Брешь TikTok позволяет внедрять фейковые видео в аккаунты пользователей

Брешь TikTok позволяет внедрять фейковые видео в аккаунты пользователей

Брешь TikTok позволяет внедрять фейковые видео в аккаунты пользователей

В популярном сервисе для создания коротких видео TikTok нашли опасную уязвимость, которая в умелых руках может стать инструментом для распространения дезинформации. Баг позволяет приписать авторство видео любой учётной записи.

Представьте ситуацию: вы просматриваете ленту в TikTok и в процессе натыкаетесь на незнакомое вам видео, якобы загруженное вашим аккаунтом.

Именно так работает уязвимость, проанализировав которую команда разработчиков пришла к выводу, что потенциальный злоумышленник может переназначить владельца видео на любой аккаунт TikTok.

Как объяснили специалисты, популярный видеосервис использует сети доставки контента (CDN) для эффективной передачи данных по всему миру. Чтобы повысить производительность, эти CDN передают данные по HTTP.

Именно выбор HTTP — а не более защищённого HTTPS — ставит пользователей под угрозу, отмечают разработчики.

«Любой маршрутизатор, расположенный между приложением TikTok и CDN, легко может получить список всех загруженных и просмотренных видео», — пишут эксперты.

«Другими словами, вся история просмотра открыта. Провайдеры общественного Wi-Fi, операторы связи и спецслужбы могут без труда собрать все эти данные».

Разработчики опубликовали на YouTube видеоролик, в котором демонстрируется эксплуатация данной уязвимости.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

УМВД по ДНР предупредило о новой схеме телефонного мошенничества

Злоумышленники, выдавая себя за сотрудников Федеральной миграционной службы, требуют пройти сверку паспортных данных и отправляют через мессенджеры подозрительные бланки для заполнения.

Во время телефонного звонка мошенники предлагают лично явиться в Управление по вопросам миграции, угрожая в случае отказа крупными штрафами.

В процессе общения аферисты присылают через мессенджер форму, в которую нужно внести персональные данные и отправить обратно. Получив таким образом конфиденциальную информацию, преступники используют её для оформления микрозаймов на имя жертвы.

«Остерегайтесь мошенников! При поступлении подобных звонков немедленно прерывайте разговор и сообщайте о случившемся в полицию. Помните: только ваша бдительность поможет защитить сбережения от преступников», — предупреждает УМВД по ДНР.

По оценке специалистов Управления по организации борьбы с противоправным использованием информационно-коммуникационных технологий МВД России (УБК МВД), подобная схема может быть масштабирована и на другие регионы страны.

Ранее УБК МВД выявило другую мошенническую схему — на этот раз связанную с продлением полисов ОМС. Под видом «приложения Минздрава» злоумышленники заставляли пользователей устанавливать троянскую программу.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru