큐싱 사기란 무엇인가요? (그리고 왜 QR 코드가 스팸 필터를 이기는가)

QR 코드 피싱의 줄임말인 큐싱 사기는 글로 된 링크 대신 스캔 가능한 코드를 통해 피싱 공격을 전달합니다. 범죄자는 악성 웹 주소를 QR 이미지로 인코딩한 뒤, 여러분이 스캔할 가능성이 높은 곳에 둡니다. 인쇄된 스티커, 문자 메시지, 이메일, 전단지, 또는 가짜 청구서 등입니다. 카메라가 코드를 읽으면 휴대폰이 그 주소를 열겠느냐고 제안하고, 은행, 택배 서비스, 통행료 기관, 또는 로그인 화면처럼 보이도록 만들어진 페이지가 로드됩니다. 스캔 이후의 모든 것은 평범한 피싱입니다. QR 코드는 그저 포장지일 뿐입니다.

그 포장지가 바로 모든 이점입니다. 받은편지함과 메시지를 보호하는 보안 도구는 알려진 악성 및 의심스러운 URL을 찾기 위해 텍스트를 검사하지만, 추가 작업 없이는 이미지 안에 무엇이 들어 있는지 읽을 수 없어, QR 코드 안에 숨겨진 링크는 자주 곧장 통과합니다. 스캔은 또한 감시되는 업무용 컴퓨터에서 개인 휴대폰으로 여러분을 건너뛰게 하는데, 개인 휴대폰은 보통 필터링이 약하고 작은 화면이 실제 목적지를 감춥니다. 어떤 주소든 검증하는 전체 안내는 웹사이트가 정상인지에 대한 저희 가이드가 여기 있는 모든 내용과 잘 어울립니다.

2026년 가짜 QR 코드가 사람들을 노리는 6곳

큐싱은 QR 코드가 이미 자연스럽게 느껴지는 곳이라면 어디든 나타납니다. FBI와 FTC 권고에 따르면, 다음이 2026년에 가장 많은 신고를 유발하는 여섯 가지 상황입니다:

물리적 스티커 방식은 특히 비용이 큽니다. 2025년 한 사례에서는 약 200개 매장에서 정상 코드 위에 붙인 가짜 QR 스티커가 진짜 스캔을 15% 감소시켰고 약 230만 달러의 피해 수습 비용을 초래했습니다. 스티커 하나는 몇 센트에 불과하지만, 그것은 신뢰받는 표면을 결제 함정으로 바꿉니다.

QR 스티커 교체와 문자 기반 큐싱이 실제로 작동하는 방식

지배적인 두 가지 방법이 있으며, 둘 다 아는 것이 그들보다 앞서는 방법입니다. 첫 번째는 스티커 교체입니다. 공격자는 자신이 통제하는 도메인, 흔히 진짜 결제 페이지의 거의 완벽한 복사본을 가리키는 QR 코드를 인쇄한 뒤, 미터기, 메뉴판, 포스터의 정상 코드를 물리적으로 덮습니다. 주변 표지판이 진짜이기 때문에 여러분의 경계심은 풀린 채로 있습니다. 스캔하면 위조 페이지가 로드되고, 여러분은 곧장 범죄자에게 흘러가는 카드나 계정 정보를 입력합니다.

두 번째는 문자 기반 큐싱으로, 고전적인 스미싱 문자 사기의 사촌 격입니다. 여기서 QR 코드는 긴박함으로 포장된 채 메시지나 이메일로 도착합니다. 소포를 배송할 수 없다, 통행료가 연체되었다, 계정 확인이 필요하다 같은 식입니다. QR 이미지는 일반 링크라면 표시했을 URL 필터를 피하고, 작은 휴대폰 화면은 코드가 실제로 가리키는 추하고 철자가 틀린 도메인을 감춥니다.

주차 미터기에서 떨어지고 있는 가짜 QR 코드 스티커의 클로즈업과 그것을 스캔하려는 스마트폰
주차 미터기에서 떨어지고 있는 가짜 QR 코드 스티커의 클로즈업과 그것을 스캔하려는 스마트폰

위험 신호: 스캔하기 전에 가짜 QR 코드를 알아보는 법

이 중 하나라도 있으면 멈출 이유가 됩니다. 두 개 이상이 함께 나타나면 여러분은 거의 확실히 QR 코드 큐싱 사기를 보고 있는 것입니다.

