Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
QRLJacking — Вектор социальной инженерии и фреймворк эксплуатации для перехвата пользовательских сессий через вход с QR-кодом, нацеленный на веб-приложения, такие как WhatsApp, WeChat и Alipay. | Kitploit
Инструменты/GitHubGitHub/owasp/qrljacking
Фреймворки для эксплойтовЭксплуатация веб-приложенийФишингТестирование на ПроникновениеСоциальная инженерия
GitHubowasp/qrljacking

QRLJacking

Вектор социальной инженерии и фреймворк эксплуатации для перехвата пользовательских сессий через вход с QR-кодом, нацеленный на веб-приложения, такие как WhatsApp, WeChat и Alipay.

Репозиторий
1.6k6561 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

QRLJacking - Новый вектор атаки методом социальной инженерии

Документацию можно найти в нашем Wiki.

Что такое QRLJacking?

QRLJacking (Quick Response Code Login Jacking) — это простой вектор атаки методом социальной инженерии, способный осуществлять перехват сессий во всех приложениях, использующих функцию «Вход по QR-коду» как безопасный способ входа в аккаунты. Если кратко, жертва сканирует QR-код атакующего, что приводит к перехвату сессии.

Эксплуатация, настройка клиентской стороны (браузер атакующего):

Использование QRLJacker - Фреймворк эксплуатации QRLJacking

Демо-видео:

Атака на веб-приложение WhatsApp и выполнение MITM-атаки для внедрения поддельного объявления, содержащего QR-код WhatsApp. Демо-видео

Технический документ

Технический документ, разъясняющий все о векторе атаки QRLJacking, можно найти непосредственно в нашем Wiki.

Уязвимые веб-приложения и сервисы

Существует множество известных веб-приложений и сервисов, которые были уязвимы для этой атаки на момент написания данного документа. Вот некоторые примеры (о которых мы сообщали), включая, но не ограничиваясь:

Приложения для общения:

WhatsApp, WeChat, Line, Weibo, QQ Instant Messaging

Почтовые сервисы:

QQ Mail (личная и корпоративная), Yandex Mail

Электронная коммерция:

Alibaba, Aliexpress, Taobao, Tmall, 1688.com, Alimama, Taobao Trips

Онлайн-банкинг:

AliPay, Yandex Money, TenPay

Паспортные сервисы «Критично»:

Yandex Passport (Yandex Mail, Yandex Money, Yandex Maps, Yandex Videos и т.д.)

Программное обеспечение для управления мобильными устройствами:

AirDroid

Другие сервисы:

MyDigiPass, Zapper и плагин Zapper WordPress Login by QR Code, Trustly App, Yelophone, Alibaba Yunos

Автор

Mohamed Abdelbasset Elnouby (@SymbianSyMoh)

[email protected]

Благодарности

(Список в произвольном порядке)

  • Mohamed Abdel Aty (@M_Aty)
  • Mostafa Kassem (@Zanzofily)
  • Karim Shoair (@D4Vinci)
  • Abdelrahman Shawky (@ShawkyZ)
  • Ahmed Elsobky (@0xSobky)
  • Ahmed Abbas (@Fiberghost)
  • Hiram Camarillo (@Hiramcoop)
  • Juan Carlos Mejia (@Th3kr45h)
Скачать инструмент