QR 피싱, 가장 악용된 도메인은 QR 생성기
일반 인쇄물에 ‘무료’ QR 생성기가 삽입하는 리디렉션 계층은 공격자도 의존하는 동일한 계층이며, 스캐너의 마지막 방어선까지 없앴습니다.
qrco.de, me-qr.com, qrs.ly로 지목했습니다. 모두 상업용 QR 생성기의 일반적인 리디렉션 도메인이며, 수백만 개의 정상적인 인쇄 코드에 삽입되는 것과 같은 계층입니다.이 발견은 이 글의 주장을 의견에서 증거로 바꿉니다. QR 코드로 전달되는 피싱인 퀴싱은 인쇄된 사각형을 눈으로 읽을 수 없기 때문에 작동합니다. 그러나 확장되는 이유는 정상적인 기업들이 10년 동안 낯선 단축 도메인을 스캔하는 것이 당연하다고 사람들에게 가르쳤기 때문입니다.
Unit 42의 2026년 2월 텔레메트리에 따르면 하루 평균 11,000건이 넘는 악성 QR 코드가 탐지되었습니다. QR 단축 서비스를 통한 트래픽은 2023년 상반기부터 2024년 상반기까지 55% 증가했고, 2025년 상반기까지 다시 44% 늘었습니다. FBI와 FTC 모두 공개 경고를 발표했습니다. 인터넷범죄신고센터는 범죄자들이 코드를 조작해 자금과 자격 증명을 훔치는 문제에 대해 PSA 220118을 발표했고, 2025년 7월에는 QR 코드가 포함된 요청하지 않은 소포에 대해 후속 경고를 냈습니다. FTC는 사기범들이 정상적인 코드 위에 자신의 스티커를 붙인다고 경고했으며, 주차 미터기를 구체적으로 언급했습니다.
QR 코드는 왜 스캔하기 전에 확인할 수 없을까요?
사람들은 링크를 클릭하기 전에 확인하는 법을 어느 정도 성공적으로 배웠습니다. 마우스를 올리고, 도메인을 읽고, 철자 오류를 찾는 방식입니다. 이 방어법은 URL을 볼 수 있어야 작동합니다.
QR 코드는 이를 무력화합니다. 목적지는 사람이 눈으로 해독할 수 없는 패턴에 인코딩되어 있습니다. 마우스를 올릴 수도 없습니다. 카메라를 사각형에 대면 무언가 열리거나 열리지 않을 뿐입니다. 방어할 수 있는 유일한 순간은 일부 스캐너가 먼저 보여 주는 미리보기입니다. 하지만 작은 화면에서 서두르다 보면 그 미리보기는 대부분의 사람이 읽지 않는 잘린 문자열에 불과합니다.
주요 공격은 어떤 모습인가요?
| 공격 | 작동 방식 | 효과가 있는 이유 |
|---|---|---|
| 스티커 덧붙이기 | 실제 코드 위에 인쇄된 QR 스티커를 붙입니다. 주차 미터기, 전기차 충전기, 테이블 텐트, 포스터, 배송 보관함, 기부 안내판 등이 대상입니다. | 주변 상황이 신뢰를 만들어 냅니다. 피해자는 주차 미터기를 믿고, 스티커는 그 신뢰를 물려받습니다. |
| 결제 리디렉션 | 스캔하면 정교하게 복제했거나 일반적인 결제 페이지가 열립니다. | 주차·충전 장소에서 낯설어 보이는 페이지로 결제하는 것이 이미 일반적인 경험이기 때문입니다. |
| 우편·이메일을 통한 자격 증명 탈취 | 배송 문제, 세금 고지, 계정 확인처럼 긴급한 사유를 내세운 QR 코드가 편지나 이메일에 들어 있습니다. | 이미지가 아니라 링크를 검사하는 이메일 보안을 우회하고, 피해자를 보안 기능이 부족한 개인 휴대전화로 이동시킵니다. |
| 악성 Wi-Fi 연결 | 한 번 탭하면 공격자가 운영하는 액세스 포인트에 연결되는 ‘무료 게스트 Wi-Fi’ 인쇄 코드를 사용합니다. | 대부분의 휴대전화는 자동 연결을 제안하며, 페이로드 형식은 사용자에게 보이지 않습니다. |
NCSC는 이메일 문제를 명확히 지적합니다. 모든 보안 도구가 이미지를 검사하는 것은 아니므로, 악성 사이트로 연결되는 QR 코드가 필터를 통과할 수 있습니다. 같은 링크가 텍스트로 표시됐다면 잡혔을 수 있는 경우입니다. 또한 사용자는 고용주가 관리하는 기기의 보호 기능이 없는 개인 휴대전화로 스캔하는 경향이 있습니다. Wi-Fi QR 코드 페이지에서 해당 페이로드 형식을 설명합니다. 어떤 모습인지 알면 직접 확인할 수 있습니다.