문자로 온 QR 코드나 링크가 뭔가 이상하게 느껴지나요? 탭하거나 결제하기 전에 Truvizy로 스캔하세요.

Truvizy가 QR 코드 큐싱 사기를 탐지하는 방법

큐싱에서 위험한 순간은 코드를 스캔하고 카드를 입력하는 사이의 그 몇 초이며, 바로 그곳이 Truvizy가 돕도록 만들어진 지점입니다. QR 코드가 여러분을 의심스러운 페이지로 보내거나, 코드와 함께 소포나 통행료에 관한 이야기를 담은 문자가 도착할 때, 여러분은 그것을 맹목적으로 믿는 대신 메시지나 링크를 Truvizy의 AI 기반 탐지에 넘길 수 있습니다. Truvizy의 다층 분석은 목적지와 메시지를 알려진 사기 패턴과 견주어 저울질하므로, 어떤 정보도 여러분의 휴대폰을 떠나기 전에 명확한 판정을 얻습니다.

그 이른 확인이 바로 핵심입니다. 큐싱 페이지는 진짜와 똑같아 보이도록 설계되어 있고, 작은 화면은 데스크톱에서라면 드러났을 단서들을 감춥니다. 의심스러운 메시지나 링크를 truvizy.app에 제출하면, Truvizy는 여러분이 여전히 깨끗이 빠져나올 수 있는 동안 가짜 결제 또는 로그인 페이지로 유입되고 있는지 알려줍니다. QR 피싱이 온라인에서 가장 빠르게 성장하는 위협 중 하나인 해에, 스캔하기 전에 검증하는 것은 어깨를 으쓱하는 것과 카드를 도난당하는 것의 차이입니다.

가짜 QR 코드를 스캔했다면 해야 할 일

코드만 스캔하고 아무것도 입력하지 않은 채 페이지를 닫았다면 거의 확실히 괜찮습니다. 메시지를 삭제하고 넘어가세요. 정보를 입력했다면 빠르게 움직이고 자신을 탓하지 마세요. 이 사기들은 신중한 사람들을 이기도록 설계되어 있으니까요.

즉시 은행이나 카드 발급사에 전화하세요. 해당 거래를 사기로 신고하고, 소액 '수수료'를 포함한 모든 청구를 이의 제기하며, 추가 청구를 차단하기 위해 새 카드 번호를 요청하세요. 연방 지불 거절 권리는 신용카드에서 여러분의 가장 강력한 보호 수단입니다.

로그인한 모든 계정을 잠그세요. 진짜 사이트에서 비밀번호를 변경하고, 이중 인증을 켜며, 이후에 도와주겠다며 전화하는 누구에게도 로그인 요청을 승인하거나 일회용 코드를 불러주지 마세요.

신고하세요. FTC의 reportfraud.ftc.gov와 FBI 인터넷범죄신고센터 ic3.gov에 신고하면, 조사관들이 사용하는 데이터베이스에 반영됩니다. 한국에서는 한국인터넷진흥원(KISA) 인터넷피해대응센터(국번 없이 118)에 신고할 수 있습니다. 가짜 스티커가 공공 미터기나 메뉴판에 붙어 있었다면, 업체에 알려 그것을 제거하고 다음 사람을 보호하게 하세요.

의심스러운 QR 코드를 스캔하지 않기로 결정하기 전에 휴대폰에서 URL 미리보기를 차분히 확인하는 사람
의심스러운 QR 코드를 스캔하지 않기로 결정하기 전에 휴대폰에서 URL 미리보기를 차분히 확인하는 사람

Key Takeaways

전문가 분석 참고: 큐싱은 이메일과 문자 필터가 애초에 닫도록 설계되지 않은 틈, 즉 이미지 안에 숨겨진 악성 주소를 악용하기 때문에 틈새 수법에서 주류 사기 채널로 옮겨 갔습니다. 2025년의 폭발적인 성장, 약 다섯 배는 일상적인 결제가 모바일 휴대폰으로 이동한 흐름을 따라가며, 그곳에서는 작은 화면이 목적지를 감추고 신뢰는 높습니다. Truvizy의 역할은 예방적입니다. 스캔하고 결제하기 전에 코드나 메시지를 검증하세요. 카드 번호가 위조 페이지에 입력되고 나면 손실은 보통 이미 끝난 일이기 때문입니다.

