在我们的 Wiki 中查找文档。
QRLJacking 或快速响应码登录劫持是一种简单的社会工程攻击向量,能够劫持所有依赖“使用二维码登录”功能作为安全登录方式的应用程序的会话。简而言之,受害者扫描攻击者的二维码,导致会话被劫持。
使用 QRLJacker - QRLJacking 利用框架
攻击 WhatsApp Web 应用程序并执行 MITM 攻击以注入包含 WhatsApp 二维码的虚假广告。 演示视频
详细说明 QRLJacking 攻击向量的技术论文可直接在我们的 Wiki 中找到。
截至撰写本文时,仍有许多知名的 Web 应用程序和服务容易受到此攻击。以下是一些示例(我们已经报告过的),包括但不限于:
WhatsApp、微信、Line、微博、QQ 即时通讯
QQ 邮箱(个人和企业版)、Yandex 邮箱
阿里巴巴、速卖通、淘宝、天猫、1688.com、阿里妈妈、淘宝旅行
支付宝、Yandex 钱、腾讯支付
Yandex 护照(Yandex 邮箱、Yandex 钱、Yandex 地图、Yandex 视频等...)
AirDroid
MyDigiPass、Zapper & Zapper WordPress 通过 QR 码登录插件、Trustly 应用、Yelophone、阿里云 YunOS
Mohamed Abdelbasset Elnouby (@SymbianSyMoh)
(排名不分先后)