리디렉션은 어떻게 마지막 방어선을 무너뜨렸나요?
모든 정상적인 기업이 자체 도메인을 인코딩한 정적 코드를 사용한다고 가정해 보겠습니다. 스캐너 미리보기에는 restaurant-name.com/menu, cityparking.gov/pay, yourbank.com/verify가 표시될 것입니다. 알아볼 수 있는 주소입니다. 반대로 x7q-cdn.click/8Hf2가 표시되면 명백히 잘못된 주소로 눈에 띌 것입니다. 그 사람이 지금까지 스캔한 정상 코드와 전혀 다르기 때문입니다.
하지만 현실은 그렇지 않습니다. 음식점, 소매점, 박물관, 교통 기관, 심지어 정부 기관의 엄청나게 많은 정상 코드가 스캔하는 사람에게 아무 의미도 없는 제3자 단축 도메인을 통해 연결됩니다. 결과는 분명합니다. QR 미리보기의 낯선 도메인은 더 이상 아무것도 알려 주지 않습니다. 사람들은 수백 번 아무런 피해 없이 스캔해 왔기 때문에 그것을 지나치도록 학습되었습니다.
Unit 42는 결과를 단호하게 설명합니다. “URL 미리보기를 확인하는 보안 의식이 높은 사람도 단축 링크를 보면 최종 목적지를 확인할 수 없습니다.” 리디렉션 업계가 퀴싱을 만든 것은 아닙니다. 일반인이 퀴싱을 막기 위해 사용하던 유일한 경험칙을 없앤 것입니다. 그 메커니즘은 리디렉션 하이재킹에 설명되어 있습니다.
두 번째로 발생하는 세 가지 효과
- 클로킹. 리디렉션은 방문자에 따라 서로 다른 목적지를 제공할 수 있습니다. 연구자에게는 안전한 콘텐츠를, 표적 도시의 휴대전화에는 실제 페이로드를 보여 주는 식입니다. 정적 코드는 페이로드가 고정되어 모두에게 동일하므로 이렇게 할 수 없습니다.
- 지연된 활성화. 코드는 몇 주 동안 무해한 곳을 가리키며 검토를 통과한 뒤 나중에 바뀔 수 있습니다. 업계가 기능으로 판매하는 편집 가능성과 같은 방식입니다.
- 평판 세탁. 잘 알려진 단축 도메인은 자신이 연결하는 대상에 정당성을 부여합니다.
스캔할 때 어떻게 자신을 보호할 수 있나요?
- 미리보기에서 도메인을 읽으세요. 스캐너가 도메인을 표시하지 않는다면 표시하는 스캐너를 사용하세요. NCSC는 스토어에서 받은 앱보다 휴대전화에 내장된 스캐너를 권장합니다.
- 요청하지 않은 우편이나 이메일의 코드는 악성으로 취급하세요. 정상적인 기관이 긴급한 계정 문제를 해결하라며 인쇄된 사각형을 스캔하라고 요구하는 경우는 드뭅니다. 위의 FBI 권고 두 건도 정확히 이 문제를 다룹니다.
