행복해지는 법

대한민국 법무부 공식 블로그입니다. 국민께 힘이되는 법무정책과 친근하고 유용한 생활 속 법 상식을 쉽고 재미있게 전달하겠습니다.

법블기 이야기/힘이되는 법

QR코드 찍기 전에 잠깐! 요즘 뜨는 ‘큐싱 사기’ 알고 계신가요?

법무부 블로그 2026. 1. 2. 14:00

 

 

우리 일상 속에서 QR코드는 너무나 익숙한 존재가 되었습니다. 공유형 킥보드 잠금 해제, 카페 메뉴 확인, 주차 결제까지—스마트폰을 꺼내 QR코드를 찍는 행동이 일상이 되었죠. 그런데 이 간단한 행동이 곧 ‘위험’이 될 수 있다는 사실, 알고 계셨나요?

 

 

☞ 큐싱이 뭔가요?

 

QR코드(QR code)와 피싱(Phishing)의 합성어인 ‘큐싱’은 사용자가 QR코드를 스캔하도록 유도한 뒤, 악성 앱을 설치하게 하거나 금융정보·개인정보 탈취 웹사이트로 연결시키는 사기를 말합니다.

 

큐싱 예시

 

 

최근에는 기업의 ‘다중 인증( Multi‑Factor Authentication, MFA )’ 등이 만료될 것이라는 긴급 메시지를 담은 메일 속 QR코드를 통해 사용자들을 속이는 수법이 유행 중입니다. 예컨대 정식 서비스처럼 보이는 메일이 사용자를 QR코드로 유도하고, 스캔 후에는 가짜 인증 화면→비밀번호 입력 요청→“계정이 잠겼다”는 메시지로 이끌어 정보 탈취가 이뤄지는 방식입니다. 이처럼 일상 속 무심코 스캔하는 QR코드가, 사실은 사이버 범죄의 ‘숨은 통로’가 되고 있다는 점에서 우리 모두 주의가 필요합니다.

 

 

☞ 큐싱 사기는 어떤 죄목이 적용될 수 있나요?

 

악성 프로그램을 유포 -> 정보통신망법 위반

전자금융정보 탈취하여 부정 이용 -> 전자금융거래법 위반

사람을 속여 금전적 이익 -> 형법 제347조

개인정보를 위법하게 수집 -> 개인정보보호법 위반

 

구체적인 행위의 유형에 따라 다양한 법률 위반이 적용될 수 있습니다.

 

클립아트코리아

 

 

☞ 큐싱 사기의 처벌 수위는 어떻게 되나요?

 

어떤 행위를 했느냐에 따라 다른 법률 조항이 적용될 수 있기에 처벌 수위도 그에 따라 달리 적용됩니다. 기본적으로 사람을 기망하여 재물의 교부를 받아내거나 재산상의 이익을 취하는 형법 제347조의 죄는 10년 이하 징역 혹은 2000만 원 이하의 벌금에 처해집니다.

 

 

☞ 큐싱 사기에 대한 제도적·기술적 대응이 있나요?

 

- 통신사 KT의 기술적 대응 : 안심 QR

대표적으로 통신사 KT가 제공하는 ‘ 마이케이티’ 앱 내 기능인 ‘ 안심 QR’이 그 주인공입니다. 이 기능은 사용자가 QR코드를 스캔했을 때, 해당 코드가 악성 앱 설치 URL 혹은 불법 웹사이트로 연결되는지를 실시간으로 탐지하고, 위험이 확인되면 경고 문구를 띄우거나 자동 차단까지 해줍니다. 또한, 신뢰성이 검증되지 않은 신규 URL에 대해서는 ‘주의’ 문구를 띄워 사용자가 스스로 판단할 수 있도록 돕고 있습니다.

 

매우 반가운 점은 이 서비스가 통신사 관계없이 누구나 무료로 이용 가능하다는 것입니다. 마이케이티 앱만 설치하면 되며, 카메라로 QR코드를 비추는 것만으로 탐지 결과를 확인할 수 있다는 점이 장점이죠. 특히 올해 5월부터는 아이폰(iOS) 사용자까지 범위를 확대해 안드로이드 사용자뿐 아니라 아이폰 사용자도 이 기능을 이용할 수 있게 되었습니다.

 

 

- 제도적 대응 : 큐싱 사기 범죄 예방 업무협약

 

도봉구는 최근 큐싱 사기 예방과 신종 사기로부터 주민 보호를 목표로 관계기관과 협약을 맺었습니다. 구는 주민들이 자주 접하는 주소정보시설, 안내 표지, 홍보물 등 QR코드를 활용한 안내물에 큐싱 사기 예방 문구를 삽입하고, 정기적으로 점검을 진행합니다.

