• 🚨 Ещё можно успеть на курс «OSINT: технология боевой разведки» от Академии Кодебай

    🔍 Изучите методы разведки с использованием открытых источников (OSINT) для проведения успешных атак.
    🛠️ Освойте ключевые инструменты, такие как Maltego, TheHarvester и другие.
    🧪 Пройдите практические лабораторные работы, имитирующие реальную разведку.
    🧠 Развивайте навыки, которые помогут вам стать экспертом в области информационной безопасности.

    Запись открыта до 23 мая Подробнее о курсе ...

Статья Кража данных через TikTok - легко

Уязвимости, которые, по словам создателей приложения, были исправлены впоследствии, позволяли злоумышленникам манипулировать контентом и извлекать личные данные пользователей. Видео-приложение TikTok заявляет, что устранило все уязвимости, обнаруженные исследователями кибербезопасности Check Point.

kak-delat-perehody-v-tik-tok (1).jpg

- приложение для смартфонов, которое полюбилось подростками и используется миллионами людей во всем мире, имело уязвимости, позволяющие хакерам манипулировать данными участников и похищать личную информацию. Это выяснено после проведения Check Point - компанией по кибербезопасности в Израиле.

Такие уязвимости позволяли отправлять пользователям TikTok сообщения с вредоносными ссылками. После того как пользователи переходили по ссылкам, злоумышленники получали контроль над их учетными записями, в том числе загруженным видео или доступом к частным роликам.
«Все обнаруженные уязвимости относятся к основным для системы TikTok», - сказал Одед Вануну, руководитель отдела исследования уязвимостей Check Point. TikTok узнал о выводах проведенного исследования Check Point в ноябре 2019 и заявил, что к декабрю устранит все уязвимости.

Тотальная проверка и популяризация
ТикТок также стал мишенью для законодателей и регулирующих органов, которые с подозрением относятся к китайским технологиям. Несколько подразделений вооруженных сил США запретили персоналу устанавливать приложение на смартфоны.
Популярность TikTok увеличилась за последние два года, став необычной историей успеха Интернета из Китая на Западе. Оно загружалось более 1,5 миллиарда раз, в с данными фирмы Sensor Tower. Ближе к концу 2019 года исследовательская компания заявила, что TikTok за год получит больше загрузок, чем известные приложения из FB, Instagram и Snap.
Но новые приложения, такие как TikTok, предполагают улучшение возможностей для хакеров, ищущих целевые сервисы, которые не проверялись годами исследований безопасности и реальных атак. Многие из пользователей Тик Ток молоды и, возможно, не обращают внимания на обновления безопасности.
«TikTok стремится защищать данные пользователей», - сказал Люк Дешотелс, член группы безопасности TikTok. «Как и многие организации, мы поощряем ответственных исследователей в области безопасности раскрывать нам в частном порядке уязвимости нулевого уровня», - добавил он. Перед публичным раскрытием Check Point создатели согласились с фактами, а все обнаруженные проблемы исправлены в последней версии приложения. «Мы надеемся, что это успешное решение будет способствовать дальнейшему сотрудничеству с исследователями безопасности» - заявили они.
Дешотелс сказал, что в записях клиентов нет никаких указаний на то, что произошло нарушение конфиденциальности или атака на их акки. Материнская компания TikTok, ByteDance, является одним из самых ценных технологических стартапов в мире. Но популярность TikTok и его корни в Китае, где ни одна крупная корпорация не может процветать без благосклонности правительства, побудили к тщательному изучению политики в отношении контента и методов обработки данных.

Тестирование приложения
Подразделение разведки Check Point изучило, насколько легко было бы взломать учетные записи пользователей TikTok. Было обнаружено, что различные функции приложения, включая отправку видеофайлов, имеют проблемы с безопасностью. «Я ожидал появления уязвимостей в такой компании, как TikTok, которая, вероятно, больше ориентирована на стремительный рост и создание новых функций для своих пользователей, а не на безопасность», - сказал Кристоф Хебайзен, руководитель исследования Lookout, еще одной компании по ИБ.

Одна уязвимость позволила злоумышленникам использовать ссылку в системе обмена сообщениями TikTok для отправки пользователям сообщений, которые исходили не от TikTok. Исследователи Check Point проверили уязвимость, отправив себе ссылки с вредоносными программами, которые позволили им управлять учетными записями, загружать контент, удалять видео и делать частные видео общедоступными.
Исследователи также обнаружили, что сайт TikTok уязвим для атак, которые внедряют вредоносный код на доверенные сайты. Check Point смогли получить личную информацию пользователей, включая имена и даты рождения. Check Point отправила сводку своих выводов в Министерство внутренней безопасности США.

