Баг в Android-версии TikTok позволял взломать аккаунты пользователей

Баг в Android-версии TikTok позволял взломать аккаунты пользователей

Баг в Android-версии TikTok позволял взломать аккаунты пользователей

Microsoft обнаружила опасную уязвимость в Android-версии приложения TikTok. Эксперты отмечают, что эксплуатация бреши позволяет злоумышленникам получить контроль над аккаунтами пользователей, для этого достаточно заставить жертву перейти по вредоносной ссылке.

Димитриос Валсамарас из команды Microsoft 365 Defender Research подчёркивает, что атаку можно провести без ведома пользователя. Всё, что нужно киберпреступнику — специально подготовленная ссылка.

«Атакующие могут получить контроль над учётной записью пользователя, а после изменить аккаунт и вытащить оттуда конфиденциальную информацию: закрытые видео, личные сообщения и т. п.», — добавляет Валсамарас.

Уязвимость кроется в системном компоненте Android WebView, который позволяет просматривать веб-контент внутри приложения. К слову, TikTok недавно как раз подвергся критике из-за кода, благодаря которому встроенный браузер может отслеживать пароли и кредитки пользователей.

Используя специальные JavaScript-методы и выявленную брешь Android-версии TikTok, атакующий может получить доступ к профилям в популярной соцсети, а также выполнить HTTP-запросы.

Более того, злоумышленнику откроются токены аутентификации, вся занесённая в аккаунт информация, видеозаписи с ограниченными правами доступа и настройки профиля. На площадке HackerOne также упоминали об этой уязвимости.

Проблема получила идентификатор CVE-2022-28799, разработчики устранили её с выходом версии TikTok 23.7.3. По данным Microsoft, злоумышленники пока не пытались использовать брешь в реальных кибератаках.

Глава Ростелекома: нарушающие законы сервисы теряют популярность у россиян

Глава «Ростелекома» Михаил Осеевский заявил, что сервисы, нарушающие российские законы, перестали быть популярными у россиян. По его словам, клиенты воспринимают ограничения как часть текущей реальности и не спешат отказываться от услуг операторов, поскольку другие услуги получить невозможно.

В интервью «Коммерсанту» Осеевский также рассказал, что международный транзит трафика по межоператорским соглашениям продолжает расти на 15-20% в год.

Другими словами, интернет, конечно, где-то ограничивают, но трафик при этом бодро идёт вверх — такая вот цифровая диалектика.

Самая яркая часть заявления — совет вспомнить о стационарных телефонах. Глава «Ростелекома» сказал, что говорит очень и очень серьёзно: проводной телефон остаётся надёжным способом связи в любых условиях и ограничениях. Ранее Осеевский уже озвучивал мнение о необходимости стационарного телефона.

Звучит как технологический камбэк из 2003 года: пока все спорят о мессенджерах, VPN и блокировках, на сцену снова выходит старый добрый городской телефон.

В «Ростелекоме» считают, что пользователи уже адаптировались к ограничениям, нелегальные с точки зрения российского законодательства сервисы теряют популярность, а в качестве запасного канала связи пора снова держать в уме стационарный телефон.

RSS: Новости на портале Anti-Malware.ru