큐싱(Qshing)은 QR코드와 피싱(Phishing)의 합성어로, 사용자가 QR코드를 스캔하는 순간 악성 앱 설치 페이지나 가짜 로그인·결제 화면으로 이동하도록 설계된 사기 수법입니다. 겉으로는 음식점 메뉴, 주차 정산, 택배 안내, 이벤트 쿠폰처럼 보이지만 실제 목적은 개인정보, 금융 인증정보, 결제 권한을 탈취하는 데 있습니다. 보안 관점에서 큐싱은 단순한 링크 사기가 아니라 비대면 금융 환경의 틈새를 노리는 지능형 공격 방식입니다.
특히 QR코드는 주소가 눈에 보이지 않아 사용자가 위험 여부를 즉시 판단하기 어렵습니다. 공격자는 이 특성을 이용해 정상 서비스처럼 위장하고, 사용자의 익숙한 행동을 악성 접속으로 바꿉니다. 유포 경로도 오프라인 스티커, 문자, 메신저, 이메일 등으로 다양합니다. 따라서 큐싱 소액결제 피해를 이해할 때 핵심은 QR코드 이미지 자체보다, 그 뒤에 연결된 URL과 앱 설치 요구·인증정보 입력 요청의 신뢰성을 점검하는 것입니다.
큐싱은 눈에 보이지 않는 링크를 QR코드로 포장한 피싱으로 분류됩니다. 기술적으로 QR코드는 문자, URL, 결제 정보 같은 데이터를 흑백 격자 안에 저장하고, 스마트폰 카메라는 이를 읽어 운영체제나 브라우저에 전달합니다. 이때 사용자는 실제 주소를 직접 입력하지 않고 화면에 뜬 이동 버튼만 누르기 때문에, 무의식적으로 링크를 신뢰하게 만드는 심리적 맹점이 생깁니다. 더구나 정상 QR코드와 악성 QR코드는 겉모양만으로 판별하기 어렵습니다.
시각적으로 구별이 불가능한 QR코드의 특성 때문에 공격자는 식당 메뉴, 주차 정산, 택배 조회처럼 일상적인 접점을 악용합니다. 결국 큐싱의 위험은 코드 이미지가 아니라, 스캔 뒤 연결되는 목적지와 입력을 요구하는 정보의 성격에 있습니다.
스미싱과 큐싱은 모두 사용자를 속여 악성 링크로 유도한다는 점에서는 같습니다. 그러나 탐지 구조가 다릅니다. 스미싱은 문자 본문에 URL이 텍스트 형태로 노출되므로 보안 앱이나 통신사 필터가 도메인, 단축주소, 의심 문구를 비교적 직접 분석할 수 있습니다.
반면 큐싱은 URL을 QR코드 이미지 안에 숨깁니다. 사용자가 카메라로 스캔하기 전까지 링크가 드러나지 않아, 기존 문자 필터가 위험 주소를 먼저 확인하기 어렵습니다. 이 차이가 스마트폰 보안 필터링 시스템을 우회하는 큐싱의 지능적인 침투력을 만듭니다.
스미싱은 ‘보이는 링크’를 검사하는 싸움이고, 큐싱은 ‘이미지 속 링크’를 사용자가 직접 열게 만드는 우회 공격에 가깝습니다. 그래서 동일한 피싱이라도 큐싱은 탐지 시점이 늦고, 피해자가 스캔과 접속을 완료한 뒤에야 위험이 드러나는 경우가 많습니다.

큐싱이 무료 쿠폰과 사은행사를 자주 앞세우는 이유는 기술보다 먼저 사람의 판단 과정을 공략하기 때문입니다. 소비자는 ‘무료’, ‘한정’, ‘증정’이라는 문구를 보면 손해를 피하고 혜택을 얻고 싶다는 보상 심리가 먼저 작동합니다. 공짜 마케팅에 노출되었을 때 링크의 출처나 QR코드의 목적지를 확인하는 방어 기제가 약해지는 심리적 무장해제 현상이 발생합니다.
