
Вектор социальной инженерии и фреймворк эксплуатации для перехвата пользовательских сессий через вход с QR-кодом, нацеленный на веб-приложения, такие как WhatsApp, WeChat и Alipay.
Документацию можно найти в нашем Wiki.
QRLJacking (Quick Response Code Login Jacking) — это простой вектор атаки методом социальной инженерии, способный осуществлять перехват сессий во всех приложениях, использующих функцию «Вход по QR-коду» как безопасный способ входа в аккаунты. Если кратко, жертва сканирует QR-код атакующего, что приводит к перехвату сессии.
Использование QRLJacker - Фреймворк эксплуатации QRLJacking
Атака на веб-приложение WhatsApp и выполнение MITM-атаки для внедрения поддельного объявления, содержащего QR-код WhatsApp. Демо-видео
Технический документ, разъясняющий все о векторе атаки QRLJacking, можно найти непосредственно в нашем Wiki.
Существует множество известных веб-приложений и сервисов, которые были уязвимы для этой атаки на момент написания данного документа. Вот некоторые примеры (о которых мы сообщали), включая, но не ограничиваясь:
WhatsApp, WeChat, Line, Weibo, QQ Instant Messaging
QQ Mail (личная и корпоративная), Yandex Mail
Alibaba, Aliexpress, Taobao, Tmall, 1688.com, Alimama, Taobao Trips
AliPay, Yandex Money, TenPay
Yandex Passport (Yandex Mail, Yandex Money, Yandex Maps, Yandex Videos и т.д.)
AirDroid
MyDigiPass, Zapper и плагин Zapper WordPress Login by QR Code, Trustly App, Yelophone, Alibaba Yunos
Mohamed Abdelbasset Elnouby (@SymbianSyMoh)
(Список в произвольном порядке)