Popularnu aplikaciju TikTok moguće je hakovati samo slanjem SMS poruke

Mobilni telefoni, 09.01.2020, 03:00 AM

Popularnu aplikaciju TikTok moguće je hakovati samo slanjem SMS poruke

Poznata kineska aplikacija TikTok, treća najpreuzimanija aplikacija u 2019. godini, imala je opasne ranjivosti koje su mogle omogućiti napadačima da preotmu bilo koji korisnički nalog samo ako znaju telefonski broj potencijalne žrtve.

Istraživači iz firme Check Point otkrili su da mogu daljinski pokrenuti maliciozni kod na uređaju na kome je instalirana aplikacija TikTok iskorišćavanjem nekoliko ranjivosti aplikacije.

Kombinovanjem ovih ranjivosti napadač može daljinski da obriše bilo koji video sa TikTok profila žrtve, da otpremi neovlašćene video snimke na TikTok profil žrtve, da privatne „skrivene“ video snimke učini javnim i otkrije lične podatke korisnika sačuvane na nalogu.

Napad koristi nesigurni SMS sistem koji TikTok nudi na svom web sajtu kako bi korisnici mogli da pošalju poruku na svoj telefonski broj sa linkom za preuzimanje aplikacije za deljenje video sadržaja.

Prema rečima istraživača, napadač može poslati SMS poruku na bilo koji telefonski broj u ime TikToka sa modifikovanim URL-om za preuzimanje ka zlonamernoj stranici dizajniranoj za pokretanje koda na ciljanom uređaju pomoću već instalirane aplikacije TikTok.

Hakeri mogu da izvrše JavaScript kod u ime žrtava čim kliknu na link koji je poslao TikTok server preko SMS-a.

“Preusmeravanjem korisnika na zlonamerni web sajt izvršiće se JavaScript kod i podneće se zahtevi Tiktoku sa kolačićima žrtava”, kažu istraživači.

Check Point je krajem novembra 2019. godine prijavio ove ranjivosti ByteDanceu, programeru TikToka, koji je potom izdao ispravljenu verziju aplikacije u roku od mesec dana kako bi zaštitio korisnike od eventualnih napada.

Ako ne koristite najnoviju verziju TikToka, preporuka je da aplikaciju ažurirate što pre.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

WhatsApp otkrio nove pokušaje širenja Pegaza i traži sankcije protiv NSO Group

WhatsApp otkrio nove pokušaje širenja Pegaza i traži sankcije protiv NSO Group

WhatsApp je otkrio i zaustavio nove pokušaje isporuke špijunskog softvera povezane sa izraelskom kompanijom NSO Group, poznatom po razvoju špijunsk... Dalje

MagicAd zatrpava Android uređaje reklamama i nakon zatvaranja zaraženih aplikacija

MagicAd zatrpava Android uređaje reklamama i nakon zatvaranja zaraženih aplikacija

Istraživači kompanije Dr.Web otkrili su Android trojanca nazvanog MagicAd koji prikazuje reklame na zaraženim uređajima čak i nakon što korisnik... Dalje

Kako hakeri mogu zloupotrebiti Android obaveštenja za manipulaciju Gemini asistentom

Kako hakeri mogu zloupotrebiti Android obaveštenja za manipulaciju Gemini asistentom

Istraživači kompanije SafeBreach otkrili su bezbednosni propust koji je mogao da omogući napadačima da utiču na ponašanje Google Geminija na And... Dalje

Novi talas fišing napada na korisnike aplikacije Signal: hakeri se predstavljaju kao tehnička podrška

Novi talas fišing napada na korisnike aplikacije Signal: hakeri se predstavljaju kao tehnička podrška

U toku je nova fišing kampanja u kojoj se hakeri predstavljaju kao tim za podršku aplikacije Signal, a cilj napadača je krađa rezervnih kopija raz... Dalje

Premium Deception: 250 lažnih Android aplikacija tajno naplaćivalo premijum servise

Premium Deception: 250 lažnih Android aplikacija tajno naplaćivalo premijum servise

Istraživači kompanije Zimperium otkrili su višemesečnu Android kampanju pod nazivom Premium Deception, u kojoj je korišćeno gotovo 250 lažnih a... Dalje