공격자는 이 틈을 이용해 “선착순 쿠폰 지급”, “고객 감사 사은품”, “이벤트 당첨 확인”처럼 정상 광고와 유사한 문장을 배치합니다. 로고, 색상, 안내 문구, QR 배치까지 익숙한 홍보물처럼 꾸며 사용자가 의심보다 참여를 먼저 선택하도록 유도하는 것입니다. 따라서 무료 혜택을 제안받을수록 QR코드의 출처, 연결 주소, 앱 설치 요구 여부를 차분히 확인해야 합니다.
피해 상담에서 자주 확인되는 흐름은 대체로 비슷합니다. 사용자는 “무료 쿠폰 지급”, “사은품 수령 전용 앱 설치” 같은 문구가 적힌 이벤트 페이지에서 QR코드를 스캔합니다. 처음에는 단순 쿠폰앱처럼 보이지만, 곧 정식 구글 플레이스토어가 아닌 외부 비공식 경로로의 우회 다운로드 유도가 이어집니다. “보안 확인을 위해 설치 허용을 눌러주세요”, “쿠폰 자동 등록을 위해 권한을 승인해야 합니다” 같은 안내가 대표적입니다.
문제는 이 과정에서 연락처, 문자, 알림 접근, 저장공간 등 쿠폰 발급과 직접 관련이 낮은 권한까지 요구한다는 점입니다. 앱 설치 과정에서 과도한 기기 권한을 요구하는 안내 멘트가 보이면, 혜택 제공이 아니라 정보 탈취를 의심해야 합니다.
큐싱은 온라인 메시지 안에서만 발생하지 않습니다. 생활 현장에서 더 위험한 형태는 이미 붙어 있는 정상 안내물을 범죄자가 조용히 바꿔 놓는 방식입니다. 공유자전거, 주차 정산기, 매장 행사 전단지처럼 사람들이 의심 없이 QR코드를 찍는 장소가 표적이 됩니다.
이때 정상적인 기관의 홍보 전단지 위에 정밀하게 제작된 사기용 QR코드 스티커를 덧붙이는 수법이 사용됩니다. 겉으로는 인쇄 품질, 크기, 색상까지 기존 전단지와 맞춰져 있어 현장에서 바로 알아차리기 어렵습니다. 따라서 공공장소의 QR코드는 스티커 덧붙임 흔적, 들뜬 모서리, 연결 주소를 함께 확인한 뒤 이용하는 습관이 필요합니다.
큐싱 QR코드를 스캔한 뒤 소액결제 피해가 발생하는 과정은 우연한 클릭이 아니라 단계적인 침해 흐름에 가깝습니다. 먼저 QR코드는 가짜 이벤트 페이지나 쿠폰앱 설치 화면으로 사용자를 이동시킵니다. 여기서 공격자는 악성 파일 침투와 문자 메시지 가로채기 권한 탈취를 동시에 노립니다. 사용자가 외부 앱 설치를 허용하면 악성앱은 문자, 알림, 접근성 권한 등을 요구하고, 이후 휴대폰으로 들어오는 인증번호를 공격자 서버나 원격 제어 화면으로 전달할 수 있습니다.
다음 단계에서는 결제 대행사를 통해 사용자 몰래 인증번호가 입력되어 최종 결제 승인이 완료됩니다. 즉 QR 스캔, 악성앱 설치, 권한 승인, 인증번호 탈취, 결제 승인, 통신사 청구 반영이 하나의 연결된 공격 경로가 됩니다.
안드로이드에서 큐싱 QR코드가 위험한 이유는 스캔 직후 브라우저가 APK 파일 다운로드 화면으로 이어질 수 있기 때문입니다. 다만 설치가 자동으로 끝나는 것은 아니며, 공격자는 “쿠폰 확인용 필수 앱”처럼 안내해 외부 앱 설치 허용을 누르게 만듭니다.
APK가 실행되면 안드로이드의 앱 샌드박스 안에서 시작하지만, 문자, 알림, 접근성, 기기 관리자 권한을 얻는 순간 통제 범위가 넓어집니다. 이 단계에서는 반복 알림을 띄우거나 삭제를 방해하는 동작이 나타날 수 있습니다. 특히 금융 및 금융인증 관련 문자 수신·발신 내역을 실시간으로 가로채는 무단 권한 획득이 이뤄지면, 인증번호 탈취와 소액결제 승인으로 피해가 이어질 수 있습니다.

