{"id":2175,"url":"\/distributions\/2175\/click?bit=1&hash=803b6e1bcbd9dfc4ba9456fda887a878c80d24df8d3a575913b14876e18923a5","title":"TJ \u0437\u0430\u043a\u0440\u043e\u0435\u0442\u0441\u044f 10 \u0441\u0435\u043d\u0442\u044f\u0431\u0440\u044f \u2014\u00a0\u043f\u0440\u043e\u0447\u0438\u0442\u0430\u0439\u0442\u0435 \u0430\u043d\u043e\u043d\u0441 \u0441 \u0434\u0435\u0442\u0430\u043b\u044f\u043c\u0438","buttonText":"\u0427\u0438\u0442\u0430\u0442\u044c","imageUuid":"d1d355d8-93a3-5140-aeae-14b03046b760","isPaidAndBannersEnabled":false}

В TikTok обнаружили уязвимость, позволяющую хакерам публиковать ролики под именем чужих аккаунтов в локальной сети Статьи редакции

Разработчики подменили ролики верифицированного аккаунта ВОЗ на фейковые видео о коронавирусе.

Исследователи в области безопасности Томми Майск (Tommy Mysk) и Талал Хардж Барки (Talal Haj Bakry) обнаружили в TikTok уязвимость, позволяющую хакерам публиковать ролики от имени чужих аккаунтов. Они сделали так, чтобы в лентах нескольких популярных в соцсети аккаунтов, включая официальный профиль ВОЗ, появились фейковые видео о коронавирусе Covid-19.

Проблема заключается в том, что соцсеть использует незашифрованный протокол HTTP вместо более безопасного HTTPS. Из-за этого владельцы публичных сетей Wi-Fi, интернет-провайдеры и правительственные службы могут получать историю просмотров любых пользователей TikTok, отмечают исследователи.

Из-за использования протокола HTTP соцсеть поддаётся атакам посредника. Исследователи смогли изменить передачу контента и подменить реальные видео пользователя на фейковые, проведя DNS-атаку на сеть. После этого они опубликовали ролик с демонстрацией того, как они поместили видео с ложной информацией в верифицированный аккаунт ВОЗ.

Фейковые ролики о коронавирусе в аккаунте ВОЗ

Разработчики подменяли ролики не на сервере TikTok, а только в домашней сети. Это означает, что изменения увидят только те пользователи, которые используют их роутер. Однако исследователи считают, что уязвимость можно использовать в более широких масштабах, если хакеры взломают популярный DNS-сервер.

В начале 2020 года компания Check Point, работающая в сфере кибербезопасности, обнаружила уязвимость, позволяющую хакерам управлять чужими аккаунтами в TikTok. После этого команда Майска и Бакри нашла проблему безопасности, которая предоставляла приложению доступ к буферу обмена в iPhone.

0
74 комментария
Написать комментарий...
Какой Кошмар

В мозгу тиктокеров тоже обнаружили уязвимость, позволяющую убеждать людей творить необъяснимо тупую хуету

Ответить
Развернуть ветку
#realfiddy

Считай что это высшее образование почти бесплатно. Не всегда со старта можно делать заебись 

Ответить
Развернуть ветку
#realfiddy

Зачем жить, если периодически не творить хуету за которую иногда стыдно?

Ответить
Развернуть ветку
2 комментария
Bashir Aso

@кринжополис новость не совсем корректна: уязвимость не позволяет публиковать  ролики под именем чужих аккаунтов. Это чистая MITM (man-in-the-middle) атака: если вы и злоумышленник находитесь внутри одной сети (wifi, скажем), то можно сделать так, что вам будет КАЗАТЬСЯ, что какая-нибудь Билли Айлиш написала «Вася из 7б лох». Но увидите это только вы, а не весь мир. 
Короче, звучать должно так: 
«В TikTok обнаружили уязвимость, позволяющую хакерам делать вид, что кто-то опубликовал то, что он не публиковал. Но только в локальной сети»

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
1 комментарий
Alexander Pinegin

Шёл 2020 год. Где-то ещё были сервисы с многомиллионной аудиторией и не шифрованным трафиком.
Вообще отсутствие HTTPS это позор. MITM атаку сделать проще простого. Даже удивительно что в ТикТоке эту дыру раньше не нашли. Но я догадываюсь никому он не был интересен)

Ответить
Развернуть ветку
Хороший укроинец

Уверен, что нашли давно, просто нахрена о ней трезвонить на весь мир?

