
Framework di vettore di attacco e sfruttamento per l'ingegneria sociale, volto al dirottamento di sessioni utente tramite login con codice QR, prendendo di mira applicazioni web come WhatsApp, WeChat e Alipay.
Trova la documentazione nella nostra Wiki.
QRLJacking o Quick Response Code Login Jacking è un semplice vettore di attacco di ingegneria sociale capace di dirottamento di sessione che colpisce tutte le applicazioni che si affidano alla funzione "Login con codice QR" come modo sicuro per accedere agli account. In breve, la vittima scansiona il codice QR dell'attaccante, il che porta al dirottamento della sessione.
Usando QRLJacker - Framework di sfruttamento QRLJacking
Attacco all'applicazione web WhatsApp ed esecuzione di un attacco MITM per iniettare un annuncio falso che include il codice QR di WhatsApp. Video Dimostrativo
Il documento tecnico che chiarisce tutto sul vettore di attacco QRLJacking può essere trovato direttamente tramite la nostra Wiki.
Ci sono molte applicazioni web e servizi noti che erano vulnerabili a questo attacco fino alla data in cui abbiamo scritto questo documento. Ecco alcuni esempi (che abbiamo segnalato) inclusi, ma non limitati a:
WhatsApp, WeChat, Line, Weibo, QQ Instant Messaging
QQ Mail (Personale e Aziendale), Yandex Mail
Alibaba, Aliexpress, Taobao, Tmall, 1688.com, Alimama, Taobao Trips
AliPay, Yandex Money, TenPay
Yandex Passport (Yandex Mail, Yandex Money, Yandex Maps, Yandex Videos, ecc...)
AirDroid
MyDigiPass, Zapper & Zapper WordPress Login by QR Code plugin, Trustly App, Yelophone, Alibaba Yunos
Mohamed Abdelbasset Elnouby (@SymbianSyMoh)
(Elenco in nessun ordine particolare)