관제 현장에서 확인되는 위장 피싱 사이트는 단순히 허술한 가짜 페이지가 아닙니다. 공격자는 포털이나 은행 로그인 화면의 로고, 버튼 색상, 입력창 위치, 보안 문구까지 거의 동일하게 복제해 사용자의 경계를 낮춥니다. 핵심 단서는 주소창에 있습니다. 실제 도메인과 단 한 글자만 다르게 조합한 가짜 URL이 자주 쓰이며, 숫자 0과 영문 O, 하이픈 추가, 낯선 확장자 변경처럼 작은 차이로 정상 사이트처럼 보이게 만듭니다.
특히 이름과 주민등록번호, 계좌 비밀번호를 한 페이지에서 동시에 입력하도록 유도하는 서식은 매우 위험합니다. 정상 금융기관은 이런 정보를 한 화면에서 과도하게 요구하지 않습니다. 따라서 디자인보다 먼저 도메인 주소를 확인하는 습관이 가장 현실적인 1차 방어선입니다.
큐싱 소액결제 사기는 단일한 수법이 아니라, 스미싱·악성앱·피싱사이트가 결합된 복합형 범죄로 보아야 합니다. 공식 통계에서도 문자사기 탐지 건수는 최근 수 년 사이 급증했고, 큐싱은 그 안에서 QR코드를 이용해 악성앱 설치와 결제 인증 탈취를 유도하는 변종으로 확인됩니다.
수법은 크게 세 가지로 나뉩니다. 첫째, 무료 쿠폰·사은행사형으로 QR코드로 쿠폰앱을 설치하게 한 뒤 문자와 알림 권한을 빼앗아 소액결제 인증번호를 탈취합니다. 둘째, 환불·피해보상 사칭형으로 이미 발생한 소액결제 이슈를 빌미로 결제대행사나 분쟁기관처럼 접근해 승인번호 입력을 유도합니다. 셋째, 공공기관·생활서비스 위장형으로 주차, 과태료, 택배, 공유기기 결제처럼 일상 업무로 보이게 만드는 방식입니다.
피해 금액은 고액 한 번보다 10만 원 안팎의 소액 반복 청구로 늦게 발견되는 경우가 많으며, 디지털 절차에 익숙하지만 QR 확인 습관이 약한 청년층과 인증 절차 판단이 어려운 고령층 모두 취약할 수 있습니다. 분기별 변종은 문구만 바꾸는 수준을 넘어, QR 재유포와 악성앱 권한 탈취까지 정교화되는 흐름입니다.
민생 범죄 취재에서 반복 확인되는 쿠폰 사칭형 큐싱은 유명 브랜드를 직접 공격한 사건이 아니라, 그 이름을 도용한 범죄 시나리오입니다.
예시 문구는 이렇습니다. “고객 감사 이벤트, 모바일 커피쿠폰 무료 증정. 오늘 18시까지 QR 확인 후 쿠폰앱 설치 시 자동 지급.” 피해자는 점심시간 문자 확인 후 1분 안에 QR을 스캔했고, 가짜 이벤트 페이지에서 앱 설치를 눌렀습니다. 3분 뒤 쿠폰 등록을 위한 알림·문자 권한 승인 안내가 떴고, 5분 내 결제 인증 문자가 악성앱에 노출됐습니다.
이후 결제대행사 인증 절차가 사용자 모르게 진행되며 소액결제가 승인됐고, 피해자는 통신사 청구 알림을 보고 나서야 이상을 알아차렸습니다. 핵심은 ‘무료’와 ‘마감 임박’을 겹쳐 판단 시간을 빼앗는 구성입니다.
공공기관·금융기관 사칭 큐싱의 핵심은 ‘권위’와 ‘불이익 공포’를 동시에 이용하는 데 있습니다. 공격자는 국민건강보험, 경찰, 은행처럼 신뢰도가 높은 명칭을 내세워 사용자가 먼저 의심하기 어렵게 만듭니다. 교통범칙금 고지서나 국가 건강검진 통보문 등으로 위장한 공공문서 형태의 큐싱 유도가 대표적입니다. 문구는 “미확인 시 과태료 가산”, “검진 결과 확인 지연”, “계좌 보호 조치 필요”처럼 긴박감을 조성하는 패턴을 띱니다.
다만 정상적인 공식 전자고지 서비스까지 모두 사기로 보아서는 안 됩니다. 판단 기준은 발신자 이름이 아니라 공식 앱, 기관 홈페이지, 수신 동의 여부, 주소창의 실제 도메인입니다. QR 스캔을 요구하며 즉시 확인을 압박한다면, 먼저 공식 채널에서 사실 여부를 조회해야 합니다.
큐싱 피해 여부는 결제 내역만 보아서는 늦을 수 있습니다. 먼저 기기 내부의 이상 징후를 살펴야 합니다. 최근 설치한 앱 목록에 기억나지 않는 쿠폰·보안·문서 확인 앱이 있는지, 배터리와 데이터 사용량이 갑자기 늘었는지, 문자·알림 접근 권한을 가진 앱이 불필요하게 많아졌는지 확인해야 합니다. 통화 중 끊김, 인증 문자 미수신, 화면 위에 낯선 안내창이 반복되는 현상도 단서가 됩니다.
이상 징후가 발견되면 다음 절차를 즉시 실행해야 합니다. 첫째, 통신사 앱이나 고객센터에서 휴대폰 소액결제 이용 내역과 한도를 확인합니다. 둘째, 의심 앱의 문자·알림·접근성 권한을 해제하고 삭제합니다. 셋째, 모바일 백신으로 전체 검사를 실행합니다. 넷째, 이미 결제 흔적이 있다면 통신사와 결제대행사에 즉시 이의 제기를 남깁니다. 이상 징후가 겹치면 단순 오류보다 악성앱 감염 가능성을 우선 의심해야 합니다.
소액결제 사기 민원에서 가장 먼저 확인하는 곳은 다음 달 청구서가 아니라 이번 달 이용내역입니다. SKT는 T월드 앱에서 로그인 후 MY 메뉴로 이동한 뒤 나의 요금 항목 안의 휴대폰결제/콘텐츠이용료 조회를 선택하면 결제 내역을 확인할 수 있습니다. KT는 마이케이티(myKT) 앱에서 마이 메뉴로 들어가 요금/서비스, 요금조회, 휴대폰결제 내역 순서로 이동합니다. LG U+는 2025년 10월 이후 기존 ‘당신의 U+’ 앱이 ‘U+one’으로 통합 개편됐으며, U+one 앱의 MY 메뉴에서 요금·이용 정보를 확인하면 소액결제 내역 조회와 차단 설정을 함께 이용할 수 있습니다.
명칭은 앱 개편에 따라 조금씩 달라질 수 있으므로 각 앱 검색창에 ‘휴대폰 결제’, ‘소액결제’, ‘콘텐츠 이용료’를 입력하는 것이 빠릅니다. 낯선 결제 대행사명이 보이면 승인 일시, 금액, 사용처명을 캡처한 뒤 해당 PG사의 결제내역 조회에서 휴대폰 번호와 승인정보로 실제 가맹점을 역추적해야 합니다.

큐싱 의심 기기에서 모바일 백신은 한 번 검사보다 설정 확인이 먼저입니다. 기본 탑재된 보안 솔루션을 켜 둔 뒤, 추가 백신은 구글 플레이스토어에서 공식 개발사명, 최근 업데이트일, 독립 보안 인증 이력을 확인해 설치해야 합니다. 출처 불명의 유료 백신 APK는 오히려 2차 감염 통로가 될 수 있습니다. 검사 시에는 실시간 감시, 앱 설치 시 검사, 웹 보호 기능을 활성화하고, 일반 검사만 하지 말고 정밀 검사 또는 전체 검사를 실행해야 합니다.
일반 검사로 잡히지 않는 숨겨진 스파이웨어는 문자, 알림, 접근성 권한을 함께 점검해야 드러나는 경우가 많습니다. 탐지된 앱은 격리 후 삭제하고, 삭제가 막히면 안전 모드에서 재시도하는 것이 안전합니다.
큐싱 예방의 핵심은 QR코드를 덜 쓰는 것이 아니라, 스캔 뒤 이어지는 침투 경로를 미리 막아 두는 것입니다. 가장 먼저 바꿀 설정은 두 가지입니다.