- 스티커를 직접 확인하세요. 가장자리를 벗겨 보세요. 스티커 위에 스티커를 붙이는 것은 가장 흔한 퀴싱 수법이며 손끝으로 감지할 수 있습니다.
- 스캔해서 들어간 페이지에는 결제 정보를 절대 입력하지 마세요. 주소를 직접 입력하거나 앱을 열어 서비스로 이동하세요.
- 확실하지 않다면 스캔하지 말고 디코딩하세요. 코드를 촬영한 뒤 디코더 페이지에서 아무것도 열지 않고 페이로드를 읽으세요.
이미 악성 코드를 스캔했다면 어떻게 해야 하나요?
스캔만으로 휴대전화가 침해되는 경우는 거의 없습니다. 중요한 것은 그다음에 무엇을 했는지이므로 그에 따라 대응하세요.
- 페이지만 보고 닫았다면 거의 문제가 없습니다. 신고해야 할 경우를 대비해 도메인을 기록하고 넘어가세요.
- 비밀번호를 입력했다면 즉시 정상 사이트에서 비밀번호를 변경하고, 재사용한 모든 곳에서도 변경하세요. 그 자리에서 다중 인증도 활성화하세요.
- 카드 정보를 입력했다면 다른 것을 확인하기 전에 지금 은행에 전화하거나 뱅킹 앱에서 카드를 잠그세요. 분쟁 결제가 아니라 사기 페이지로 신고하세요.
- 무언가를 설치했다면 삭제한 다음 앱 권한과 요청했을 수 있는 기기 관리자 또는 접근성 권한을 확인하세요. 대부분의 모바일 사례에서 그 권한이 페이로드입니다.
- 코드로 Wi-Fi 네트워크에 연결했다면 해당 네트워크를 삭제하고, 연결 중 전송한 모든 정보가 관찰되었을 수 있다고 생각하세요.
- 신고하세요. 미국에서는 FBI의 IC3가 신고를 받고 FTC에는 소비자 민원을 제기할 수 있습니다. 영국에서는 Action Fraud를 이용하세요. 공공 시설에 붙은 스티커였다면 표면 소유자에게도 알리세요. 주차 관리 기관은 존재를 모르는 덧붙인 스티커를 제거할 수 없습니다.
하지 말아야 할 한 가지가 있습니다. 스캔한 것이 자신의 잘못이라고 생각하지 마세요. FBI와 FTC가 공개 경고를 낸 이유는 바로 이런 코드가 설계상 정상적인 코드와 구별되지 않기 때문입니다.
기업으로서 고객을 어떻게 보호할 수 있나요?
QR 코드를 인쇄한다면 고객이 스스로를 보호할 수 있는지 여부는 여러분의 선택에 달려 있습니다.
- 자체 도메인을 인코딩한 정적 코드를 사용하세요. 그러면 미리보기에 여러분의 이름이 표시됩니다. 이것이 스캔 시점에 이용할 수 있는 유일한 확인 신호입니다. 가장 효과가 큰 단일 조치입니다.
- 코드 옆에 URL을 읽을 수 있는 글자로 인쇄하세요. 스캔하지 않고 이용할 경로와 비교할 대상을 제공합니다.
- 일정에 따라 실제 코드를 점검하세요. 아무도 확인하지 않을 때만 덧붙인 스티커가 효과를 냅니다.
- 여러분의 이름이 들어 있지 않은 도메인으로 고객을 절대 보내지 마세요. 불투명한 목적지도 괜찮다고 가르치게 되며, 여러분의 정상적인 코드가 어떤 모습인지 설명할 수 없게 됩니다.
여기에는 유용한 공통점이 있습니다. 구독 인질극으로부터 여러분을 보호하는 선택이 고객을 피싱으로부터 보호하는 선택과 같습니다.
