
Vetor de ataque de engenharia social e framework de exploração para sequestrar sessões de usuário via login por código QR, visando aplicações web como WhatsApp, WeChat e Alipay.
Encontre documentação em nossa Wiki.
QRLJacking ou Quick Response Code Login Jacking é um simples vetor de ataque de engenharia social capaz de sequestro de sessão que afeta todas as aplicações que dependem do recurso “Login com código QR” como uma forma segura de fazer login em contas. Resumindo, a vítima escaneia o código QR do atacante, resultando em sequestro de sessão.
Usando QRLJacker - QRLJacking Exploitation Framework
Atacando o WhatsApp Web e realizando um ataque MITM para injetar um anúncio falso incluindo o código QR do WhatsApp. Vídeo de Demonstração
O artigo técnico que esclarece tudo sobre o vetor de ataque QRLJacking pode ser encontrado diretamente em nossa Wiki.
Existem várias aplicações e serviços web conhecidos que eram vulneráveis a este ataque até a data em que escrevemos este artigo. Aqui estão alguns exemplos (que relatamos), incluindo, mas não se limitando a:
WhatsApp, WeChat, Line, Weibo, QQ Mensagens Instantâneas
QQ Mail (Pessoal e Corporativo), Yandex Mail
Alibaba, Aliexpress, Taobao, Tmall, 1688.com, Alimama, Taobao Trips
AliPay, Yandex Money, TenPay
Yandex Passport (Yandex Mail, Yandex Money, Yandex Maps, Yandex Videos, etc...)
AirDroid
MyDigiPass, Zapper & Zapper WordPress Login by QR Code plugin, Trustly App, Yelophone, Alibaba Yunos
Mohamed Abdelbasset Elnouby (@SymbianSyMoh)
(Lista em nenhuma ordem específica)