소포를 배송할 수 없으니 오늘 QR 코드를 스캔해 1.99달러의 재배송 수수료를 내야 한다는 문자를 받았습니다. 가장 안전한 행동은 무엇인가요?

  1. 소포가 반송되지 않도록 코드를 스캔하고 1.99달러를 빨리 결제한다
  2. 페이지만 보려고 코드를 스캔한 뒤 결정한다
  3. 스캔하지 않고, 택배사의 공식 앱이나 웹사이트에서 직접 소포를 확인한다
  4. 문자에 STOP이라고 답장하고 소포를 기다린다

Answer: 진짜 택배사는 소포를 풀어주기 위해 소액을 요구하는 QR 코드를 문자로 보내지 않습니다. 긴박함과 QR 코드가 함께 있는 것 자체가 사기입니다. 스캔하지 마세요. 택배사의 공식 앱이나 웹사이트로 곧장 가고, 확실하지 않으면 먼저 Truvizy로 메시지를 스캔하세요.

자주 묻는 질문

큐싱이란 무엇이며 일반 피싱과 어떻게 다른가요?

큐싱은 클릭 가능한 링크 대신 QR 코드를 통해 전달되는 피싱입니다. 악성 주소가 이미지로 인코딩되어 있기 때문에, 알려진 악성 URL을 찾기 위해 이메일과 문자를 검사하는 스팸 및 링크 필터를 통과합니다. 코드를 스캔하면 휴대폰이 위조된 결제 또는 로그인 페이지를 엽니다. 목적은 피싱과 같지만, QR 이미지는 그것을 여러분 눈앞에 들이미는 위장입니다.

QR 코드를 스캔하는 것만으로 정말 제 정보가 도난당할 수 있나요?

스캔 자체는 보통 웹 페이지만 여는 것이지만, 그 페이지가 바로 함정입니다. 큐싱 페이지는 실제 은행, 통행료, 택배 사이트를 흉내 내며 카드 번호, 로그인 정보, 일회용 코드를 요구합니다. 여러분이 그 정보를 입력하는 순간 범죄자들이 이를 가로챕니다. FTC에 따르면 사기꾼들은 여러분의 정보를 훔치도록 만들어진 사이트로 보내기 위해 바로 QR 코드 안에 해로운 링크를 숨깁니다.

주차 미터기나 메뉴판의 QR 코드가 가짜인지 어떻게 알 수 있나요?

원래 코드 위에 붙은 스티커, 떨어지는 모서리, 또는 매장 브랜드와 맞지 않는 코드를 찾으세요. 스캔한 후 페이지가 로드되기 전에 미리보기 URL을 확인하세요. 정상적인 주차 또는 메뉴 링크는 단축되거나 철자가 틀린 도메인이 아니라 공식 도메인을 사용합니다. 페이지가 예상하지 못한 결제나 로그인을 즉시 요구하면 닫으세요. 확실하지 않으면 기계에서 직접 결제하거나 직원에게 진짜 링크를 물어보세요.

그 '소포 재배송'이나 '미납 통행료' QR 문자는 사기인가요?

거의 항상 그렇습니다. 정상적인 택배사와 통행료 기관은 소포를 풀어주거나 요금을 정산하기 위해 소액을 요구하는 QR 코드를 문자로 보내지 않습니다. 이러한 메시지는 긴박함을 이용해 여러분을 스캔하고 결제하도록 몰아붙입니다. FBI는 예상하지 못한 문자 속 QR 코드에 대해 거듭 경고해 왔습니다. 스캔하지 마세요. 확인하려면 공식 앱이나 웹사이트를 통해 택배사나 통행료 기관에 직접 접속하세요.

QR 코드를 스캔한 후 이미 제 정보를 입력했다면 어떻게 해야 하나요?

빠르게 행동하세요. 은행이나 카드 발급사에 전화해 해당 거래를 사기로 신고하고, 청구를 이의 제기하며, 새 카드 번호를 요청하세요. 가짜 페이지에서 로그인한 계정의 비밀번호를 변경하고 이중 인증을 켜세요. 뒤이어 오는 사기 전화나 메시지를 조심하고, 사기를 FTC의 reportfraud.ftc.gov와 FBI의 ic3.gov에 신고하세요. 한국에서는 한국인터넷진흥원(KISA) 인터넷피해대응센터(국번 없이 118)에도 신고할 수 있습니다.

QR 코드 사기: 스캔이 어떻게 은행 계좌를 비울 수 있는가 — QR 코드 사기의 더 넓은 지형과 자신을 보호하는 방법

스미싱 문자 사기: 가짜 문자 메시지를 알아보는 법 — 사기 문자가 통하는 이유와 모든 의심스러운 SMS 속 위험 신호

이 웹사이트는 정상인가요? 어떤 URL이든 확인하는 무료 방법 7가지 — 정보를 입력하기 전에 어떤 링크나 목적지든 검증하세요

FAQ

큐싱이란 무엇이며 일반 피싱과 어떻게 다른가요?

큐싱은 클릭 가능한 링크 대신 QR 코드를 통해 전달되는 피싱입니다. 악성 주소가 이미지로 인코딩되어 있기 때문에, 알려진 악성 URL을 찾기 위해 이메일과 문자를 검사하는 스팸 및 링크 필터를 통과합니다. 코드를 스캔하면 휴대폰이 위조된 결제 또는 로그인 페이지를 엽니다. 목적은 피싱과 같지만, QR 이미지는 그것을 여러분 눈앞에 들이미는 위장입니다.

QR 코드를 스캔하는 것만으로 정말 제 정보가 도난당할 수 있나요?

스캔 자체는 보통 웹 페이지만 여는 것이지만, 그 페이지가 바로 함정입니다. 큐싱 페이지는 실제 은행, 통행료, 택배 사이트를 흉내 내며 카드 번호, 로그인 정보, 일회용 코드를 요구합니다. 여러분이 그 정보를 입력하는 순간 범죄자들이 이를 가로챕니다. FTC에 따르면 사기꾼들은 여러분의 정보를 훔치도록 만들어진 사이트로 보내기 위해 바로 QR 코드 안에 해로운 링크를 숨깁니다.

주차 미터기나 메뉴판의 QR 코드가 가짜인지 어떻게 알 수 있나요?

원래 코드 위에 붙은 스티커, 떨어지는 모서리, 또는 매장 브랜드와 맞지 않는 코드를 찾으세요. 스캔한 후 페이지가 로드되기 전에 미리보기 URL을 확인하세요. 정상적인 주차 또는 메뉴 링크는 단축되거나 철자가 틀린 도메인이 아니라 공식 도메인을 사용합니다. 페이지가 예상하지 못한 결제나 로그인을 즉시 요구하면 닫으세요. 확실하지 않으면 기계에서 직접 결제하거나 직원에게 진짜 링크를 물어보세요.

그 '소포 재배송'이나 '미납 통행료' QR 문자는 사기인가요?

거의 항상 그렇습니다. 정상적인 택배사와 통행료 기관은 소포를 풀어주거나 요금을 정산하기 위해 소액을 요구하는 QR 코드를 문자로 보내지 않습니다. 이러한 메시지는 긴박함을 이용해 여러분을 스캔하고 결제하도록 몰아붙입니다. FBI는 예상하지 못한 문자 속 QR 코드에 대해 거듭 경고해 왔습니다. 스캔하지 마세요. 확인하려면 공식 앱이나 웹사이트를 통해 택배사나 통행료 기관에 직접 접속하세요.

QR 코드를 스캔한 후 이미 제 정보를 입력했다면 어떻게 해야 하나요?

빠르게 행동하세요. 은행이나 카드 발급사에 전화해 해당 거래를 사기로 신고하고, 청구를 이의 제기하며, 새 카드 번호를 요청하세요. 가짜 페이지에서 로그인한 계정의 비밀번호를 변경하고 이중 인증을 켜세요. 뒤이어 오는 사기 전화나 메시지를 조심하고, 사기를 FTC의 reportfraud.ftc.gov와 FBI의 ic3.gov에 신고하세요. 한국에서는 한국인터넷진흥원(KISA) 인터넷피해대응센터(국번 없이 118)에도 신고할 수 있습니다.