
ناقل هجوم هندسة اجتماعية وإطار استغلال لاختراق جلسات المستخدمين عبر تسجيل الدخول برمز QR، يستهدف تطبيقات الويب مثل واتساب، وي تشات، وأليباي.
ابحث عن التوثيق في Wiki الخاص بنا.
QRLJacking أو اختطاف تسجيل الدخول برمز الاستجابة السريعة هو ناقل هجوم بسيط للهندسة الاجتماعية قادر على اختطاف الجلسات، ويؤثر على جميع التطبيقات التي تعتمد على ميزة "تسجيل الدخول برمز QR" كطريقة آمنة لتسجيل الدخول إلى الحسابات. باختصار، يمسح الضحية رمز QR الخاص بالمهاجم مما يؤدي إلى اختطاف الجلسة.
باستخدام QRLJacker - إطار استغلال QRLJacking
مهاجمة تطبيق واتساب ويب وتنفيذ هجوم رجل في المنتصف (MITM) لحقن إعلان مزيف يحتوي على رمز QR الخاص بـ WhatsApp. فيديو توضيحي
يمكن العثور على الورقة الفنية التي توضح كل شيء عن ناقل هجوم QRLJacking مباشرة عبر Wiki الخاص بنا.
هناك العديد من التطبيقات والخدمات الإلكترونية المعروفة التي كانت عرضة لهذا الهجوم حتى تاريخ كتابة هذه الورقة. فيما يلي بعض الأمثلة (التي أبلغنا عنها) بما في ذلك على سبيل المثال لا الحصر:
WhatsApp, WeChat, Line, Weibo, QQ Instant Messaging
QQ Mail (Personal and Business Corporate), Yandex Mail
Alibaba, Aliexpress, Taobao, Tmall, 1688.com, Alimama, Taobao Trips
AliPay, Yandex Money, TenPay
Yandex Passport (Yandex Mail, Yandex Money, Yandex Maps, Yandex Videos, etc...)
AirDroid
MyDigiPass, Zapper & Zapper WordPress Login by QR Code plugin, Trustly App, Yelophone, Alibaba Yunos
Mohamed Abdelbasset Elnouby (@SymbianSyMoh)
(قائمة بدون ترتيب معين)