Злоумышленники, желающие отправить жертве SMS-сообщение, могут перехватить HTTP-запрос с помощью прокси-инструмента (например, Burp Suite). Параметр Mobile содержит номер телефона, на который будет отправлено SMS, а параметр download_url - это ссылка, которая появится в сообщении SMS:

tikT-image-3 (1).png

Официальное СМС:

tikT-image-4.png.jpg

Изменение параметра download_url приведет к поддельному SMS-сообщению, которое будет содержать ссылку, выбранную злоумышленниками для ввода.
Мошенники, использующие уязвимость могут отправить настраиваемую ссылку, которая содержит схемы, упомянутые выше. Поскольку пользовательская ссылка будет содержать параметр «url», мобильное приложение откроет окно веб-просмотра (браузера) и перейдет на веб-страницу, указанную в параметре мобильного приложения. Любой запрос будет отправлен с куки-файлами пользователей.

Создание видео
Чтобы создать видео в ленте жертвы, злоумышленник сначала должен отправить запрос на создание видео в своей ленте. Запросы на создание генерируют новый идентификатор видео. На этом этапе злоумышленник копирует запрос на создание контента и сбрасывает его.
Используя выполнение JavaScript, как упомянуто выше, злоумышленник отправляет скопированный им запрос на создание видео и отправляет HTTP-запрос POST от имени жертвы.
На следующем снимке экрана демонстрируется запрос на создание видео в ленте жертв:

tikT-image-17.png

В ответе сервера указано, что видео было успешно создано:

tikT-image-18.png


Раскрытие конфиденциальных данных
По мере продолжения исследования выявлено, что можно выполнять код JavaScript с помощью или других методов для получения конфиденциальной информации. Обнаружено несколько вызовов API в поддоменах и . Выполнение запросов к вышеупомянутым API открывает конфиденциальную информацию о пользователе, включая адрес электронной почты, платежную информацию, даты рождения и многое другое.

При попытке использовать уязвимости выполнения JavaScript, описанные выше, исследователи столкнулись с проблемой - механизмом Cross Origin Resource Sharing (CORS) и ограничениями безопасности Same Origin Policy (SOP). Похоже, что поддомены API позволяют сделать запрос только определенным источникам (например: ). Например, на следующем снимке экрана показан запрос API, отправленный с :

tikT-image-23.png

Ответ заблокирован из-за ограничений безопасности:

tikT-image-24-2.png

Поэтому пришлось обойти механизмы безопасности CORS и SOP, чтобы получить всю конфиденциальную информацию, которая там лежала.
Tiktok реализовал нетрадиционный обратный вызов JSONP, который предоставляет метод для запроса данных с серверов API без ограничений CORS и SOP! Обход этих механизмов безопасности позволил украсть всю конфиденциальную информацию жертв, запустив AJAX-запрос к обратному вызову JSONP, в результате чего данные JSON были упакованы функцией JavaScript.

Результаты исследования

TikTok для урегулирования жалоб и заявил, что будет соблюдать . Управление британского комиссара по информации по-прежнему исследует TikTok, чтобы определить, нарушает ли он европейские законы о конфиденциальности, которые предлагают особую защиту несовершеннолетних и их данных.

Вывод

Видео в TikTok занимательны. Они создали главное направление, стиль, даже музыкальный жанр. Многие используют приложение TikTok, чтобы делиться приятными моментами и организовывать забавные воспоминания в виде коротких видеоклипов. Но, как стало понятно, существует тонкая грань между забавными клипами и частными, когда личные активы скомпрометированы, а юзеры при этом уверены, что находятся под защитой приложения.
Представленное исследование показывает риски, связанные с одним из самых популярных и широко используемых социальных приложений в мире. Такие риски усиливают насущную потребность в конфиденциальности и безопасности данных в кибер-мире, в котором мы живем. Утечки данных становятся эпидемией. Это смертельная проблема, с которой многие организации сталкиваются в глобальном масштабе просто потому, что данные распространяются повсюду.

Наши данные хранятся в разных соцсетях, и в них находится часто самая ценная конфиденциальная информация. Мы несем общую ответственность за защиту наших данных от компрометации и краж, потому обращаем внимание на попытки хищения информации и информируем общество об этом!
 
Последнее редактирование модератором:
Ещё один аргумент не скачивать TikTok, Kwai, Music и т.д.
Спасибо за статью, Сергей_2.
Жалко многие пользователи не заботятся о безопасности и не смотрят, что устанавливают на свои устройства.
Поддерживаю Вас! Лично меня нет в соцсетях и уже давно.
Спасибо за комментарий Tarell!
 
