직원들이 업무용 인쇄물의 의심스러운 QR코드를 스캔하기 전에 출처와 연결 주소를 확인하는 모습
핵심 요약

QR코드는 연결 주소를 눈으로 바로 확인하기 어려워 가짜 로그인·결제 사이트를 숨기는 데 악용될 수 있습니다. 예상하지 못한 메일·문자·인쇄물의 QR코드는 바로 스캔하지 말고, 요청한 사람과 목적을 이미 알고 있는 연락처로 확인하세요. 스캔 화면에 표시되는 전체 도메인의 철자와 보안 연결을 살피되 로그인·결제는 메시지 속 QR코드 대신 직접 입력하거나 즐겨찾기한 공식 주소에서 진행합니다. 이미 정보를 입력했다면 네트워크를 임의로 초기화하기보다 시각·주소·화면을 기록해 담당자에게 신고하고 비밀번호·세션·결제 내역을 함께 점검하세요.

QR코드도 링크와 같은 확인 절차를 적용합니다

QR코드는 주소를 그림 안에 담기 때문에 메일 본문에 표시된 일반 링크보다 목적지를 미리 알아보기 어렵습니다. 신뢰하는 로고나 업무 문구 옆에 있어도 코드 자체가 공식이라는 뜻은 아니므로, 메일·문자·문서·출입 안내판에서 QR코드를 발견하면 보낸 사람, 요청 목적과 예상했던 안내인지 먼저 확인하세요.

미국 연방거래위원회(FTC)는 사기 QR코드가 가짜 사이트로 연결해 입력 정보를 훔치거나 악성 프로그램 설치를 유도할 수 있다고 안내합니다. 배송 실패, 계정 문제, 보안 인증 만료처럼 즉시 행동하라는 설명은 잠시 멈춰 확인해야 할 신호로 보고, 메시지에 적힌 연락처가 아니라 기존에 알고 있는 공식 전화번호나 사이트로 문의하세요.

  • 예상했던 안내인지 보낸 사람과 목적 확인
  • 긴급 로그인·결제·인증 갱신 요구는 별도 채널로 검증
  • 메시지 속 연락처 대신 기존 공식 연락처 사용
QR코드도 링크와 같은 확인 절차를 적용합니다 참고 이미지
공간의 동선과 설치 환경을 함께 확인해 보세요.

스캔 뒤에는 열기 전에 전체 주소를 읽습니다

휴대전화 카메라가 QR코드를 인식하면 곧바로 열지 말고 미리보기의 전체 도메인을 확인하세요. 공식 이름과 비슷한 철자, 불필요한 하위 도메인, 단축 주소와 예상하지 못한 파일 다운로드가 보이면 진행하지 않습니다. 자물쇠 표시는 통신 암호화 여부일 뿐 사이트 운영자의 신원을 보증하지 않으므로 철자와 업무 맥락을 함께 봐야 합니다.

NIST는 피싱이 이메일뿐 아니라 문자·사회관계망 메시지 등 여러 경로로 전달될 수 있으며, 긴급 행동을 요구하면 메시지 밖의 알려진 연락처로 검증하라고 안내합니다. 로그인이나 결제가 필요하다면 QR코드로 열린 페이지를 닫고 공식 앱, 직접 입력한 주소 또는 관리된 즐겨찾기에서 같은 요청이 실제로 있는지 확인하세요.

  • URL 미리보기에서 전체 도메인과 철자 확인
  • 단축 주소·예상 밖 다운로드·낯선 도메인은 중단
  • 로그인·결제는 공식 앱이나 직접 입력한 주소에서 수행

인쇄물과 시설 QR코드는 덧붙인 스티커를 살핍니다

주차·출입·회의실·방문자 안내처럼 여러 사람이 사용하는 QR코드는 원본 위에 다른 스티커가 붙거나 가장자리가 들려 있지 않은지 확인하세요. 코드가 훼손됐거나 교체된 흔적이 있으면 시험 삼아 스캔하지 말고 시설 담당자에게 위치와 발견 시각을 알린 뒤 주변의 동일 안내물도 함께 점검합니다.

조직이 직접 QR코드를 운영한다면 승인된 목적지 목록, 부착 위치, 담당자와 교체 이력을 관리하세요. 목적지는 가능한 한 조직이 통제하는 알아보기 쉬운 도메인을 사용하고, 안내물에 QR코드 없이도 접근할 공식 주소와 문의 방법을 함께 표시하면 사용자가 의심 상황에서 안전하게 우회할 수 있습니다.

