Check Point Research 揭 TikTok 眾多資安漏洞


全球網路安全解決方案領導廠商 Check Point Software Technologies Ltd. 威脅情報部門 Check Point Research 揭露影音平台 TikTok 的多項資安漏洞,包含允許攻擊者操縱使用者帳戶內容,甚至竊取保存在其中的個人機密資訊。TikTok 覆蓋全球 150 多個國家和地區,提供 75 種語言,使用者數量超過 10 億的中國應用程式。

TikTok 使用者以青少年和兒童為主,他們用來分享、儲存自己及親友的私人影片,有時也涵蓋非常敏感內容。Check Point Research 發現,攻擊者可以向使用者發送一則包含惡意連結的偽造訊息。一旦使用者點擊這條惡意連結,攻擊者便能控制其 TikTok 帳戶並進行各種惡意操作,如刪除影片、上傳未經授權的影片以及將私人或「隱藏」影片公開等。

除此之外,TikTok 的子網域 https://ads.tiktok.com 很容易受到跨站指令碼(XSS)攻擊,這類攻擊是透過將惡意網頁程式碼(Malicious Script)植入原本安全可信的網站中進行的。Check Point 研究人員利用這一漏洞即搜尋到了使用者帳戶中的個人資訊,包括個人電子信箱和生日。

Check Point 產品漏洞研究主管 Oded Vanunu 表示:「資料無處不在,但外洩事件卻頻繁發生,我們最新研究指出,一些最受歡迎的應用程式也在劫難逃。社群媒體應用程式極易遭到漏洞攻擊,因其擁有大量的私人資料及大面積的攻擊範圍。攻擊者正在花高成本、下大功夫向這些使用者量龐大的應用程式發起攻擊,但大多數使用者仍認為自己使用的應用程式非常安全。」


相關報導︰Check Point 發現小米手機內建的 App 暗藏安全漏洞

發佈留言

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *