
Vecteur d'attaque d'ingénierie sociale et framework d'exploitation pour le détournement de sessions utilisateur via la connexion par code QR, ciblant des applications web comme WhatsApp, WeChat et Alipay.
Trouvez la documentation dans notre Wiki.
QRLJacking ou Quick Response Code Login Jacking est un vecteur d'attaque d'ingénierie sociale simple capable de détournement de session affectant toutes les applications qui reposent sur la fonctionnalité « Connexion par code QR » comme moyen sécurisé de se connecter aux comptes. En résumé, la victime scanne le code QR de l'attaquant, ce qui entraîne un détournement de session.
En utilisant QRLJacker - QRLJacking Exploitation Framework
Attaque de l'application WhatsApp Web et réalisation d'une attaque MITM pour injecter une fausse publicité contenant un code QR WhatsApp. Vidéo de démonstration
L'article technique clarifiant tout sur le vecteur d'attaque QRLJacking peut être trouvé directement via notre Wiki.
Il existe de nombreuses applications et services Web bien connus qui étaient vulnérables à cette attaque jusqu'à la date de rédaction de cet article. Voici quelques exemples (que nous avons signalés), y compris, mais sans s'y limiter :
WhatsApp, WeChat, Line, Weibo, QQ Instant Messaging
QQ Mail (Personnel et Entreprise), Yandex Mail
Alibaba, Aliexpress, Taobao, Tmall, 1688.com, Alimama, Taobao Trips
AliPay, Yandex Money, TenPay
Yandex Passport (Yandex Mail, Yandex Money, Yandex Maps, Yandex Videos, etc...)
AirDroid
MyDigiPass, Zapper & Zapper WordPress Login by QR Code plugin, Trustly App, Yelophone, Alibaba Yunos
Mohamed Abdelbasset Elnouby (@SymbianSyMoh)
(Liste sans ordre particulier)