 

또한 도봉경찰서는 범죄 예방 캠페인을 벌이고, 신고체계를 관계기관 간에 구축해 주민들이 이상 QR코드를 발견했을 때 신속하게 대응할 수 있도록 지원합니다. 도봉우체국과 북한산국립공원 도봉사무소는 각각 도심지역과 산악지역에서 불법 QR코드 부착 여부를 주기적으로 점검하며, 주민들이 안전하게 QR코드를 활용할 수 있는 환경을 조성하고 있습니다.

 

 

☞ 큐싱 사기에 당하지 않게 사전 예방 방법이 있나요?

 

위에서 살펴본 대로, QR코드 스캔은 무심결에 넘어가기에는 위험이 있습니다. 그러므로 아래와 같은 행동을 취하는 것이 큐싱 사기의 예방에 도움이 됩니다.

 

1. 출처 확인

 

QR코드를 스캔하기 전 출처를 확인하는 것이 첫걸음입니다. 공공장소, 공유킥보드, 주차 안내 스티커 등에 붙은 QR코드라도 주변에 붙여진 스티커가 덧붙여져 있거나 위조된 경우가 있습니다. 사실 위에서 언급한 KT의 안내문에도 ‘공유형 킥보드/자전ㅁㅇ거, 불법 주차 스티커 등에 부착된 QR코드 위에 큐싱 스티커가 붙는 범죄’가 많이 발생하고 있다고 나와 있습니다.

또한, 메일이나 문자·카카오톡 등으로 받은 QR코드의 경우 “회사 인증 필요” 등의 문구가 포함되었다면 한 번 더 의심해 보는 것이 좋습니다. 실제로 메일은 ‘다중 인증이 만료됩니다’라는 제목으로 사용자를 속이려 했습니다.

 

 

2. 접속 주소(URL) 마지막까지 확인하기

 

QR코드를 스캔하고 난 뒤, 사이트로 이동하기 전 또는 이동 직후 주소(URL)가 정상인지 확인하는 습관이 중요합니다. 위 피싱 사례에서는 QR코드를 스캔한 뒤 캡차 인증 화면이 뜨고, 이후 ‘마이크로소프트 계정 로그인 페이지’로 위장된 가짜 사이트로 연결된 뒤 비밀번호 입력을 유도했습니다.

 

즉, 겉보기엔 정상처럼 보여도 주소가 ‘microsoft‑something.com’이 아닌 이상하거나 https가 아니거나, 도메인 이름이 이상하게 길거나 하면 일단 멈춰야 합니다. 보안전문가들도 “QR코드를 스캔한 경우에도 접속한 사이트 URL의 진위를 반드시 체크하라”고 강조하고 있습니다.

 

3. 공식 앱·기능 적극 활용하기

 

의심스러운 QR코드는 처음부터 스캔하지 않는 것이 최선이지만, 만약 스캔을 해야 할 경우에는 보안 기능을 갖춘 앱이나 서비스의 도움을 받는 게 좋습니다. 예컨대 앞서 살펴본 ‘안심 QR’ 기능처럼, QR코드의 링크가 안전한지 자동으로 판단해주는 서비스가 있습니다. 이처럼 보안 기능이 있는 앱을 사전에 설치해 두고 활용한다면 위험을 상당 부분 줄일 수 있습니다.

또한, 백신 앱·보안 설정을 최신으로 유지하거나, 다중 인증(MFA) 같은 추가 보안 수단을 사용하는 것도 권장됩니다. 특히 기업 계정이나 중요한 서비스 계정이라면 더욱 그렇겠죠.

 

클립아트코리아

 

                                                      QR코드는 편리하지만, 안심은 자동으로 오지 않는다

 

 

QR코드는 우리 생활을 편리하게 만들어 주었습니다. 하지만 너무 편리해서 경계심이 사라지면, 그 틈새로 범죄자들이 침투할 수 있습니다. 위에서 본 대로 QR코드로도 정보가 유출되고, 악성 앱이 설치되며, 계정이 탈취되는 일이 발생하고 있습니다. 그런 의미에서 통신사, 보안업체, 그리고 사용자 각자가 조금씩 역할을 해나가는 것이 중요합니다. 통신사 KT가 제공하는 안심 QR 같은 기능은 훌륭한 보완책이지만, 완전한 방어막은 아닙니다. 결국은 사용자의 행동 하나하나가 위험을 막는 마지막 문이 됩니다.

 

마지막으로 강조하고 싶은 말은 이렇습니다.

 

“QR코드 하나도, 잠깐 멈춰서 생각해보자.”

 

 

스캔하기 전 한 번, “이 QR코드의 출처는 믿을 만한가?”,

스캔 후 한 번, “이 사이트 주소가 정상 도메인인가?”,

그리고 필요하다면 바로 공식 앱을 통해 확인하는 습관.

 

이 작은 습관이 우리를 큐싱 범죄로부터 지켜줄 수 있습니다.

 

 

 

 

글 = 제17기 법무부 국민기자단 김송아