자주 묻는 질문
- 퀴싱이란 무엇인가요?
- 퀴싱은 클릭 가능한 링크 대신 QR 코드를 전달 수단으로 사용하는 피싱입니다. 코드는 가짜 로그인, 결제 또는 다운로드 페이지로 연결됩니다. ‘QR’과 ‘피싱’을 합친 말입니다.
- QR 코드를 스캔하면 휴대전화가 해킹될 수 있나요?
- 스캔만으로 기기가 침해되는 경우는 거의 없습니다. 위험한 것은 그다음 행동입니다. 열린 페이지에 자격 증명이나 카드 정보를 입력하거나, 페이지가 권하는 것을 설치하는 경우입니다. FBI는 스캔한 뒤 무언가를 입력하기 전에 URL을 확인하라고 안내합니다.
- 음식점의 QR 코드는 안전한가요?
- 대체로 그렇습니다. NCSC는 술집과 음식점의 코드는 보통 안전하다고 설명하며, 이메일로 도착한 코드에는 훨씬 주의하라고 권고합니다. 남은 위험은 덧붙인 스티커이므로 실제 코드를 확인하는 것이 중요합니다. 음식점 메뉴 QR 코드를 참고하세요.
- 스캔하지 않고 QR 코드가 어디로 연결되는지 어떻게 볼 수 있나요?
- 코드를 촬영하고 이미지를 디코딩하세요. 리더는 아무것도 열지 않고 브라우저에서 원시 페이로드를 보여 줍니다. QR 코드가 실제로 어디로 연결되는지 확인하는 방법에서는 리디렉션 체인을 따라가는 방법도 다룹니다.
- 정적 QR 코드가 동적 코드보다 안전한가요?
- 스캔하는 사람에게는 두 가지 면에서 그렇습니다. 미리보기에 불투명한 단축 링크가 아니라 실제 목적지가 표시되고, 인쇄 후 목적지를 바꿀 수 없습니다. 동적 코드는 검토와 승인을 받은 뒤에도 언제든 다른 곳으로 다시 지정할 수 있습니다.
미리보기에 자체 도메인이 표시되는 정적 코드를 생성하세요: URL QR 코드. 추가로 읽을거리: QR 코드 사기의 진실.
정적 QR 코드를 쓸 준비가 됐나요?
브라우저에서 바로 생성하세요 — 계정 없이, 추적 없이, 구독 없이. 당신이 만든 것은 당신 것입니다.
관련 글
스캔 전 QR 코드 내용을 먼저 확인하세요
QR 코드는 눈으로 읽을 수 없지만, 페이로드는 몇 초 만에 추출할 수 있습니다. 직접 실행하기 전에 목적지를 확인하는 방법과, 이 확인만으로 알 수 없는 내용을 알아보세요.
QR 스캔 기록, 데이터는 업체가 책임은 당신이
스캔 분석은 부가 기능이 아닙니다. 리디렉션이 존재하는 이유이며, 법적 위험을 부담하는 주체와 데이터를 보유한 주체는 다릅니다.
QR 코드 리다이렉트 하이재킹: 보이지 않는 중개자
QR이 잘 작동할 때 중개자는 보이지 않습니다. 깨졌을 땐 이미 늦습니다. 리다이렉트 모델을 이해하는 것이 이를 피하는 첫걸음입니다.
식당 QR 메뉴, 코드 편집은 메뉴 편집이 아닙니다
편집 가능한 코드가 필요하다는 말을 듣습니다. 하지만 매일 바뀌는 것은 주소가 아니라 메뉴 페이지의 내용이며, 정적 코드는 이를 무료로 처리합니다.
QR 코드 사기의 진실: "무료" 생성기가 사용자로부터 돈을 뜯어내는 방법
동적 QR 코드는 당신이 인쇄한 뒤에도 제공업체가 코드를 추적·편집·비활성화·수익화할 수 있게 해줍니다. 이 구조와 피하는 법을 설명합니다.