Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
QRLJacking — Vecteur d'attaque d'ingénierie sociale et framework d'exploitation pour le détournement de sessions utilisateur via la connexion par code QR, ciblant des applications web comme WhatsApp, WeChat et Alipay. | Kitploit
Outils/GitHubGitHub/owasp/qrljacking
Frameworks d'ExploitationExploitation d'Applications WebHameçonnageTests d'IntrusionIngénierie Sociale
GitHubowasp/qrljacking

QRLJacking

Vecteur d'attaque d'ingénierie sociale et framework d'exploitation pour le détournement de sessions utilisateur via la connexion par code QR, ciblant des applications web comme WhatsApp, WeChat et Alipay.

Voir le dépôt
1.6k656il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

QRLJacking - Un nouveau vecteur d'attaque d'ingénierie sociale

Trouvez la documentation dans notre Wiki.

Qu'est-ce que QRLJacking ?

QRLJacking ou Quick Response Code Login Jacking est un vecteur d'attaque d'ingénierie sociale simple capable de détournement de session affectant toutes les applications qui reposent sur la fonctionnalité « Connexion par code QR » comme moyen sécurisé de se connecter aux comptes. En résumé, la victime scanne le code QR de l'attaquant, ce qui entraîne un détournement de session.

Exploitation, configuration côté client (navigateur de l'attaquant) :

En utilisant QRLJacker - QRLJacking Exploitation Framework

Vidéo de démonstration :

Attaque de l'application WhatsApp Web et réalisation d'une attaque MITM pour injecter une fausse publicité contenant un code QR WhatsApp. Vidéo de démonstration

Article technique

L'article technique clarifiant tout sur le vecteur d'attaque QRLJacking peut être trouvé directement via notre Wiki.

Applications et services Web vulnérables

Il existe de nombreuses applications et services Web bien connus qui étaient vulnérables à cette attaque jusqu'à la date de rédaction de cet article. Voici quelques exemples (que nous avons signalés), y compris, mais sans s'y limiter :

Applications de chat :

WhatsApp, WeChat, Line, Weibo, QQ Instant Messaging

Services de messagerie :

QQ Mail (Personnel et Entreprise), Yandex Mail

Commerce électronique :

Alibaba, Aliexpress, Taobao, Tmall, 1688.com, Alimama, Taobao Trips

Banque en ligne :

AliPay, Yandex Money, TenPay

Services de passeport « Critique » :

Yandex Passport (Yandex Mail, Yandex Money, Yandex Maps, Yandex Videos, etc...)

Logiciel de gestion mobile :

AirDroid

Autres services :

MyDigiPass, Zapper & Zapper WordPress Login by QR Code plugin, Trustly App, Yelophone, Alibaba Yunos

Auteur

Mohamed Abdelbasset Elnouby (@SymbianSyMoh)

[email protected]

Remerciements

(Liste sans ordre particulier)

  • Mohamed Abdel Aty (@M_Aty)
  • Mostafa Kassem (@Zanzofily)
  • Karim Shoair (@D4Vinci)
  • Abdelrahman Shawky (@ShawkyZ)
  • Ahmed Elsobky (@0xSobky)
  • Ahmed Abbas (@Fiberghost)
  • Hiram Camarillo (@Hiramcoop)
  • Juan Carlos Mejia (@Th3kr45h)
Télécharger l’outil