Ответить
Развернуть ветку
2 комментария
Ded Pihto

Хуйня а не дыра. Если у тебя есть доступ к компьютеру и сети пользователя то ты можешь его вообще в матрице держать, подменять все видео и сайты и убедить пользователя что он проспал 20 лет и на дворе 2040 год.

Ответить
Развернуть ветку
Хороший укроинец

Ну вот нахуя ты людей в заблуждение вводишь? Если у тебя есть доступ только к сети пользователя, то нихуя ты не сделаешь с HTTPS. 

Ответить
Развернуть ветку
10 комментариев
Alex Nevi
Из-за этого владельцы публичных сетей Wi-Fi, интернет-провайдеры и правительственные службы могут получать историю просмотров любых пользователей TikTok, отмечают исследователи.

А это что?😑

Ответить
Развернуть ветку
1 комментарий
Лысина Арика

Какой нахрен http в 2020, его уже должны были давно убрать. Удивлён, что уязвимость обнаружили спецы, а не какие-нибудь школьники на карантине/

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
1 комментарий
#realfiddy

Да кто этот ваш тикток нахуй 

Ответить
Развернуть ветку
Yuri Miller

Да кто такой этот ваш WhatsApp. Кто такой Facebook. Кто такой Гугл чё за клоуны вообще, у нас Яндекс есть уже. Все они так начинали. Каким-бы чмошным этот продукт ни был, в итоге он стоит пару миллионов долларов. А иногда и миллиарды. Так что попробуй ещё придумай, а больше даже, раскрути такое фуфло) Хороший, удобный путь в шоколадное бытие.

Ответить
Развернуть ветку
3 комментария
Yuri Miller

Кто такой Angry Birds. То же самое.

Ответить
Развернуть ветку
20 комментариев
Alex Nevi

Я не понимаю - это они спецом или тупые?🤔
Уже же даже бесплатный Let's Encrypt есть, в чём проблема то?!

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
2 комментария
Yuri Miller

Дилетанты в среде разработки, и отсутствующий аудит безопасности. По всей видимости, ещё и костыли для обхода deprecated ajax over http

Ответить
Развернуть ветку
2 комментария
Лолошка Михан

Наверно там Китайский аналог Let's Encrypt

Ответить
Развернуть ветку
Yuri Miller

Кстати чекпоинт израильский и у них отличный антивирусник есть.

Ответить
Развернуть ветку
Всё и сразу!.

удивительная (нет) история!

Ответить
Развернуть ветку
Inevitable

Это как Сбербанк взломать через артмани?

Ответить
Развернуть ветку
Morgan

Самое шокирующее в этой новости это то, что у ВОЗ есть официальный аккаунт в TikTok.

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Bashir Aso

Нет, в угоду производительности:
TikTok’s CDN chooses to transfer videos and other media data over HTTP. While this improves the performance of data transfer, it puts user privacy at risk. HTTP traffic can be easily tracked, and even altered by malicious actors.

Ответить
Развернуть ветку
1 комментарий
Максим Костюков

"Разработчики не подменяли ролики не на сервере TikTok, а только в домашней сети." Чиво блять?

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Лолошка Михан

Совсем недавно скачал тикток, смотрел аккаунты разных людей, мусорные ролики набирают больше просмотров чем интересные.
Не очень понятные видео, которые не понятны смысловой логике.
Есть интересный контент, только у себя в рекомендациях видел их мало. Принял решение удалить.

Ответить
Развернуть ветку
Читать все 74 комментария
null