큐싱이 작동하는 방식
큐싱 공격에서는 QR코드가 일반 피싱의 수상한 링크를 대신해요. 코드는 이메일, 문자 메시지, 편지나 전단지로 올 수도 있고, 공공장소의 진짜 코드 위에 붙여져 있을 수도 있어요. 사람은 QR코드를 눈으로 읽을 수 없어서, 페이지가 열린 뒤에야 목적지를 보는 경우가 많아요.
가짜 페이지는 보통 은행, 택배 회사, 주차 결제 사이트, 직장 로그인처럼 익숙한 것을 흉내 내요. 그런 다음 비밀번호, 카드 번호, 다른 정보를 요구하거나 결제를 유도해요.
당국이 경고한 것
2022년 1월 FBI의 인터넷 범죄 신고 센터는 범죄자들이 QR코드를 조작해서 피해자를 악성 사이트로 유도하고 자금을 훔친다고 경고했어요. 2023년 12월에는 미국 연방거래위원회가 사기범들이 주차 미터기의 코드와 예기치 않은 이메일과 문자의 코드를 포함해 QR코드에 해로운 링크를 숨긴다고 소비자에게 경고했어요. 여러 도시의 주차 정산기에서 가짜 스티커가 보고되었어요.
- 계정을 확인하거나 배송을 바로잡으라며 QR코드를 담은 이메일
- 주차 미터기와 표지판의 진짜 코드 위에 붙인 스티커
- 미납 요금이나 과태료가 있다고 주장하는 문자나 편지
- 처벌을 피하려면 즉시 조치하라고 재촉하는 코드
스스로 보호하는 방법
가장 좋은 방어는 스캔한 코드를 열기 전에 링크 미리보기를 읽고, 예기치 않은 코드를 예기치 않은 링크처럼 의심하는 거예요. 요청하지 않은 이메일이나 문자로 온 코드로는 결제하거나 로그인하지 마세요. 의심스러울 때는 코드를 통하지 말고 해당 기관의 웹사이트나 앱으로 직접 가세요.