Popularnu aplikaciju TikTok moguće je hakovati samo slanjem SMS poruke

Mobilni telefoni, 09.01.2020, 03:00 AM

Popularnu aplikaciju TikTok moguće je hakovati samo slanjem SMS poruke

Poznata kineska aplikacija TikTok, treća najpreuzimanija aplikacija u 2019. godini, imala je opasne ranjivosti koje su mogle omogućiti napadačima da preotmu bilo koji korisnički nalog samo ako znaju telefonski broj potencijalne žrtve.

Istraživači iz firme Check Point otkrili su da mogu daljinski pokrenuti maliciozni kod na uređaju na kome je instalirana aplikacija TikTok iskorišćavanjem nekoliko ranjivosti aplikacije.

Kombinovanjem ovih ranjivosti napadač može daljinski da obriše bilo koji video sa TikTok profila žrtve, da otpremi neovlašćene video snimke na TikTok profil žrtve, da privatne „skrivene“ video snimke učini javnim i otkrije lične podatke korisnika sačuvane na nalogu.

Napad koristi nesigurni SMS sistem koji TikTok nudi na svom web sajtu kako bi korisnici mogli da pošalju poruku na svoj telefonski broj sa linkom za preuzimanje aplikacije za deljenje video sadržaja.

Prema rečima istraživača, napadač može poslati SMS poruku na bilo koji telefonski broj u ime TikToka sa modifikovanim URL-om za preuzimanje ka zlonamernoj stranici dizajniranoj za pokretanje koda na ciljanom uređaju pomoću već instalirane aplikacije TikTok.

Hakeri mogu da izvrše JavaScript kod u ime žrtava čim kliknu na link koji je poslao TikTok server preko SMS-a.

“Preusmeravanjem korisnika na zlonamerni web sajt izvršiće se JavaScript kod i podneće se zahtevi Tiktoku sa kolačićima žrtava”, kažu istraživači.

Check Point je krajem novembra 2019. godine prijavio ove ranjivosti ByteDanceu, programeru TikToka, koji je potom izdao ispravljenu verziju aplikacije u roku od mesec dana kako bi zaštitio korisnike od eventualnih napada.

Ako ne koristite najnoviju verziju TikToka, preporuka je da aplikaciju ažurirate što pre.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Google AI svakog meseca blokira više od 10 milijardi prevara na Androidu

Google AI svakog meseca blokira više od 10 milijardi prevara na Androidu

Google je objavio da njegovi sistemi za zaštitu korisnika na Androidu svakog meseca blokiraju više od 10 milijardi sumnjivih poziva i poruka širom ... Dalje

Otkrivene lažne ChatGPT, DALL·E i WhatsApp aplikacije u nezvaničnim prodavnicama aplikacija

Otkrivene lažne ChatGPT, DALL·E i WhatsApp aplikacije u nezvaničnim prodavnicama aplikacija

Istraga kompanije Appknox, specijalizovane za bezbednost mobilnih aplikacija, otkrila je zabrinjavajući trend: zlonamerne aplikacije koje se predstav... Dalje

Tap-and-Steal: novi talas napada na Android korisnike

Tap-and-Steal: novi talas napada na Android korisnike

Istraživači kompanije Zimperium otkrili su novi malver koji cilja korisnike Androida putem sistema za plaćanje dodirom (tap-to-pay). Reč je o sofi... Dalje

Herodotus: novi Android trojanac se ponaša kao čovek da bi izbegao otkrivanje

Herodotus: novi Android trojanac se ponaša kao čovek da bi izbegao otkrivanje

Istraživači su otkrili novi Android bankarski malver nazvan Herodotus, koji se izdvaja po tome što se ponaša kao čovek dok napadač daljinski upr... Dalje

Lažni Telegram X širi novi Android backdoor: Baohuo preuzima Telegram naloge korisnika

Lažni Telegram X širi novi Android backdoor: Baohuo preuzima Telegram naloge korisnika

Novi Android trojanac, Android.Backdoor.Baohuo.1.origin, širi se preko lažnih verzija aplikacije Telegram X, dajući napadačima potpunu kontrolu na... Dalje