본문으로 건너뛰기

QR 코드 결제 사기: 매입채무와 결제 통제를 보호하는 방법

게시됨 약 8분Mike ThriftMike Thrift
QR 코드 결제 사기: 매입채무와 결제 통제를 보호하는 방법

QR 코드는 그저 그림이지만, 바쁜 직원이 평범한 청구서나 주차 표지판을 스캔한 뒤 몇 초 만에 사기성 결제 페이지로 이동하게 할 수 있습니다. 눈에 보이는 웹 주소와 달리, 목적지는 스캔하기 전까지 숨겨져 있으며, 대개 개인 휴대전화에서 열립니다. 이때는 기업이 이메일과 웹 브라우징에 의존하는 보호 장치가 적용되지 않을 수 있습니다.

이 때문에 흔히 큐싱(quishing) 이라고 부르는 QR 코드 피싱은 현실적인 재무 위험입니다. 공급업체 청구서의 코드가 바뀌면 정당한 대금이 잘못된 계좌로 흘러갈 수 있습니다. 카운터 안내문 위에 붙인 코드는 고객의 카드 정보를 빼낼 수 있습니다. 긴급하다는 문자 메시지의 코드는 일반 청구서에 적용하던 신중한 지급 절차를 우회할 수 있습니다.

좋은 소식은 가장 효과적인 방어책이 익숙한 장부 관리 원칙이라는 점입니다. 누구에게 돈을 지급하는지 확인하고, 근거 문서를 보존하며, 승인과 지급을 분리하고, 신속히 조정하세요. QR 코드는 새롭지만 통제의 문제는 새롭지 않습니다.

QR 코드가 결제 통제의 빈틈을 만드는 이유

QR 코드에는 웹 주소, 결제 링크, 계좌 식별자, 앱 딥 링크 또는 기타 데이터를 담을 수 있습니다. 이 편의성 덕분에 매장, 식당 또는 매입채무 업무에서 유용합니다. 동시에 주변 메시지는 그대로 둔 채 이미지 자체만 바꿀 수 있다는 뜻이기도 합니다.

미 연방거래위원회(FTC)는 예상하지 못한 이메일과 문자 메시지의 코드가 자격 증명을 수집하거나 악성코드를 설치하는 위조 사이트로 이어질 수 있다고 경고해 왔습니다. FBI 역시 악성 목적지를 통한 QR 코드 결제는 되돌리기 어려울 수 있다고 주의를 당부했습니다. 사업체에 미치는 영향은 잘못된 결제 한 건에 그치지 않을 수 있습니다.

  • 직원이 공급업체 포털 비밀번호나 다단계 인증 코드를 노출할 수 있습니다.
  • 청구서는 회계 시스템에서 여전히 정상으로 보이지만 지급금은 다른 곳으로 전환될 수 있습니다.
  • 고객이 가짜 테이블, 주차 또는 픽업 코드를 통해 결제한 뒤 청구 금액에 이의를 제기할 수 있습니다.
  • 감염된 모바일 기기는 이메일, 은행 또는 결제 앱 접근 권한을 노출할 수 있습니다.

QR 코드를 결제 요청이 정당하다는 증거가 아니라 검증되지 않은 링크로 취급하세요. 인쇄된 사각형은 목적지를 누가 통제하는지 알려주지 않습니다.

사업체에서 QR 코드를 쓰는 모든 지점 파악하기

짧은 목록부터 만드세요. 고객과 직원이 어디서 코드를 접하는지 알아야 모든 코드를 같은 방식으로 보호할 필요가 있는지 판단할 수 있습니다.

매입채무와 공급업체 청구서

청구서는 원래 예상되는 문서이고 지급도 원칙적으로 승인된 상태이므로, 이것이 가장 위험한 사용 사례입니다. 코드는 PDF, 공급업체 이메일, 우편 청구서 또는 독촉 메시지에 들어갈 수 있습니다. 실제 포털을 가리킬 수도 있지만, 승인된 공급업체 기록과 지급 지침을 우회할 수도 있습니다.

QR 결제 링크를 사용하는 공급업체, 각 공급업체에 대해 사업체가 허용하는 지급 방법, 그리고 변경 사항을 검증할 때 사용할 독립적인 연락 경로를 목록으로 만드세요. 검증된 공급업체 URL 또는 전화번호는 청구서 첨부 파일이 아니라 공급업체 마스터 기록에 보관하세요.

고객 대상 결제

식당, 미용실, 시장 노점, 행사 사업체 및 서비스 카운터는 메뉴, 팁, 청구서, 보증금 또는 결제에 QR 코드를 사용할 수 있습니다. 진짜 코드 위에 붙인 스티커는 직원이 모르는 사이 고객을 다른 곳으로 보낼 수 있습니다.

각 장소마다 정해진 일정에 따라 물리적 코드를 점검할 책임자를 지정하세요. 승인된 안내문을 사진으로 남기거나 버전 관리되는 디자인 파일을 보관하면 교체된 표지판을 쉽게 알아볼 수 있습니다. 코드가 동적이라면 목적지를 바꿀 수 있는 사람을 기록하고 변경에는 다른 사람의 승인을 요구하세요.

비용 정산과 현장 업무

직원은 주차, 연료, 장비 대여, 배송 또는 출장 비용을 위해 코드를 스캔할 수 있습니다. 이 거래들은 각각은 작아 눈에 띄지 않을 수 있지만, 여전히 회사의 지급이며 때로는 개인 기기 로그인이 수반됩니다.

규칙을 단순하게 만드세요. 스캔한 코드가 영수증이나 비용 설명을 대신하지는 않습니다. 직원은 다른 카드 구매와 마찬가지로 가맹점명, 금액, 날짜, 업무 목적 및 원본 영수증을 제출해야 합니다.

마케팅, 양식 및 결제 알림

엽서, 행사 자료, 제품 포장 및 결제 알림의 QR 코드는 유용할 수 있습니다. 하지만 코드가 오래되었거나 다른 곳으로 전환되었거나 위조되었을 때 브랜드와 고객 신뢰의 문제가 생길 수 있습니다. 외부에 게시한 코드의 캠페인, 의도한 목적지, 책임자, 생성일 및 폐기일을 기록한 대장을 유지하세요.

더 안전한 청구서 지급 절차 만들기

가장 강력한 통제는 사람들이 모든 픽셀을 살펴보도록 가르치는 것이 아닙니다. 누구도 신뢰할 수 없는 경로를 이용해 지급 정보를 바꾸지 못하게 하는 것입니다.

1. 요청을 공급업체 마스터와 대조하기

지급을 승인하기 전에 공급업체명, 송금 수취 정보, 지급 방법 및 금액을 구매 주문서, 계약서, 입고 기록 및 기존 공급업체 프로필과 비교하세요. QR 코드는 은행 정보나 포털 정보의 기준 출처가 되어서는 안 됩니다.

코드가 새 은행 계좌, 새 지갑 주소, 비밀번호 또는 인증 코드를 요구하는 페이지로 연결하면 절차를 중단하세요. 이미 알고 있는 전화번호나 북마크한 공급업체 사이트를 통해 확인하세요. 스캔 후 화면에 표시된 전화번호, 이메일 주소 또는 채팅 링크는 사용하지 마세요.

2. 청구서 승인과 지급 실행 분리하기

승인자는 상품이나 서비스가 제공되었는지 확인할 수 있습니다. 다른 사람 또는 두 번째 승인 단계가 지급을 실행해야 합니다. 이 분리는 급박한 QR 코드 안내가 즉시 이체로 이어질 가능성을 낮춥니다.

한 사람이 두 역할을 모두 해야 하는 소규모 팀이라면 보완 통제를 사용하세요. 예를 들어 소유주가 검토하는 일일 지급 보고서, 승인 한도 또는 새 지급 목적지에 대한 필수 확인 전화를 둘 수 있습니다. 목표는 지급 경로가 바뀌었음을 독립적으로 알아차릴 수 있는 순간을 만드는 것입니다.

3. 코드가 아니라 브라우저의 목적지를 판단 기준으로 삼기

휴대전화 카메라는 보통 열기 전에 목적지를 미리 보여줍니다. 직원들에게 그 지점에서 멈추도록 교육하세요. 익숙한 로고만이 아니라 익숙한 도메인인지 확인하고, 주소가 철자가 틀렸거나 비정상적으로 길거나 공급업체와 관련이 없다면 페이지를 닫아야 합니다.

더 나은 방법은 직원들이 북마크한 공급업체 포털이나 공급업체 마스터 기록에 저장된 링크로 이동하게 하는 것입니다. 그러면 QR 스캔은 정보를 찾기 위한 편의 기능이 되고, 실제 지급은 계속 신뢰할 수 있는 목적지에서 시작됩니다.

4. 자격 증명과 인증 코드 보호하기

유효한 공급업체 계정은 다단계 인증을 사용할 수 있습니다. 정상적인 코드는 로그인을 유도할 수 있지만, 어떤 공급업체 담당자도 직원에게 인증 코드를 소리 내어 읽거나 채팅으로 보내 달라고 요구할 필요가 없습니다. 예상하지 못한 스캔 뒤 비밀번호, 일회용 코드 또는 기기 권한을 요구받으면 일반적인 지급 절차가 아니라 에스컬레이션 사안으로 취급하세요.

재무 계정에는 고유한 비밀번호와 다단계 인증을 사용하세요. 지급 방법 추가, 은행 정보 수정, 환불 처리 또는 저장된 고객 결제 데이터 접근 권한을 가진 사람을 제한하세요. 이런 통제는 직원 한 명의 모바일 세션이 손상되었을 때 피해를 줄여 줍니다.

고객 대상 QR 결제 보호하기

고객의 신뢰는 명확하고 검증 가능한 결제 흐름에 달려 있습니다. 고객은 결제하기 전에 가맹점명과 총액을 확인할 수 있어야 합니다.

다음과 같은 실무적 안전장치를 사용하세요.

  • 기존 표지판 위에 느슨한 스티커를 붙이는 대신 투명한 보호면 뒤에 코드를 설치하세요.
  • 고객이 페이지에 도달할 다른 방법을 갖도록 코드 옆에 목적지 도메인을 일반 텍스트로 표시하세요.
  • 카드 단말기, 짧게 입력할 수 있는 URL 또는 직원 지원 결제 방식처럼 QR 코드가 아닌 대안을 고객에게 제공하세요.
  • 특히 공공장소나 무인 구역에서는 영업 시작과 마감 시 표지판을 점검하세요.
  • 수수료, 팁, 환불 및 차지백을 포함하여 QR 결제 플랫폼 입금액을 매일 또는 교대 근무마다 매출 기록과 조정하세요.

여러 지점을 운영한다면 각 표지판의 위치와 코드 버전을 기록하세요. 그러면 모든 결제 채널을 중단하지 않고도 손상된 표지판을 분리할 수 있습니다.

차이를 드러내는 기록 유지하기

정확한 조정만으로 악성 스캔을 막을 수는 없지만, 오류가 발생한 때와 발견한 때 사이의 시간을 줄일 수 있습니다. IRS는 신용카드 영수증과 명세서를 증빙 문서로 인정하면서도, 기록에 수취인, 금액, 날짜, 지급 증거 및 업무 목적이 식별되기를 기대합니다. 카드 명세서만으로는 비정상적인 지급을 충분히 설명하기 어려운 경우가 많습니다.

QR 결제가 가능한 각 채널에 대해 다음을 보관하세요.

  • 원본 청구서, 주문서 또는 고객 거래 기록
  • 승인 증거와 승인된 지급 방법
  • 결제 확인서, 결제 처리업체 정산 보고서 및 수수료 세부 내역
  • 거래를 장부와 연결하는 공급업체 또는 고객 식별자
  • 변경된 지급 지침과 이를 독립적으로 검증한 방법에 관한 메모

지급금은 은행 피드뿐 아니라 매입채무 연령 분석표와 공급업체 명세서에도 조정하세요. 수취한 QR 결제는 POS 또는 청구 시스템과 조정한 뒤, 총매출, 수수료, 환불 및 세금을 별도로 기록하세요. 이렇게 하면 순입금액이 누락된 지급이나 예상 밖 청구를 가리는 일을 막을 수 있습니다.

다음의 유용한 월말 질문을 해보세요. QR 코드와 관련된 모든 은행 거래를 승인된 청구서, 고객 매출 또는 문서화된 비용으로 추적할 수 있는가? 답이 아니라면 장부를 마감하기 전에 검토 대상으로 표시하세요.

의심스러운 스캔이나 결제 후 해야 할 일

속도도 중요하지만 증거 보존도 중요합니다. 우려를 일으킨 메시지, 청구서 또는 스크린샷을 삭제하지 마세요.

  1. 지급 절차를 중단하고, 이미 알고 있는 지원 채널을 통해 은행, 카드 발급사, 결제 처리업체 또는 결제 플랫폼에 연락하세요. 어떤 회수 또는 취소 선택지가 남아 있는지 문의하세요.
  2. 청구서, QR 이미지, 목적지 URL, 결제 확인서, 관련 이메일 헤더 및 타임스탬프를 보존하세요. 누가 코드를 스캔했고 어떤 정보를 입력했는지 기록하세요.
  3. 의심스러운 페이지를 통해 접근한 계정의 자격 증명을 재설정하고 활성 세션을 해지하세요. 연결된 기기와 권한을 검토하세요.
  4. 관련 활동이 있는지 최근 공급업체 마스터 변경, 지급 배치, 환불 및 사용자 접근 로그를 검토하세요.
  5. 고객 또는 공급업체의 데이터나 지급 지침이 관련되었을 수 있다면, 검증된 연락처 정보를 통해 영향을 받은 이들에게 알리세요. 서비스를 제공하는 관할권의 사고 대응 및 법적 의무를 따르세요.
  6. 의심되는 사기는 적절한 금융기관에 신고하고, 해당하는 경우 FTC 또는 FBI 인터넷 범죄 신고 센터에도 신고하세요.

이후에는 내부 통제 로그에 근본 원인을 문서화하세요. 문제가 승인되지 않은 코드, 공급업체 정보 변경, 누락된 승인, 지연된 조정 또는 교육상의 공백 중 무엇이었나요? 구체적인 답이 단순히 주의하라는 일반적인 알림보다 더 나은 해결책을 만듭니다.

10분 팀 체크리스트

다음 재무 또는 운영 회의에서 이 체크리스트를 사용하세요.

  1. 공급업체 지급, 고객 결제, 비용 정산 또는 마케팅에 사용하는 모든 QR 코드를 식별하세요.
  2. 고객 대상 코드마다 책임자를 지정하고 지급 목적지 변경을 위한 예비 검토자를 정하세요.
  3. 검증된 공급업체 연락 경로와 포털 URL을 공급업체 마스터 기록에 저장하세요.
  4. 은행, 지갑 또는 결제 포털 정보를 변경하기 전에 독립적인 확인을 요구하세요.
  5. 지급 실행에 두 번째 검토자, 승인 한도 또는 일일 감독 보고서가 있는지 확인하세요.
  6. 직원에게 자주 사용하는 공급업체 및 비용에 접근할 수 있는 승인된 비-QR 경로를 제공하세요.
  7. 수수료와 환불을 별도 표시하여 결제 플랫폼 입금액과 매입채무를 신속하게 조정하세요.
  8. 의심스러운 청구서, 코드 또는 인증 요청에 대한 에스컬레이션 경로를 연습하세요.

목표는 모든 QR 코드를 금지하는 것이 아닙니다. 이미지 하나가 검토되지 않은 자금 이동 지시가 되지 않도록 하는 것입니다.

재무 관리를 간소화하세요

명확한 기록과 시기적절한 조정은 결제 이상 징후를 더 쉽게 발견하고 조사하게 해 줍니다. Beancount.io는 투명하고 버전 관리되며 AI에 준비된 일반 텍스트 회계를 제공하므로, 가장 필요할 때 재무 이력을 이해할 수 있습니다. 무료로 시작하기를 통해 모든 결제 채널을 검토할 수 있는 체계를 구축하세요.

이 글 공유하기

약 7분

수표 세탁 사기의 부활: 중소기업의 지급 계정을 우편 도난 사기로부터 보호하는 방법

2023년 수표 사기 손실은 약 210억 달러에 달했고, 2019~2023 회계연도 사이 우편함 도난 신고는 139% 급증했습니다. 이…

fraud-prevention
accounts-payable
약 8분

비즈니스 이메일 침해: 송금 사기를 막는 매입채무 통제

비즈니스 이메일 침해로 인해 2025년 미국 피해자들은 30억 달러 이상의 손실을 입었으며, 그 중 86%는 송금 또는 ACH를 통해…

fraud-prevention
accounts-payable
약 8분

딥페이크 인보이스 사기 중단 방법: 소기업을 위한 AP/AR 예방 가이드

딥페이크 사기로 Arup은 가짜 화상 통화 한 번에 2560만 달러를 잃었고, 음성 복제는 이제 단 3초의 오디오만 있으면 가능합니다. 이…

fraud-prevention
accounts-payable
약 10분

ACH 결제 vs. 전신 송금 vs. 수표: 귀하의 비즈니스에 적합한 방법은?

소기업을 위한 ACH 결제, 전신 송금 및 종이 수표의 실질적인 비교—비용, 처리 시간, 취소 가능성 및 사기 위험을 다루며 각 방법을 언제…

payments
small-business
약 6분

AI가 만든 가짜 인보이스가 매입채무 팀을 속이고 있다 — 막는 방법은 이렇다

생성형 AI는 거래처 사칭을 저렴하게 만들었다: 2025년 조직의 76%가 대금 사기를 겪었고, AI가 만든 가짜는 이제 경비 보고서 사기의…

fraud-prevention
fraud-detection