Баги в Android-версии TikTok позволяли захватить аккаунты пользователей

Баги в Android-версии TikTok позволяли захватить аккаунты пользователей

Баги в Android-версии TikTok позволяли захватить аккаунты пользователей

Разработчики TikTok устранили четыре уязвимости в одноимённом Android-приложении. Опасность этих дыр заключалась в возможности взлома аккаунтов пользователей сервиса для создания и просмотра коротких видео.

Изъяны в коде Android-версии TikTok обнаружили сотрудники компании Oversecured, специализирующейся на безопасности мобильных приложений.

Наличие брешей позволяло установленной на устройстве вредоносной программе перехватывать конфиденциальные файлы (например, токены сессии) из TikTok. Завладев такими токенами, злоумышленники могли войти в аккаунт пользователя без необходимости вводить пароль.

При такой атаке вредонос должен был внедрить файл в уязвимое приложение TikTok. Как только пользователь запускает популярный сервис, злонамеренный файл в фоновом режиме оправляет на сервер атакующего токены сессии.

По словам Сергея Тошина, основателя Oversecured, попавший на Android-устройство зловред также мог пользоваться разрешениями TikTok в системе: получать доступ к камере, микрофону, фотографиям и видеозаписям.

Специалисты Oversecured опубликовали технические подробности уязвимостей на своём сайте. А представители TikTok сообщили об устранении проблем безопасности.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Google Messages будет предупреждать о наготе не только в фото, но и в видео

Сегодня удобно быть на связи — можно за секунду отправить фото, видео или что-то важное близким. Но у этой медали есть и обратная сторона: иногда получить что-то совсем не хочется. Например, откровенные или даже шокирующие материалы.

Именно для таких случаев Google в прошлом году запустила функцию Sensitive Content Warnings — предупреждения о «чувствительном контенте» в приложении «Сообщения». Система работает прямо на устройстве и заранее сканирует картинки на наличие наготы.

Весной функция начала постепенно появляться у пользователей, но, похоже, Google не собирается останавливаться. В свежей тестовой сборке Messages для Samsung (build messages.android_20250719_00_RC00.phone_samsung_openbeta_dynamic) обнаружились строки, намекающие на новый уровень защиты — уже для видео.

Вот что нашли в коде:

<string name="spatula_toolstone_video">video</string>
<string name="spatula_video_warning">Video may contain nudity</string>

«Spatula» — это внутреннее кодовое имя функции Sensitive Content Warnings. Судя по новой строке, Google готовит аналогичное предупреждение для видеороликов: если система заподозрит, что в ролике есть что-то откровенное, она предупредит пользователя заранее.

Пока функция ещё не работает — видео не обрабатываются через механизм SafetyCore. Но направление явно задано. С учётом широкого распространения RCS и всё большего количества мультимедийных сообщений, логично, что Google хочет защитить пользователей не только от нежелательных фото, но и от видео, которые никто не просил.

Так что вполне возможно, что уже скоро в «Сообщениях» появится автоматическое предупреждение: «видео может содержать наготу». И это полезная штука — особенно если кто-то решит влезть в личные сообщения с чем-то неподобающим.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru