Баг в Android-версии TikTok позволял взломать аккаунты пользователей

Баг в Android-версии TikTok позволял взломать аккаунты пользователей

Баг в Android-версии TikTok позволял взломать аккаунты пользователей

Microsoft обнаружила опасную уязвимость в Android-версии приложения TikTok. Эксперты отмечают, что эксплуатация бреши позволяет злоумышленникам получить контроль над аккаунтами пользователей, для этого достаточно заставить жертву перейти по вредоносной ссылке.

Димитриос Валсамарас из команды Microsoft 365 Defender Research подчёркивает, что атаку можно провести без ведома пользователя. Всё, что нужно киберпреступнику — специально подготовленная ссылка.

«Атакующие могут получить контроль над учётной записью пользователя, а после изменить аккаунт и вытащить оттуда конфиденциальную информацию: закрытые видео, личные сообщения и т. п.», — добавляет Валсамарас.

Уязвимость кроется в системном компоненте Android WebView, который позволяет просматривать веб-контент внутри приложения. К слову, TikTok недавно как раз подвергся критике из-за кода, благодаря которому встроенный браузер может отслеживать пароли и кредитки пользователей.

Используя специальные JavaScript-методы и выявленную брешь Android-версии TikTok, атакующий может получить доступ к профилям в популярной соцсети, а также выполнить HTTP-запросы.

Более того, злоумышленнику откроются токены аутентификации, вся занесённая в аккаунт информация, видеозаписи с ограниченными правами доступа и настройки профиля. На площадке HackerOne также упоминали об этой уязвимости.

Проблема получила идентификатор CVE-2022-28799, разработчики устранили её с выходом версии TikTok 23.7.3. По данным Microsoft, злоумышленники пока не пытались использовать брешь в реальных кибератаках.

От бесплатного чита до поджога: как мошенники вербуют детей в интернете

Кибермошенники всё чаще рассматривают детей не только как ключ к деньгам родителей, но и как исполнителей опасных заданий. На каникулах подростки дольше сидят в играх и мессенджерах, а преступники заходят туда же с подарками, лёгким заработком и виртуальной дружбой.

Классическая приманка, по данным «Известий», — бесплатная игровая валюта, моды, читы и взломанные версии игр.

После установки доверия у ребёнка выпрашивают код из СМС, данные карты или доступ к родительскому смартфону. Если уговоры не срабатывают, в ход идут угрозы и шантаж.

По данным «Лаборатории Касперского», с апреля 2024-го по апрель 2025 года было зафиксировано более 19 млн попыток распространить вредоносные и нежелательные файлы под видом популярных игр.

На устройства детей загружают шпионские программы и RAT-трояны, позволяющие читать переписку, следить за нажатиями клавиш и управлять камерой и микрофоном.

Особенно опасно, если ребёнок играет с родительского устройства, где открыты рабочая почта и корпоративные приложения. Один бесплатный чит, и злоумышленники получают шанс добраться уже до данных компании.

Но кражей аккаунтов дело больше не ограничивается. Подростков убеждают, что они помогают силовикам, запугивают арестом родителей или шантажируют ранее отправленными данными. Затем требуют фотографировать квартиру, передавать ключи, поджигать объекты и нападать на людей. В июле 12-летнего мальчика из Ленобласти таким способом вынудили напасть на полицейского, а 13-летнего подростка из Подольска — поджечь колонку на АЗС.

Тревожные признаки — ребёнок внезапно прячет экран, удаляет переписку, нервничает после звонков, плохо спит или получает странные поручения. Наказания здесь только помогают мошеннику: подросток ещё сильнее боится признаться.

Стоит запомнить простое правило: незнакомец не вправе требовать код, деньги, документы или секретное задание. Общение нужно сразу прекратить, переписку сохранить и показать взрослым. Никакие настоящие силовики не вербуют детей через игровой чат.

RSS: Новости на портале Anti-Malware.ru