
Social-Engineering-Angriffsvektor und Exploitation-Framework zur Entführung von Benutzersitzungen über QR-Code-Login, der auf Webanwendungen wie WhatsApp, WeChat und Alipay abzielt.
Dokumentation finden Sie in unserem Wiki.
QRLJacking (Quick Response Code Login Jacking) ist ein einfacher Social-Engineering-Angriffsvektor, der Session-Hijacking ermöglicht und alle Anwendungen betrifft, die sich auf die „Login mit QR-Code“-Funktion als sichere Möglichkeit zum Einloggen in Konten verlassen. Kurz gesagt: Das Opfer scannt den QR-Code des Angreifers, was zu einem Session-Hijacking führt.
Verwendung von QRLJacker - QRLJacking Exploitation Framework
Angriff auf die WhatsApp-Webanwendung und Durchführung eines MITM-Angriffs, um eine gefälschte Werbung mit WhatsApp-QR-Code zu injizieren. Demo-Video
Das technische Papier, das alles über den QRLJacking-Angriffsvektor erklärt, finden Sie direkt in unserem Wiki.
Es gibt viele bekannte Webanwendungen und Dienste, die bis zum Datum dieses Papiers anfällig für diesen Angriff waren. Hier sind einige Beispiele (die wir gemeldet haben), darunter, aber nicht beschränkt auf:
WhatsApp, WeChat, Line, Weibo, QQ Instant Messaging
QQ Mail (privat und geschäftlich), Yandex Mail
Alibaba, Aliexpress, Taobao, Tmall, 1688.com, Alimama, Taobao Trips
AliPay, Yandex Money, TenPay
Yandex Passport (Yandex Mail, Yandex Money, Yandex Maps, Yandex Videos, usw.)
AirDroid
MyDigiPass, Zapper & Zapper WordPress Login by QR Code Plugin, Trustly App, Yelophone, Alibaba Yunos
Mohamed Abdelbasset Elnouby (@SymbianSyMoh)
(Reihenfolge ohne Wertung)