
Marco de explotación y vector de ataque de ingeniería social para secuestrar sesiones de usuarios mediante inicio de sesión con código QR, dirigido a aplicaciones web como WhatsApp, WeChat y Alipay.
Encuentra documentación en nuestra Wiki.
QRLJacking o Quick Response Code Login Jacking es un sencillo vector de ataque de ingeniería social capaz de realizar secuestro de sesión que afecta a todas las aplicaciones que dependen de la función "Iniciar sesión con código QR" como una forma segura de iniciar sesión en las cuentas. En resumen, la víctima escanea el código QR del atacante, lo que resulta en un secuestro de sesión.
Usando QRLJacker - QRLJacking Exploitation Framework
Atacando la aplicación web de WhatsApp y realizando un ataque MITM para inyectar un anuncio falso que incluye el código QR de WhatsApp. Video de Demostración
El documento técnico que aclara todo sobre el vector de ataque QRLJacking se puede encontrar directamente en nuestra Wiki.
Hay muchas aplicaciones y servicios web conocidos que eran vulnerables a este ataque hasta la fecha en que escribimos este documento. Aquí hay algunos ejemplos (que hemos reportado) que incluyen, pero no se limitan a:
WhatsApp, WeChat, Line, Weibo, QQ Instant Messaging
QQ Mail (Personal y Corporativo), Yandex Mail
Alibaba, Aliexpress, Taobao, Tmall, 1688.com, Alimama, Taobao Trips
AliPay, Yandex Money, TenPay
Yandex Passport (Yandex Mail, Yandex Money, Yandex Maps, Yandex Videos, etc...)
AirDroid
MyDigiPass, Zapper & Zapper WordPress Login by QR Code plugin, Trustly App, Yelophone, Alibaba Yunos
(Lista sin ningún orden en particular)