
ソーシャルエンジニアリング攻撃ベクトルおよび悪用フレームワーク。QRコードログインを介してユーザーセッションを乗っ取り、WhatsApp、WeChat、AlipayなどのWebアプリケーションを標的とします。
私たちのWikiでドキュメントをご覧ください。
QRLJacking(Quick Response Code Login Jacking)は、QRコードログイン機能を安全なログイン方法として利用するすべてのアプリケーションに影響を与える、セッションハイジャックが可能な単純なソーシャルエンジニアリング攻撃ベクトルです。簡単に言えば、被害者が攻撃者のQRコードをスキャンすることでセッションハイジャックが発生します。
QRLJackerを使用 - QRLJacking Exploitation Framework
WhatsApp Webアプリケーションを攻撃し、WhatsApp QRコードを含む偽の広告を注入するMITM攻撃を実行します。 デモ動画
QRLJacking攻撃ベクトルに関するすべてを説明する技術論文は、私たちのWikiから直接入手できます。
この攻撃に対して、本稿執筆時点まで脆弱であった多くの有名なWebアプリケーションやサービスがあります。以下に、報告済みの例を示します(ただし、これらに限定されません):
WhatsApp, WeChat, Line, Weibo, QQ Instant Messaging
QQ Mail (Personal and Business Corporate), Yandex Mail
Alibaba, Aliexpress, Taobao, Tmall, 1688.com, Alimama, Taobao Trips
AliPay, Yandex Money, TenPay
Yandex Passport (Yandex Mail, Yandex Money, Yandex Maps, Yandex Videos, etc...)
AirDroid
MyDigiPass, Zapper & Zapper WordPress Login by QR Code plugin, Trustly App, Yelophone, Alibaba Yunos
Mohamed Abdelbasset Elnouby (@SymbianSyMoh)
(順不同)