Popularnu aplikaciju TikTok moguće je hakovati samo slanjem SMS poruke

Mobilni telefoni, 09.01.2020, 03:00 AM

Popularnu aplikaciju TikTok moguće je hakovati samo slanjem SMS poruke

Poznata kineska aplikacija TikTok, treća najpreuzimanija aplikacija u 2019. godini, imala je opasne ranjivosti koje su mogle omogućiti napadačima da preotmu bilo koji korisnički nalog samo ako znaju telefonski broj potencijalne žrtve.

Istraživači iz firme Check Point otkrili su da mogu daljinski pokrenuti maliciozni kod na uređaju na kome je instalirana aplikacija TikTok iskorišćavanjem nekoliko ranjivosti aplikacije.

Kombinovanjem ovih ranjivosti napadač može daljinski da obriše bilo koji video sa TikTok profila žrtve, da otpremi neovlašćene video snimke na TikTok profil žrtve, da privatne „skrivene“ video snimke učini javnim i otkrije lične podatke korisnika sačuvane na nalogu.

Napad koristi nesigurni SMS sistem koji TikTok nudi na svom web sajtu kako bi korisnici mogli da pošalju poruku na svoj telefonski broj sa linkom za preuzimanje aplikacije za deljenje video sadržaja.

Prema rečima istraživača, napadač može poslati SMS poruku na bilo koji telefonski broj u ime TikToka sa modifikovanim URL-om za preuzimanje ka zlonamernoj stranici dizajniranoj za pokretanje koda na ciljanom uređaju pomoću već instalirane aplikacije TikTok.

Hakeri mogu da izvrše JavaScript kod u ime žrtava čim kliknu na link koji je poslao TikTok server preko SMS-a.

“Preusmeravanjem korisnika na zlonamerni web sajt izvršiće se JavaScript kod i podneće se zahtevi Tiktoku sa kolačićima žrtava”, kažu istraživači.

Check Point je krajem novembra 2019. godine prijavio ove ranjivosti ByteDanceu, programeru TikToka, koji je potom izdao ispravljenu verziju aplikacije u roku od mesec dana kako bi zaštitio korisnike od eventualnih napada.

Ako ne koristite najnoviju verziju TikToka, preporuka je da aplikaciju ažurirate što pre.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Ako vam se posle svakog poziva pojavljuju reklame, ovo bi mogao biti krivac

Ako vam se posle svakog poziva pojavljuju reklame, ovo bi mogao biti krivac

Istraživači kompanije DoubleVerify upozoravaju na novu prevaru u kojoj naizgled bezazlene Android aplikacije prikazuju reklame odmah po završetku t... Dalje

Nova fišing kampanja cilja igrače Call of Duty Mobile

Nova fišing kampanja cilja igrače Call of Duty Mobile

Stručnjaci upozoravaju na novu fišing kampanju koja cilja igrače Call of Duty Mobile obećanjem besplatnih Call of Duty poena (CP), premijum valute... Dalje

Propust u Gemini-ju omogućava slanje SMS i WhatsApp poruka bez otključavanja telefona

Propust u Gemini-ju omogućava slanje SMS i WhatsApp poruka bez otključavanja telefona

Google je počeo sa isporukom zakrpe za bezbednosni propust u Gemini asistentu koji omogućava slanje SMS i WhatsApp poruka sa zaključanog Android 16... Dalje

Novi Android malver krade bankarske podatke i zaobilazi 2FA zaštitu

Novi Android malver krade bankarske podatke i zaobilazi 2FA zaštitu

Bezbednosni istraživači otkrili su novi Android špijunski malver pod nazivom RedWing, koji se putem Telegrama iznajmljuje sajber kriminalcima kroz ... Dalje

Rokarolla: dok prazni račune, novi trojanac blokira upozorenja banaka o sumnjivim transakcijama

Rokarolla: dok prazni račune, novi trojanac blokira upozorenja banaka o sumnjivim transakcijama

Istraživači kompanije Zimperium otkrili su novog Android bankarskog trojanca nazvanog Rokarolla koji, pored krađe podataka i novca, pokušava da ž... Dalje