首页 > 业界 > 关键词  > 账户最新资讯  > 正文

Android版TikTok曝出高危漏洞 或被黑客一键劫持账户

2022-09-01 15:45 · 稿源: cnbeta

在周三的一篇博客文章中,Microsoft 365 Defender 研究团队曝光了 Android 版 TikTok 应用中存在的一个高危漏洞,或致数亿用户被黑客“一键劫持账户”。一旦 TikTok 用户点击了攻击者特制的一个链接,黑客就可能在用户不知情的状况下劫持 Android 上的任意 TikTok 用户账户,然后访问各项主要功能 —— 包括上传发布视频、向他人发送消息、以及查看私密视频等。

8.png

图 8 - 利用链接触发内部浏览器并加载 Tiktok.com(来自:Microsoft Security)

虽然尚未有证据称其已被不良行为者所利用,但更糟糕的是,这个高危漏洞还波及 TikTok Android App 的全球衍生版本 —— 目前 Google Play 应用商店的下载总量超过了 15 亿次。

9.png

图 9 - 内部浏览器的过滤拦截页面示例

庆幸的是,在问题发现后不久,Microsoft Security 团队就及时地向平台方发去了安全通报,此外 TikTok 发言人 Maureen Shanahan 对微软研究团队的专业与高效大加赞赏。

1.png

图 1 - 将 JavaScript 接口添加到 WebView 对象

Microsoft Defender for Endpoint 安全研究合作伙伴主管 Tanmay Ganacharya 向 TheVerge 证实,TikTok 方面很快做出了响应、且双方协力堵上了这个漏洞。

2.png

图 2 - 渲染可通过 JavaScript 代码调用的方法

更确切地说,该漏洞主要影响了 Android 应用程序的“深度链接”(DeepLinking)功能。其原本旨在告诉操作系统,让某些 App 以特定方式去处理链接。

3.png

图 3 - 可通过 JavaScript 代码调用的方法示例

举个例子,在单击网页 HTML 代码中嵌入的“关注此账户”按钮后,系统能够按需打开 Twitter App 以关注特定的账号。

4.png

图 4 - Java 和 Web 组件之间使用 JavaScript 接口进行的交互

这套链接处理流程还对接了一个验证步骤,以对应用程序加载特定链接时执行的操作加以限制 —— 然而微软安全研究人员找到了一个破绽,并最终实现了武器化运用。

5.png

图 5 - 在列表中添加一个 intent filter 以利用 Deep Linking

其中一项功能允许攻击者检索特定用户账户绑定的身份验证令牌,从而向黑客授予该账户的访问权限、而无需输入密码。

6.png

图 6 - 歧义对话框

在此基础上,Microsoft 365 Defender 安全研究团队打造了一套概念验证方法 —— 在 TikTok 用户不慎点击了某个恶意链接后,其个人简介就被篡改成了“安全漏洞”(SECURITY BREACH)。

12.png

图 12 - 被盗账户示例

通过这一高危漏洞,微软重申了在技术平台与供应商之间展开充分协作和协调的重要性。

7.png

图 7 - 使用 Medusa 识别 Deep Linking 及其目标活动

Dimitrios Valsamaras 写道:随着跨平台威胁的数量和复杂程度不断增长,行业愈加需要通过漏洞披露、协调响应、以及其它形式的威胁情报共享,来更好地保护用户的相关体验。

10.png

图 10 - 攻击检索到的请求标头

展望未来,无论使用何种设备或平台,微软都将继续与更大的安全社区合作、分享相关威胁研究情报,从而为所有人都提供更好的安全防护。

11.png

图 11 - 包含标头的服务器应答

举报

  • 相关推荐
  • AI日报:Sora正式登陆Android;网易云音乐推AI调音大师;谷歌将推Nano Banana2

    本期AI日报聚焦多领域突破:OpenAI视频应用Sora登陆安卓平台并引入付费角色功能;网易云音乐推出AI调音大师实现智能音效适配;字节跳动高薪布局人形机器人赛道;谷歌Gemini平台将升级图像生成技术;llama.cpp实现多模态革命;特斯拉秘密实验室通过行为数据训练机器人;上海首例AI著作权案宣判保护原创;微软推出自研图像生成器MAI-Image-1,在创意效率与质量间取得平衡。

  • 荣耀500系列官宣:超级标准版+超级Pro版

    荣耀500系列新机正式发布,含标准版与Pro版两款。全系主打超薄机身设计,后置双摄,Pro版增加后置镜头至三摄横向排列。搭载骁龙8系芯片,支持长续航,游戏场景引入幻影引擎3.0提升性能。Pro版自带拍照按键,支持滑动与点按操作,便于快速抓拍与变焦。新机已获入网许可,预计本月正式上市,为消费者提供全系越级配置体验。

  • 荣耀500系列开启预约:Pro版外观首次亮相

    今日,荣耀官方正式宣布荣耀 500 系列开启预约,同时公布的预热海报首次展示了荣耀500 Pro的外观设计。这款新机在延续荣耀 500 设计语言的基础上,于机身最右侧增设了一颗圆形模组,整体视觉效果更为协调。 在工艺方面,荣耀 500 系列采用了与苹果同款的一体冷雕背板技术,这一设计目前正逐渐成为安卓领域的主流方案,相比以往工艺,质感有了显著提升。结合直边直屏�

  • 华为Mate 80标准版首次支持3D人脸识别:看齐Pro

    博主数码闲聊站爆料,华为Mate 80全系支持3D人脸识别,包括标准版,这在Mate系列史上还是第一次。 已知Mate 70 Pro系列支持3D人脸识别,其正面采用三挖孔形态,预计Mate 80系列正面也将是三挖孔设计,而且该机还将支持侧边指纹识别。 据悉,全新的华为Mate 80系列共有4款机型,分别是Mate 80、Mate 80 Pro、Mate 80 Pro Max、Mate 80 RS非凡大师。 其中Mate 80和Mate 80 Pro屏幕尺寸是6.75英寸,M

  • 荣耀500 Pro核心规格确定:同档最强骁龙8至尊版 主打2亿主摄

    荣耀500系列即将发布,将推出荣耀500和荣耀500 Pro两款机型。 今日,数码博主数码闲聊站”公布了荣耀500 Pro的核心规格,新机将采用6.55英寸直屏,2736*1264分辨率,支持120Hz刷新率和3D超声波指纹解锁。 荣耀500 Pro将搭载骁龙8至尊版芯片,有网友询问:处理器是不是比其他家都强?”,该博主回复称,同档最强行列,可以和蓝厂(vivo)的第五代骁龙8并列,断层领先其它厂商。

  • 真我GT8 Pro阿斯顿马丁F1限量版外观公布

    真我GT8 Pro阿斯顿马丁F1限量版将于11月10日10点开售。手机采用F1车队同款激情柠撞色设计,背部印有银翼徽标和双翼空气动力学曲线,新增凹痕工艺提升握持感。UI深度定制专属开机动画、图标及GT模式。配置搭载6.79英寸2K直屏、高通骁龙8至尊版平台、7000mAh电池,支持120W有线与50W无线闪充。后置5000万主摄+5000万超广角+2亿潜望长焦,支持理光GR影像系统。此外具备满级防尘防水、超声波屏下指纹及电竞独显芯片R1,包装内含专属周边产品。

  • 谷歌决定停止开源Android?并没有!

    谷歌公司即将对开发策略进行进一步调整。谷歌计划将所有AndroidOS组件的开发工作都放在内部进行,旨在提高整体的研发效率。知名博主“数码闲聊站”表示:这就是新闻学的魅力时刻?

  • Android被曝两个高危漏洞,部分机型无法修复

    外媒消息称,谷歌Project Zero安全团队最近曝光了Android系统两个高度危险的漏洞——编号分别为CVE 2016-3861和CVE 2016-3862。这两个漏洞影响了大部分设备,而且其中一部分机型还将永远无法修复。

  • Android高危漏洞曝光:谷歌亲儿子首当其冲

    随着智能手机和支付业务的普及,黑客们的目光也开始向移动平台转移,而就像是PC软件一样,手机操作系统也会有各种漏洞,从而给了恶意程序可乘之机。

  • 厉害了! Android 14 AI彩蛋与Android 15相互呼应

    2月9日,国外科技媒体9to5Google对Android14QPR3Beta1更新进行了深入挖掘,从中发现了一些关于安卓15系统的彩蛋信息。每年的安卓系统彩蛋都有所不同,有时只是一个有趣的设计,有时会借鉴热门游戏元素。

今日大家都在搜的词: