Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/owasp/qrljacking
Frameworks de ExploitsExplotación de Aplicaciones WebPhishingPruebas de PenetraciónIngeniería Social
GitHubowasp/qrljacking

QRLJacking

Marco de explotación y vector de ataque de ingeniería social para secuestrar sesiones de usuarios mediante inicio de sesión con código QR, dirigido a aplicaciones web como WhatsApp, WeChat y Alipay.

Ver Repositorio
1.6k6563hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

QRLJacking - Un Nuevo Vector de Ataque de Ingeniería Social

Encuentra documentación en nuestra Wiki.

¿Qué es QRLJacking?

QRLJacking o Quick Response Code Login Jacking es un sencillo vector de ataque de ingeniería social capaz de realizar secuestro de sesión que afecta a todas las aplicaciones que dependen de la función "Iniciar sesión con código QR" como una forma segura de iniciar sesión en las cuentas. En resumen, la víctima escanea el código QR del atacante, lo que resulta en un secuestro de sesión.

Explotación, Configuración del Lado del Cliente (Navegador del Atacante):

Usando QRLJacker - QRLJacking Exploitation Framework

Video de Demostración:

Atacando la aplicación web de WhatsApp y realizando un ataque MITM para inyectar un anuncio falso que incluye el código QR de WhatsApp. Video de Demostración

Documento Técnico

El documento técnico que aclara todo sobre el vector de ataque QRLJacking se puede encontrar directamente en nuestra Wiki.

Aplicaciones y Servicios Web Vulnerables

Hay muchas aplicaciones y servicios web conocidos que eran vulnerables a este ataque hasta la fecha en que escribimos este documento. Aquí hay algunos ejemplos (que hemos reportado) que incluyen, pero no se limitan a:

Aplicaciones de Chat:

WhatsApp, WeChat, Line, Weibo, QQ Instant Messaging

Servicios de Correo:

QQ Mail (Personal y Corporativo), Yandex Mail

Comercio Electrónico:

Alibaba, Aliexpress, Taobao, Tmall, 1688.com, Alimama, Taobao Trips

Banca en Línea:

AliPay, Yandex Money, TenPay

Servicios de Pasaporte "Críticos":

Yandex Passport (Yandex Mail, Yandex Money, Yandex Maps, Yandex Videos, etc...)

Software de Gestión Móvil:

AirDroid

Otros Servicios:

MyDigiPass, Zapper & Zapper WordPress Login by QR Code plugin, Trustly App, Yelophone, Alibaba Yunos

Autor

Mohamed Abdelbasset Elnouby (@SymbianSyMoh)

[email protected]

Agradecimientos

(Lista sin ningún orden en particular)

  • Mohamed Abdel Aty (@M_Aty)
  • Mostafa Kassem (@Zanzofily)
  • Karim Shoair (@D4Vinci)
  • Abdelrahman Shawky (@ShawkyZ)
  • Ahmed Elsobky (@0xSobky)
  • Ahmed Abbas (@Fiberghost)
  • Hiram Camarillo (@Hiramcoop)
  • Juan Carlos Mejia (@Th3kr45h)
Descargar herramienta