큐싱

IT 위키
Qshing; QR Code Phishing; Quishing
QR 코드를 미끼로 악성 사이트 접속이나 악성 앱 설치를 유도하는 피싱 공격

QR(Quick Response) + Phishing 의 합성어다. QR 코드는 사람이 내용을 눈으로 확인할 수 없다는 점을 노린다.

왜 통하는가

[편집 | 원본 편집]
  • 육안으로 목적지를 알 수 없다. URL 을 보고 판단할 기회가 없다
  • 스팸 필터와 URL 평판 시스템이 이미지 속 QR 을 검사하지 못하는 경우가 많다
  • 모바일에서 열리므로 PC 보안 솔루션의 보호를 벗어난다
  • 짧은 주소 서비스와 결합하면 최종 목적지가 더 가려진다
  • 사람들이 QR 코드를 이미 일상적으로 신뢰한다

공격 방식

[편집 | 원본 편집]
  • 물리적 덧붙이기 — 식당 메뉴판, 주차 정산기, 공공 게시물의 정품 QR 위에 스티커를 덧붙인다
  • 메일·메시지 첨부 — "보안 인증을 완료하세요" 같은 문구와 함께 QR 이미지를 보낸다
  • 가짜 결제·송금 — 계좌 이체 QR 을 바꿔치기한다
  • 악성 앱 설치 — 접속한 페이지에서 APK 를 내려받게 해 스미싱처럼 소액결제·문자 탈취로 이어진다
  • 공용 와이파이 접속 QR 위장
  • 계정 탈취 (가짜 로그인 페이지에서 자격증명 입력)
  • 금융 정보 유출, 부정 결제
  • 악성 앱 감염 → 문자·연락처 탈취, 소액결제
  • QR 로 이동하기 전 주소 미리보기를 확인한다. 대부분의 카메라 앱이 URL 을 먼저 보여 준다
  • 출처를 알 수 없는 QR, 덧붙여진 흔적이 있는 스티커는 찍지 않는다
  • QR 로 연 페이지에서는 로그인·개인정보 입력·앱 설치를 하지 않는다
  • 앱은 공식 마켓에서만 설치하고, 출처를 알 수 없는 앱 설치를 차단해 둔다
  • 모바일 백신, 결제 알림, 다중 인증
  • 기업은 메일 보안 솔루션에 QR 이미지 분석 기능을 도입한다

비슷한 공격

[편집 | 원본 편집]
  • 피싱 : 가짜 웹사이트
  • 스미싱 : 문자 메시지
  • 비싱(Vishing) : 음성 통화
  • 큐싱 : QR 코드

같이 보기

[편집 | 원본 편집]