첫째, 안드로이드에서는 설정에서 ‘알 수 없는 앱 설치’ 또는 ‘출처를 알 수 없는 앱 설치 허용’을 꺼야 합니다. 쿠폰앱, 문서 확인 앱이라는 명목으로 APK 설치를 요구하더라도 이 설정이 꺼져 있으면 피해 가능성이 크게 줄어듭니다. 둘째, Play Protect 또는 기본 보안 검사를 켜고, 앱 설치 전 검사와 실시간 감시 기능을 활성화해야 합니다. 이미 설치된 앱 중 문자, 알림, 접근성 권한을 과도하게 가진 앱도 함께 정리하는 것이 좋습니다.
일상생활 속 안전한 QR코드 처리 원칙은 단순합니다. 공공장소 QR은 스티커 덧붙임 흔적을 먼저 보고, 스캔 후에는 연결 주소를 확인하며, 로그인·결제·앱 설치를 요구하면 즉시 중단해야 합니다. 특히 무료 쿠폰이나 사은행사처럼 혜택을 앞세운 QR일수록 공식 앱이나 홈페이지에서 다시 확인하는 절차가 필요합니다.
큐싱 차단에서 가장 먼저 볼 설정은 외부 APK 설치 권한입니다. 갤럭시는 설정, 보안 및 개인정보 보호, 기타 보안 설정, 출처를 알 수 없는 앱 설치 순서로 들어가 크롬, 파일 관리자, 메신저 앱의 허용 상태를 모두 꺼두는 것이 안전합니다. 구글 픽셀 등 순정 안드로이드는 설정, 앱, 특별한 앱 액세스, 알 수 없는 앱 설치 항목에서 앱별 권한을 확인하는 흐름이 일반적입니다. OS 버전에 따라 명칭이 다를 수 있으므로 설정 검색창에 ‘알 수 없는 앱’ 또는 ‘unknown apps’를 입력해도 됩니다.
이 권한을 허용 안 함으로 유지해야 하는 이유는 명확합니다. 외부 APK는 공식 앱스토어의 사전 검증을 우회해 실행 파일을 기기에 들여오는 통로입니다. 설치 권한을 차단하면 악성 파일이 내려받아지더라도 실제 앱으로 등록·실행되는 마지막 단계를 막을 수 있습니다.
큐싱 피해를 막는 가장 현실적인 최종 방어선은 휴대폰 소액결제 한도를 미리 낮추거나 차단하는 것입니다. 악성앱이 문자 권한을 빼앗더라도 결제 통로 자체가 막혀 있으면 실제 청구로 이어지기 어렵습니다. 설정은 각 통신사 공식 앱에서 ‘휴대폰 결제’, ‘소액결제’, ‘콘텐츠 이용료’ 메뉴를 검색해 한도 변경 또는 결제 차단을 선택하면 됩니다.
앱에서 찾기 어렵다면 SKT는 114, KT는 100, LG U+는 101로 전화해 소액결제 전면 차단을 요청하는 방법이 가장 빠릅니다. 평소에는 최저 한도나 차단 상태로 유지하고, 꼭 필요할 때만 본인 확인 후 임시 해제해 사용하는 방식이 안전합니다. 이는 편의성을 조금 줄이는 대신, 범죄자가 빼낼 수 있는 금전 한도를 구조적으로 묶어 두는 계획적 금융 보안 관리입니다.
소액결제 승인 문자를 확인했다면 먼저 자책하지 말고 결제 흐름을 멈추는 데 집중해야 합니다. 1단계는 증거 확보입니다. 사기 문자, QR코드 화면, 접속한 페이지 주소, 앱 설치 화면, 결제 승인 문자, 통신사 이용내역을 삭제하지 말고 캡처합니다. 2단계는 통신사 고객센터와 결제대행사에 즉시 연락해 피해 사실을 알리고 추가 소액결제 차단, 이용 한도 0원 설정, 해당 승인 건 보류 또는 취소 가능 여부를 요청하는 것입니다.