  • 겹친 스티커·들린 모서리·훼손 흔적 확인
  • 위치·발견 시각 기록 후 시설 담당자 신고
  • 운영 QR코드의 목적지·부착 위치·교체 이력 관리

직원 교육과 신고 절차에 모바일 화면을 포함합니다

QR코드 피싱은 PC에서 본 메일을 개인 휴대전화로 스캔하게 만들어 회사의 웹 필터와 화면 확인 절차를 벗어날 수 있습니다. 메일 본문뿐 아니라 첨부 PDF, 회의 초대, 택배 안내와 인쇄물도 신고 대상에 포함하고, 직원이 모바일에서 주소 미리보기와 공식 앱 확인을 연습하게 하세요.

보안팀은 신고받은 원본 메시지, QR 이미지, 해석된 주소와 리디렉션 결과를 안전한 분석 환경에서 확인해야 합니다. 직원에게 의심 코드를 다시 스캔해 보라고 요구하지 말고, 동일 발신자·주소·제목이 다른 사용자에게 도착했는지 조사한 뒤 메일 차단, 도메인 차단과 공지 범위를 결정하세요.

  • 메일·첨부·문자·인쇄물 QR코드를 신고 범위에 포함
  • 사용자에게 재스캔을 요구하지 않고 원본 확보
  • 동일 발신자·주소·제목의 조직 내 확산 여부 조사

이미 열거나 입력했다면 행동별로 대응합니다

스캔만 했는지, 페이지를 열었는지, 파일을 내려받았는지, 계정·결제 정보를 입력했는지 구분해 발견 시각과 화면, 표시 주소를 기록하세요. 의심 페이지를 다시 방문하거나 메시지를 삭제하지 말고 보안 담당자에게 신고하며, 설치된 앱이나 프로파일이 있다면 임의로 조작하기 전에 조직의 모바일 기기 대응 절차를 따릅니다.

계정 정보를 입력했다면 깨끗한 기기와 공식 주소에서 비밀번호를 바꾸고 활성 세션, 다중인증 수단과 복구 정보를 확인하세요. 결제 정보를 입력하거나 송금했다면 금융기관에 즉시 연락해 거래 중지·카드 조치를 문의하고, 업무자료가 노출됐을 가능성은 개인정보보호·보안 담당자가 기록과 조직 절차에 따라 판단하도록 합니다.

  • 스캔·열람·다운로드·정보 입력 여부와 시각 기록
  • 계정 세션·인증수단·복구 정보 함께 점검
  • 결제 피해는 금융기관과 내부 담당자에게 즉시 신고
함께 볼 안내

이 주제로 함께 많이 찾는 안내

PC정보보안 네트워크보안PC정보보안, 개인정보 보호, 문서 반출, USB 통제, 방화벽, VPN, 네트워크 보안관제 도입 전 확인할 기준을 정리했습니다.병원 의원 정보보안병원·의원의 환자 개인정보, 업무 PC, 서버·NAS, USB, 랜섬웨어와 백업 환경을 무료 보안점검 상담으로 확인하세요.학원 개인정보보안학원과 교육기관의 학생·학부모 정보, 업무 PC, 공유폴더, USB, 출력물과 퇴사자 계정 보안 기준을 확인하세요.PC정보보안·네트워크 보안업무 PC, 개인정보, 중요 문서, 저장매체, 유해 사이트, 네트워크 장비와 보안관제까지 사업장 디지털 보안을 종합적으로 점검합니다.AI도어캠(현관CCTV)현관 앞 방문객, 택배, 움직임을 앱으로 확인하는 현관 보안 상품입니다. 자석 브라켓 기반 간편 설치, 듀얼카메라, AI 물체 인식, 양방향 통화와 부가서비스까지 함께 검토합니다.지능형CCTV (SVMS)고화질 CCTV, 저장장치, 영상분석, 야간 확인, 프라이버시 보호와 영상기기 이상 모니터링까지 함께 검토하는 지능형 영상보안 상품입니다.
자주 묻는 질문

상담 전에 많이 묻는 내용

Q. QR코드 미리보기에 자물쇠가 보이면 안전한가요?

아닙니다. 자물쇠와 HTTPS는 휴대전화와 사이트 사이의 통신이 암호화됐다는 뜻이지, 사이트가 공식 기관인지 보증하지 않습니다. 전체 도메인의 철자와 요청 맥락을 확인하고 로그인·결제는 직접 입력한 공식 주소에서 진행하세요.

Q. 회사 동료가 보낸 QR코드라면 바로 스캔해도 되나요?

동료 계정도 탈취될 수 있고 전달 과정에서 이미지가 바뀔 수 있습니다. 예상하지 못한 로그인·결제 요청이라면 기존 사내 연락처로 발송 여부와 목적을 확인한 뒤 공식 경로를 사용하세요.

Q. QR코드를 스캔만 하고 아무것도 입력하지 않았다면 괜찮나요?

대체로 정보 입력이나 설치를 한 경우보다 위험이 낮지만, 페이지가 열렸거나 파일·앱이 내려받아졌는지 확인해야 합니다. 주소와 시각을 기록해 담당자에게 신고하고 기기에서 임의로 의심 페이지를 다시 열지 마세요.