
Prova di concetto per dimostrare attacchi di phishing con scambio dinamico di codici QR nella pratica.
Toolkit che dimostra un approccio alternativo all'attacco QRLJacking, consentendo l'account takeover remoto tramite phishing dei codici QR di accesso.
È composto da un'estensione del browser utilizzata dall'attaccante per estrarre il codice QR di accesso e da un'applicazione server, che recupera i codici QR di accesso per mostrarli nelle pagine di phishing ospitate.
Guarda il video dimostrativo su Youtube
Leggi di più sul mio blog: https://breakdev.org/evilqr-phishing
I parametri utilizzati da Evil QR sono hardcodati nel codice sorgente dell'estensione e del server, quindi è importante modificarli per utilizzare valori personalizzati, prima di compilare e distribuire il toolkit.
| parametro | descrizione | valore predefinito |
|---|---|---|
| API_TOKEN | Token API utilizzato per autenticarsi con gli endpoint REST API ospitati sul server | 00000000-0000-0000-0000-000000000000 |
| QRCODE_ID | ID del codice QR utilizzato per collegare il codice QR estratto con quello visualizzato nella pagina di phishing | 11111111-1111-1111-1111-111111111111 |
| BIND_ADDRESS | Indirizzo IP con porta su cui il server HTTP ascolterà | 127.0.0.1:35000 |
| API_URL | URL esterno che punta al server, dove verrà ospitata la pagina di phishing | http://127.0.0.1:35000 |
Ecco tutti i punti nel codice sorgente in cui i valori devono essere modificati:
const API_TOKEN = "00000000-0000-0000-0000-000000000000"
const BIND_ADDRESS = "127.0.0.1:35000"
const API_URL = "http://127.0.0.1:35000";
const QRCODE_ID = "11111111-1111-1111-1111-111111111111";
const API_TOKEN = "00000000-0000-0000-0000-000000000000";
const API_URL = "http://127.0.0.1:35000";
const QRCODE_ID = "11111111-1111-1111-1111-111111111111";
Puoi caricare l'estensione in Chrome tramite la funzionalità Carica decompressa:
https://developer.chrome.com/docs/extensions/mv3/getstarted/development-basics/#load-unpacked
Una volta installata l'estensione, assicurati di fissare la sua icona nella barra delle estensioni di Chrome, in modo che l'icona sia sempre visibile.
Assicurati di avere Go installato con versione almeno 1.20.
Per compilare, vai nella directory /server ed esegui il comando:
Windows:
build_run.bat
Linux:
chmod 700 build.sh
./build.sh
I binari del server compilati verranno inseriti nella directory ./build/.
./server/build/evilqr-serverhttps://discord.com/login
https://web.telegram.org/k/
https://whatsapp.com
https://store.steampowered.com/login/
https://accounts.binance.com/en/login
https://www.tiktok.com/login
http://127.0.0.1:35000 (predefinito)Evil QR è realizzato da Kuba Gretzky (@mrgretzky) e distribuito con licenza MIT.