Тик ток и ему подобные приложения - это вирус, который пользователь скачивает даже не думаю о том, что он (тик ток) делает с его устройством в фоновом режиме. К сожалению, многих пользователей не волнует то, что данные приложения крадут много личной информации, тем самым, нарушая свободу и частную жизнь пользователя :( Надеюсь, жители форума это прекрасно понимают :)
 
Тик ток и ему подобные приложения - это вирус, который пользователь скачивает даже не думаю о том, что он (тик ток) делает с его устройством в фоновом режиме. К сожалению, многих пользователей не волнует то, что данные приложения крадут много личной информации, тем самым, нарушая свободу и частную жизнь пользователя :( Надеюсь, жители форума это прекрасно понимают :)
Добавлю, что многие приложения от БАНКОВ невозможно запустить без предоставления полного доступа к телефону. Конкретизировать не буду, какие именно банки, но они еСТЬ!☠️
 
  • Нравится
Реакции: ROP и v1gman
Статя хорошая, много нового узнал.

Я так понимаю разрабом шик-тока совсем плевать, на безопасность и приватность личних данных ползвателя. Им лишь бабки зороботать.
А то что их приложения уизвим даже перед хак-баром...

Чертовы капиталисты, чтоб вас поезд сбил !
 
С аналогичной претензией можете обратиться на сайт по ссылке

Отвечу еще раз!
С аналогичным вопросом можешь обратиться к админам сайта по своей ссылке!
Отвечаю именно тебе, так как вызываешь шум.
Если внимательно смотреть текст, там есть цитаты, которые указаны в расследовании Check Point, где также предоставлена вся остальная инфа. При большем усердии можешь найти сам первичный материал и почитать его.
===========
Это относится и ко всем остальным, кому интересно, типа ненавязчивого чела Билли Бонса, которому все заняться нечем.
 
  • Нравится
Реакции: f0g
Я не понял, я что-то не так сказал что-ли ?
Что ты агришся ?
Та потому что ты уже второй раз проявляешь неадекватность. Я вот потратил время, нашел, что искал, чтобы ещё раз удостовериться в фактах, и отписал вам обеим. А ты просто вставляешь такие подкладки, типа аййяйя, а кто же это сделал??? Ну ты понял надеюсь, что это не серьезно
 
  • Нравится
Реакции: SDISC0NN3CT
Та потому что ты уже второй раз проявляешь неадекватность.

Когда это было ?

Ах да, ты про твою "статю" про фишинг. Я так понимаю, тебе до сих пор обидно, что я сказал правду. Хотя ничего, никто не любит правду. Но плохо, то что ты до сих пор не принял эту правду и чтобы как-то утешить себе ты прибигаеш к личным оскарблением( называя меня неодекватом ). Хотя эти попытки оскарбить меня, не роботуют(у меня иммунитет на такое).

Я вот потратил время, нашел, что искал, чтобы ещё раз удостовериться в фактах, и отписал вам обеим.

Во первых, я не говарю что статя или часть инфы в нем рерайтнутая.
У меня лишь дагатки на это, хотя они очень слабые.
А дагатки поивились из за того что в обеих статях мног обшего( сразу вспоминается мем: " Совпадения ? Не думаю ! " ).

А ты просто вставляешь такие подкладки, типа аййяйя, а кто же это сделал???

Серьёзно ?
Чел у всех своя манера и харизма обшении. Ты мне что-ли осуждать будешь за это ?

Диалог в детском саду:

- Мария Ивановна !
- Что Сергей ?
- мне сказали: "Аййяйя! Кто-же украл статю ? "
- Сергей, ну ты же не украл, да ?
- Нет я ничего не взял. Это не я !
- Ну, зачем обижатся тогда ?
- Почему они говорят именно так !!!

...
 
  • Нравится
Реакции: Debug
Давай с тобой обсудим лучше, солнце - это квадрат или круг?
мне интересны твои размышления.
Я считаю, что квадрат. Докажи обратное, если не согласен с моим утверждением.

Чего ?
Арт-хаусы пересмотрел что-ли ?
Иди книги читай !
В голову мне лезть хочет !
Тоже мне, Фрейд хренов...
 
Последнее редактирование модератором:
Хорошая пища для размышления, спасибо автору статьи для себя узнал много нового. Даже отлично что Трамп блокирует такие вредоносные ресурсы которые заставляют деградировать людей...
 
  • Нравится
Реакции: Сергей_2
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!

Курс AD