QR코드는 카메라로 읽기 전까지 내부 주소가 바로 보이지 않습니다. 이 편리함은 안내 페이지를 여는 데 유용하지만, 출처를 확인하지 않은 채 로그인·결제·앱 설치 화면까지 진행하면 위험할 수 있습니다. QR을 무조건 피할 필요는 없습니다. 출처를 확인하고, 스캔 뒤 표시된 주소를 보고, 민감한 행동 전에 한 번 더 확인하는 습관이 중요합니다.
카메라가 주소를 읽었다고 그 사이트가 안전하다는 뜻은 아닙니다. 알림에 표시된 주소를 먼저 보고, 페이지가 열린 뒤에도 도메인과 요청 내용을 다시 확인하세요.
1. 스캔하기 전에 출처부터 확인하세요
누가, 어디에, 어떤 목적으로 붙인 QR인지 살펴봅니다. 평소 이용하던 매장 메뉴나 학교 안내문처럼 맥락이 분명한 경우와, 모르는 사람이 보낸 메시지나 주문하지 않은 택배 속 QR은 다르게 판단해야 합니다.
- 보낸 사람과 안내 목적을 알고 있는지 확인합니다.
- 공공장소의 원래 QR 위에 다른 스티커가 덧붙지 않았는지 살펴봅니다.
- 무료 선물·환불·벌금·계정 정지처럼 즉시 행동을 재촉하는 문구를 경계합니다.
- 의심스럽다면 QR 옆의 연락처를 그대로 쓰지 말고, 기관의 공식 사이트나 기존에 알고 있던 연락처로 별도 확인합니다.
QR의 생김새만으로 목적지를 판별할 수는 없습니다. 깔끔하게 인쇄됐거나 유명 기관의 로고가 있다고 출처가 증명되는 것도 아닙니다.
2. 카메라 알림에서 주소를 먼저 읽으세요
휴대전화 카메라가 QR을 인식하면 바로 페이지를 여는 대신 주소나 동작을 알림으로 보여 주는 경우가 많습니다. 그때 실제로 방문하려던 서비스의 도메인인지 확인하세요. 아래 예시는 주소를 읽는 방법을 설명하기 위한 형태이며 실제 접속 링크가 아닙니다.
비슷해 보이는 글자를 천천히 확인하세요
서비스 이름이 주소 앞부분이나 경로에 들어 있다고 공식 사이트가 되는 것은 아닙니다. 도메인의 철자와 끝부분을 확인하고, 지나치게 길거나 낯선 주소라면 알림을 닫아도 됩니다. 단축 URL은 최종 목적지가 바로 보이지 않으므로 예상하지 못한 상황에서는 공식 앱이나 직접 입력한 주소로 이동하는 편이 명확합니다.
HTTPS 자물쇠만으로 안전을 판단하지 마세요
HTTPS는 기기와 해당 사이트 사이의 전송을 보호하는 데 쓰이지만, 사이트 운영자가 믿을 만한지를 대신 판단해 주지는 않습니다. 피싱 사이트도 HTTPS 주소를 사용할 수 있으므로 도메인과 페이지의 요청 내용을 함께 확인해야 합니다.
3. 페이지가 열린 뒤 요청하는 행동을 보세요
멈추고 별도 확인
- 예상하지 않은 로그인 또는 본인 인증
- 카드·계좌·신분증 정보 입력
- 송금이나 가상자산 결제 요구
- 앱·설정 파일 설치 및 보안 기능 해제
- ‘지금 하지 않으면 불이익’이라는 압박
공식 경로에서 다시 확인
- 즐겨찾기나 공식 앱에서 같은 알림 확인
- 청구서·카드 등에 적힌 번호로 문의
- 앱스토어에서 개발자와 앱 이름 확인
- 결제 금액·수취인·상품을 직접 확인
- 주변 담당자에게 QR 교체 여부 확인
예를 들어 매장 메뉴를 보려고 스캔했는데 금융기관 로그인이나 앱 설치를 요구한다면 기대한 행동과 맞지 않습니다. 뒤로 이동하고 매장 직원 또는 공식 채널에 확인하세요. 화면에 로고와 익숙한 색이 보여도 주소와 요청 내용이 맞는지를 기준으로 판단합니다.
4. QR을 만들 때도 공개 정보를 점검하세요
QR은 정보를 암호화하거나 비밀로 만드는 기능이 아닙니다. 이미지에 접근할 수 있는 사람은 판독 도구로 내용을 읽을 수 있습니다. 따라서 제작자는 ‘누가 이 QR을 볼 수 있는가’를 먼저 생각해야 합니다.
- 공개 안내문에는 비밀번호·개인 전화번호·내부 문서 주소를 무심코 넣지 않습니다.
- 로그인이 필요한 문서 링크는 공유 대상과 접근 권한을 별도로 확인합니다.
- 행사가 끝나거나 연결 정보가 바뀌면 게시물과 출력물을 회수·교체합니다.
- 차량이나 교실 사진을 온라인에 올릴 때 배경의 QR도 확대해 읽힐 수 있다고 생각합니다.
와이파이 접속 정보를 공유한다면 와이파이 비밀번호 QR 보안 안내를, 차량 연락처를 공개한다면 주차 연락처 QR 개인정보 안내를 함께 확인하세요.
QR 옆에 운영 주체, 용도와 읽은 뒤 예상되는 동작을 적으면 사용자가 판단하기 쉽습니다.
5. 이미 정보를 입력했다면 바로 대응하세요
QR로 열린 사이트에서 아이디·비밀번호를 입력했다면 해당 서비스의 주소를 직접 열어 비밀번호를 바꾸고, 같은 비밀번호를 쓰는 다른 계정도 점검합니다. 가능한 서비스에는 2단계 인증을 설정하고 로그인 기록과 연결 기기를 확인하세요.
카드나 계좌 정보를 입력했거나 송금했다면 해당 금융회사의 공식 연락처로 즉시 문의하고 거래 내역을 확인합니다. 앱을 설치했다면 추가로 개인정보를 입력하거나 보안 설정을 임의로 낮추지 말고, 기기 제조사·통신사 또는 보안기관의 공식 안내를 이용합니다.
대한민국에서는 한국인터넷진흥원 보호나라 및 국번 없이 118을 통해 사이버 침해 관련 상담 경로를 확인할 수 있습니다. 신고·차단·복구 조치는 입력한 정보와 발생한 행동에 따라 달라질 수 있으므로, ‘QR을 스캔했다’는 사실보다 어떤 사이트를 열고 무엇을 입력·설치·결제했는지를 정리해 상담하세요.
스캔 전후 10초 확인표
- 출처: 예상한 사람·장소·안내에서 받은 QR인가?
- 주소: 카메라 알림의 도메인이 이용하려던 서비스와 일치하는가?
- 행동: 페이지가 갑자기 로그인·결제·설치를 요구하지 않는가?
- 압박: 혜택이나 불이익을 내세워 즉시 행동하도록 재촉하지 않는가?
- 대안: 의심되면 공식 앱·직접 입력한 주소·기존 연락처로 확인했는가?
QR은 주소를 입력하는 방식을 편리하게 바꾸지만, 방문할 사이트를 대신 검증해 주지는 않습니다. 읽기 전에는 출처를 보고, 읽은 뒤에는 주소를 보고, 중요한 정보를 입력하기 전에는 공식 경로에서 한 번 더 확인하세요.
아래 기관의 QR 피싱 및 사기 예방 안내를 바탕으로 정리했습니다. 기기별 카메라 알림과 보안 설정은 제조사·운영체제 버전에 따라 다를 수 있습니다.