Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
QRLJacking — Vetor de ataque de engenharia social e framework de exploração para sequestrar sessões de usuário via login por código QR, visando aplicações web como WhatsApp, WeChat e Alipay. | Kitploit
Ferramentas/GitHubGitHub/owasp/qrljacking
Frameworks de ExploraçãoExploração de Aplicações WebPhishingTestes de PenetraçãoEngenharia Social
GitHubowasp/qrljacking

QRLJacking

Vetor de ataque de engenharia social e framework de exploração para sequestrar sessões de usuário via login por código QR, visando aplicações web como WhatsApp, WeChat e Alipay.

Ver Repositório
1.6k656há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

QRLJacking - Um Novo Vetor de Ataque de Engenharia Social

Encontre documentação em nossa Wiki.

O que é QRLJacking?

QRLJacking ou Quick Response Code Login Jacking é um simples vetor de ataque de engenharia social capaz de sequestro de sessão que afeta todas as aplicações que dependem do recurso “Login com código QR” como uma forma segura de fazer login em contas. Resumindo, a vítima escaneia o código QR do atacante, resultando em sequestro de sessão.

Exploração, Configuração do Lado do Cliente (Navegador do Atacante):

Usando QRLJacker - QRLJacking Exploitation Framework

Vídeo de Demonstração:

Atacando o WhatsApp Web e realizando um ataque MITM para injetar um anúncio falso incluindo o código QR do WhatsApp. Vídeo de Demonstração

Artigo Técnico

O artigo técnico que esclarece tudo sobre o vetor de ataque QRLJacking pode ser encontrado diretamente em nossa Wiki.

Aplicações e Serviços Web Vulneráveis

Existem várias aplicações e serviços web conhecidos que eram vulneráveis a este ataque até a data em que escrevemos este artigo. Aqui estão alguns exemplos (que relatamos), incluindo, mas não se limitando a:

Aplicações de Chat:

WhatsApp, WeChat, Line, Weibo, QQ Mensagens Instantâneas

Serviços de E-mail:

QQ Mail (Pessoal e Corporativo), Yandex Mail

eCommerce:

Alibaba, Aliexpress, Taobao, Tmall, 1688.com, Alimama, Taobao Trips

Internet Banking:

AliPay, Yandex Money, TenPay

Serviços de Passaporte “Crítico”:

Yandex Passport (Yandex Mail, Yandex Money, Yandex Maps, Yandex Videos, etc...)

Software de Gerenciamento Móvel:

AirDroid

Outros Serviços:

MyDigiPass, Zapper & Zapper WordPress Login by QR Code plugin, Trustly App, Yelophone, Alibaba Yunos

Autor

Mohamed Abdelbasset Elnouby (@SymbianSyMoh)

[email protected]

Agradecimentos

(Lista em nenhuma ordem específica)

  • Mohamed Abdel Aty (@M_Aty)
  • Mostafa Kassem (@Zanzofily)
  • Karim Shoair (@D4Vinci)
  • Abdelrahman Shawky (@ShawkyZ)
  • Ahmed Elsobky (@0xSobky)
  • Ahmed Abbas (@Fiberghost)
  • Hiram Camarillo (@Hiramcoop)
  • Juan Carlos Mejia (@Th3kr45h)
Baixar ferramenta