큐싱
IT 위키
- Qshing; QR Code Phishing; Quishing
- QR 코드를 미끼로 악성 사이트 접속이나 악성 앱 설치를 유도하는 피싱 공격
QR(Quick Response) + Phishing 의 합성어다. QR 코드는 사람이 내용을 눈으로 확인할 수 없다는 점을 노린다.
- 육안으로 목적지를 알 수 없다. URL 을 보고 판단할 기회가 없다
- 스팸 필터와 URL 평판 시스템이 이미지 속 QR 을 검사하지 못하는 경우가 많다
- 모바일에서 열리므로 PC 보안 솔루션의 보호를 벗어난다
- 짧은 주소 서비스와 결합하면 최종 목적지가 더 가려진다
- 사람들이 QR 코드를 이미 일상적으로 신뢰한다
- 물리적 덧붙이기 — 식당 메뉴판, 주차 정산기, 공공 게시물의 정품 QR 위에 스티커를 덧붙인다
- 메일·메시지 첨부 — "보안 인증을 완료하세요" 같은 문구와 함께 QR 이미지를 보낸다
- 가짜 결제·송금 — 계좌 이체 QR 을 바꿔치기한다
- 악성 앱 설치 — 접속한 페이지에서 APK 를 내려받게 해 스미싱처럼 소액결제·문자 탈취로 이어진다
- 공용 와이파이 접속 QR 위장
- 계정 탈취 (가짜 로그인 페이지에서 자격증명 입력)
- 금융 정보 유출, 부정 결제
- 악성 앱 감염 → 문자·연락처 탈취, 소액결제
- QR 로 이동하기 전 주소 미리보기를 확인한다. 대부분의 카메라 앱이 URL 을 먼저 보여 준다
- 출처를 알 수 없는 QR, 덧붙여진 흔적이 있는 스티커는 찍지 않는다
- QR 로 연 페이지에서는 로그인·개인정보 입력·앱 설치를 하지 않는다
- 앱은 공식 마켓에서만 설치하고, 출처를 알 수 없는 앱 설치를 차단해 둔다
- 모바일 백신, 결제 알림, 다중 인증
- 기업은 메일 보안 솔루션에 QR 이미지 분석 기능을 도입한다