3단계는 의심 앱 삭제와 모바일 백신 검사입니다. 다만 결제 내역과 문자 캡처를 먼저 남긴 뒤 진행해야 증거가 사라지지 않습니다. 4단계는 경찰청 사이버범죄 신고시스템(ECRM) 또는 관할 경찰서에 피해 일시, 금액, 결제대행사, 유도 문구를 정리해 신고하는 절차입니다. 환불 심사의 핵심 자료는 통신사에서 발급받는 소액결제확인서와 사법 기관의 사건사고사실확인서입니다. 이 서류를 확보해 통신사와 결제대행사에 제출해야 정식 피해 구제 절차로 넘어갈 수 있습니다.
큐싱 소액결제 피해는 경찰청 사이버범죄 신고시스템, 즉 ECRM에서 먼저 접수할 수 있습니다. 접속 후 본인 인증을 거쳐 신고 유형을 선택하고, 피해 일시, 결제 금액, 결제대행사명, QR코드를 스캔하게 된 경위, 설치한 앱 이름을 육하원칙에 맞춰 작성합니다. 증거 파일은 사기 범죄에 사용된 QR코드 캡처본, 가짜 페이지 주소, 결제 문자 내역, 통신사 소액결제 이용내역, 앱 설치 화면을 시간순으로 정리해 올리는 것이 좋습니다.
단, 온라인 접수만으로 모든 수사가 끝나는 것은 아닙니다. 접수 후 담당 경찰서 방문이나 추가 진술이 필요할 수 있습니다. 이후 정식 신고가 접수되면 사건사고사실확인원 발급을 요청하고, 이를 출력해 통신사와 결제대행사에 제출해야 환불 심사 자료로 활용할 수 있습니다.

환불 신청은 감정 호소보다 증빙 순서가 중요합니다. 먼저 통신사에서 소액결제확인서와 청구 상세 내역을 발급받고, 경찰 신고 접수증이나 사건사고사실확인원을 준비합니다. 그다음 통신사 고객센터에는 “본인 의사와 무관한 큐싱 피해 결제로 추정되며 추가 청구 차단과 승인 건 분쟁 접수를 요청합니다”라고 말해야 합니다.
결제대행사 고객센터 연락처는 통신사 이용내역의 PG사명, 승인번호, 사용처명으로 확인하고, 공식 홈페이지나 대표번호를 통해 민원을 남깁니다. 이때 결제 시간, 금액, 문자 캡처, QR 유도 화면을 함께 제출해야 합니다. 환불이 지연되거나 거부되면 소비자원 피해구제, 전자거래분쟁조정, 사안에 따라 금융감독원 민원·분쟁조정으로 확대할 수 있습니다. 다만 환불은 사실관계 심사 결과에 따라 달라지므로 무조건 보장되지는 않습니다.
큐싱 예방은 복잡한 기술보다 반복 가능한 생활 규칙에서 시작됩니다. 첫째, 모르는 QR코드는 절대 스캔하지 않는 시각적 격리 원칙을 지켜야 합니다. 공공장소 전단지, 문자 속 쿠폰, 사은행사 안내라도 출처가 확인되지 않았다면 카메라를 들기 전에 멈추고, 반드시 공식 앱이나 홈페이지에서 다시 확인해야 합니다.
둘째, 앱 설치 통로를 닫아야 합니다. 안드로이드의 출처 불명 앱 설치 권한은 허용 안 함으로 유지하고, QR 스캔 뒤 APK 설치나 권한 승인을 요구하면 즉시 중단해야 합니다. 셋째, 금전 피해 통로를 낮춰야 합니다. 휴대폰 소액결제 한도를 최소화하거나 차단해 두고, 모바일 백신 상시 실시간 모니터링을 생활화하는 것이 가장 현실적인 방어선입니다.
이 세 가지는 별개의 조치가 아니라 하나의 방어 체계입니다. QR을 격리하고, 앱 설치를 막고, 결제 한도를 묶어두면 범죄자가 활용할 수 있는 선택지가 크게 줄어듭니다. 결국 안전한 스마트폰 사용은 ‘스캔 전 확인, 설치 전 차단, 결제 전 제한’이라는 세 문장을 매일 지키는 데 있습니다.
큐싱 사기란? 무료 쿠폰앱·사은행사…
소액결제 환불 문자 진짜일까?…
네이버페이 소액결제 이용 방법과…