Баги в Android-версии TikTok позволяли захватить аккаунты пользователей

Баги в Android-версии TikTok позволяли захватить аккаунты пользователей

Баги в Android-версии TikTok позволяли захватить аккаунты пользователей

Разработчики TikTok устранили четыре уязвимости в одноимённом Android-приложении. Опасность этих дыр заключалась в возможности взлома аккаунтов пользователей сервиса для создания и просмотра коротких видео.

Изъяны в коде Android-версии TikTok обнаружили сотрудники компании Oversecured, специализирующейся на безопасности мобильных приложений.

Наличие брешей позволяло установленной на устройстве вредоносной программе перехватывать конфиденциальные файлы (например, токены сессии) из TikTok. Завладев такими токенами, злоумышленники могли войти в аккаунт пользователя без необходимости вводить пароль.

При такой атаке вредонос должен был внедрить файл в уязвимое приложение TikTok. Как только пользователь запускает популярный сервис, злонамеренный файл в фоновом режиме оправляет на сервер атакующего токены сессии.

По словам Сергея Тошина, основателя Oversecured, попавший на Android-устройство зловред также мог пользоваться разрешениями TikTok в системе: получать доступ к камере, микрофону, фотографиям и видеозаписям.

Специалисты Oversecured опубликовали технические подробности уязвимостей на своём сайте. А представители TikTok сообщили об устранении проблем безопасности.

Госуслуги перестали открываться с VPN

Пользователи начали замечать, что мобильное приложение «Госуслуг» больше не открывается при включённом VPN. При попытке зайти сервис выдаёт предупреждение: для корректной работы нужно отключить VPN или перейти в офлайн-режим.

При этом сайт портала, в отличие от приложения, всё ещё открывается даже с включённым VPN, пишут СМИ, так что полный блокировкой это пока не выглядит.

Судя по всему, «Госуслуги» просто присоединились к тренду, который набирает обороты в последние недели. Ранее похожие ограничения уже начали вводить маркетплейсы, операторы связи и онлайн-кинотеатры.

Например, у пользователей с включённым VPN уже возникают проблемы с Ozon и Wildberries, а приложения операторов (МТС, «Билайн» и МегаФон) начали предупреждать о включённом VPN.

С онлайн-кинотеатрами ситуация ещё жёстче. «Кинопоиск» и Wink с VPN просто не работают, сервисы сразу предлагают его отключить. Rutube сначала загружается, но затем закрывается плашкой с ограничениями. А вот START оказался чуть мягче: сайт открывается, но часть контента остаётся недоступной.

Проблемы, по сообщениям пользователей, затронули и другие сервисы — например, «Яндекс Пэй».

Ещё в конце марта Минцифры обсуждало с крупными интернет-компаниями необходимость ограничить доступ для пользователей с включённым VPN. По данным источников, 15 апреля рассматривалось как ориентир для внедрения таких мер, но не как жёсткий дедлайн.

При этом официально никаких санкций за использование VPN в России нет. В Кремле отдельно подчёркивали, что ответственности за это не предусмотрено и информации о планах её вводить нет.

RSS: Новости на портале Anti-Malware.ru