
QR 코드 로그인을 통해 사용자 세션을 가로채는 소셜 엔지니어링 공격 벡터 및 익스플로잇 프레임워크로, WhatsApp, WeChat, Alipay와 같은 웹 애플리케이션을 대상으로 합니다.
문서는 Wiki에서 확인하세요.
QRLJacking 또는 Quick Response Code Login Jacking은 'QR 코드로 로그인' 기능을 안전한 로그인 방식으로 사용하는 모든 애플리케이션에 영향을 미치는, 세션 하이재킹이 가능한 간단한 사회공학 공격 벡터입니다. 간단히 말해, 피해자가 공격자의 QR 코드를 스캔하면 세션이 하이재킹됩니다.
QRLJacker 사용 - QRLJacking Exploitation Framework
WhatsApp 웹 애플리케이션을 공격하고 MITM 공격을 수행하여 WhatsApp QR 코드가 포함된 가짜 광고를 주입합니다. Demo Video
QRLJacking 공격 벡터에 대한 모든 것을 설명하는 기술 문서는 Wiki에서 직접 확인할 수 있습니다.
이 문서를 작성할 당시까지 이 공격에 취약했던 잘 알려진 웹 애플리케이션과 서비스가 많이 있습니다. 다음은 (저희가 보고한) 몇 가지 예시입니다 (이에 국한되지 않음):
WhatsApp, WeChat, Line, Weibo, QQ Instant Messaging
QQ Mail (Personal and Business Corporate), Yandex Mail
Alibaba, Aliexpress, Taobao, Tmall, 1688.com, Alimama, Taobao Trips
AliPay, Yandex Money, TenPay
Yandex Passport (Yandex Mail, Yandex Money, Yandex Maps, Yandex Videos, etc...)
AirDroid
MyDigiPass, Zapper & Zapper WordPress Login by QR Code plugin, Trustly App, Yelophone, Alibaba Yunos
Mohamed Abdelbasset Elnouby (@SymbianSyMoh)
(순서는 무작위)