본문 바로가기
간호고시랩간호국가고시 공부 기록

‘실습 계정 확인’ QR코드, 휴대전화로 열면 더 안전할까?

실습 계정을 오늘 안에 확인하라는 메일에 QR코드가 붙었습니다. 코드의 모양과 로그인 화면을 믿기 전에, 어디로 연결되는지 별도 공식 경로로 확인합니다.

짙은 버건디 가죽 위 크림색 봉투와 황동 바인더 클립

사례 한 장

다음은 실제 기관 공지가 아닌 가상 메일입니다. ‘실습 계정이 오늘 만료됩니다. QR코드를 스캔해 비밀번호를 확인하세요.’ 학교 로고가 있는 듯한 화면과 익숙한 로그인 양식이 보입니다. 노트북에서 링크를 누르지 않고 휴대전화로 코드를 읽으면 더 안전할까요?

두 학생의 판단을 나란히 들어 보기

학생 A: ‘링크가 아니라 QR코드잖아. 내 휴대전화로 열면 괜찮겠지.’

학생 B: ‘코드도 다른 곳으로 연결할 수 있어. 이 요청이 진짜인지 평소 이용하던 공식 경로에서 먼저 확인하자.’

이 장면에서 판단을 바꾸는 것은 기기를 바꿨다는 사실이 아닙니다. 누가 보낸 어떤 요청이며 실제로 어디에 정보를 입력하게 하는가입니다. 코드의 모양이나 익숙한 페이지 디자인만으로 요청의 출처를 확인할 수 없습니다.

화면 뒤에는 여전히 링크가 있습니다

미국 FTC는 QR코드가 실제처럼 보이는 가짜 사이트로 연결되고, 그곳에 입력한 로그인 정보를 탈취당할 수 있다고 설명합니다. 계정 문제나 긴급 조치를 내세우는 메시지는 생각할 틈 없이 연결 주소를 열도록 압박할 수 있습니다.

영국 NCSC는 피싱 메일에서 QR코드를 이용해 악성 사이트의 링크를 가리는 방식을 설명합니다. 모든 메일 보안 도구가 이미지 속 코드를 검사하는 것은 아니며, 코드를 읽느라 개인 휴대전화로 옮기면 업무용 컴퓨터와 같은 보안 보호가 없을 수도 있다고 지적합니다. 따라서 ‘다른 기기에서 열었음’을 ‘확인된 요청’으로 바꾸어 읽지 않습니다.

가상 메일을 받은 다음의 순서

  1. 예상하지 못한 메시지라면 급하다는 문구에 따라 코드를 먼저 읽지 않습니다.
  2. 평소 알고 있던 학교·실습기관의 공식 홈페이지나 확인된 연락처로 요청의 진위를 따로 확인합니다. 그 메일이 제공한 연락처만을 다시 확인 경로로 쓰지 않습니다.
  3. 공식 경로에서도 같은 조치가 필요한지 확인한 뒤 기관의 안내를 따릅니다. 해당 메일의 로그인 화면에는 확인 전 비밀번호를 입력하지 않습니다.

FTC는 예상하지 못한 메일·문자의 QR코드, 특히 즉시 행동을 요구하는 경우 주의하고, 알고 있는 진짜 웹사이트나 전화번호로 기관에 연락하도록 안내합니다. 주소를 미리 확인할 수 있는 상황에서도 철자가 살짝 바뀌지 않았는지 살피되, 겉보기 주소 확인 하나가 완전한 안전 보증은 아닙니다.

모든 QR코드가 위험하다는 결론은 아닙니다

QR코드는 정상적인 서비스에서도 널리 사용됩니다. 이 글은 교재의 모든 코드나 기관의 정상 로그인 절차를 금지하지 않습니다. 예상한 요청인지, 공식 경로와 맞는지, 불필요한 정보를 요구하는지를 구별하는 것이 핵심입니다. 본문에 실제 코드를 넣어 의심스러운 사이트를 열어 보도록 하지도 않습니다.

계정 정보를 이미 입력했다면 수업 때문에 숨기거나 같은 사이트에서 해결을 시도하지 말고, 학교·기관의 공식 IT 또는 보안 담당 창구에 상황을 알립니다. 해당 기관의 대응 절차를 따르며 인증번호나 비밀번호를 메일 회신으로 보내지 않습니다. ‘휴대전화로 열었으니 괜찮다’ 대신 ‘별도의 공식 경로에서 확인했는가’를 마지막 질문으로 남겨 보세요.

참고 자료