首页 > 业界 > 关键词  > 账户最新资讯  > 正文

Android版TikTok曝出高危漏洞 或被黑客一键劫持账户

2022-09-01 15:45 · 稿源: cnbeta

在周三的一篇博客文章中,Microsoft 365 Defender 研究团队曝光了 Android 版 TikTok 应用中存在的一个高危漏洞,或致数亿用户被黑客“一键劫持账户”。一旦 TikTok 用户点击了攻击者特制的一个链接,黑客就可能在用户不知情的状况下劫持 Android 上的任意 TikTok 用户账户,然后访问各项主要功能 —— 包括上传发布视频、向他人发送消息、以及查看私密视频等。

8.png

图 8 - 利用链接触发内部浏览器并加载 Tiktok.com(来自:Microsoft Security)

虽然尚未有证据称其已被不良行为者所利用,但更糟糕的是,这个高危漏洞还波及 TikTok Android App 的全球衍生版本 —— 目前 Google Play 应用商店的下载总量超过了 15 亿次。

9.png

图 9 - 内部浏览器的过滤拦截页面示例

庆幸的是,在问题发现后不久,Microsoft Security 团队就及时地向平台方发去了安全通报,此外 TikTok 发言人 Maureen Shanahan 对微软研究团队的专业与高效大加赞赏。

1.png

图 1 - 将 JavaScript 接口添加到 WebView 对象

Microsoft Defender for Endpoint 安全研究合作伙伴主管 Tanmay Ganacharya 向 TheVerge 证实,TikTok 方面很快做出了响应、且双方协力堵上了这个漏洞。

2.png

图 2 - 渲染可通过 JavaScript 代码调用的方法

更确切地说,该漏洞主要影响了 Android 应用程序的“深度链接”(DeepLinking)功能。其原本旨在告诉操作系统,让某些 App 以特定方式去处理链接。

3.png

图 3 - 可通过 JavaScript 代码调用的方法示例

举个例子,在单击网页 HTML 代码中嵌入的“关注此账户”按钮后,系统能够按需打开 Twitter App 以关注特定的账号。

4.png

图 4 - Java 和 Web 组件之间使用 JavaScript 接口进行的交互

这套链接处理流程还对接了一个验证步骤,以对应用程序加载特定链接时执行的操作加以限制 —— 然而微软安全研究人员找到了一个破绽,并最终实现了武器化运用。

5.png

图 5 - 在列表中添加一个 intent filter 以利用 Deep Linking

其中一项功能允许攻击者检索特定用户账户绑定的身份验证令牌,从而向黑客授予该账户的访问权限、而无需输入密码。

6.png

图 6 - 歧义对话框

在此基础上,Microsoft 365 Defender 安全研究团队打造了一套概念验证方法 —— 在 TikTok 用户不慎点击了某个恶意链接后,其个人简介就被篡改成了“安全漏洞”(SECURITY BREACH)。

12.png

图 12 - 被盗账户示例

通过这一高危漏洞,微软重申了在技术平台与供应商之间展开充分协作和协调的重要性。

7.png

图 7 - 使用 Medusa 识别 Deep Linking 及其目标活动

Dimitrios Valsamaras 写道:随着跨平台威胁的数量和复杂程度不断增长,行业愈加需要通过漏洞披露、协调响应、以及其它形式的威胁情报共享,来更好地保护用户的相关体验。

10.png

图 10 - 攻击检索到的请求标头

展望未来,无论使用何种设备或平台,微软都将继续与更大的安全社区合作、分享相关威胁研究情报,从而为所有人都提供更好的安全防护。

11.png

图 11 - 包含标头的服务器应答

举报

  • 相关推荐
  • 贝锐花生壳赋能工厂夏季远程巡检,降低高危环境作业风险

    文章介绍了夏季极端天气对工厂运营的挑战及贝锐花生壳内网穿透技术的解决方案。传统人工巡检在高温、台风等环境下存在安全隐患、效率低下和设备隐患难控等问题。贝锐花生壳技术无需公网IP,通过安全加密传输实现远程监控、巡检和故障诊断,降低人工风险,提升运营效率。其核心优势包括:1)突破复杂网络环境限制;2)零服务器成本,数据安全可控;3)分钟级部署,弹性扩展;4)银行级安全防护和智能预警系统。该方案为工厂在恶劣环境下稳定运行提供了可靠技术支撑。

  • 苹果iOS 18.6正式版发布:修复 24 个漏洞

    苹果公司面向iPhone用户正式推送iOS18.6系统更新,距离上一版本发布间隔78天。此次更新除常规性能优化外,重点修复了24项安全漏洞,并针对中文用户优化了无障碍功能,但备受期待的国行版Apple Intelligence(苹果AI)仍未上线。

  • 销售易“安全检测”能力上新:一招堵住安全漏洞,筑牢CRM安全底线

    某国际企业因云数据库未设置密码或安全认证,导致7.69亿条包含API密钥、银行账号等敏感信息的记录泄露,造成重大损失。这一事件促使企业更重视数字化系统的安全建设,尤其是CRM系统的数据安全能力。企业面临三大安全管理挑战:系统部署前缺乏安全检查、运行中管理松散、审计机制不完善。销售易推出的安全检测能力,可帮助企业构建三道防线:部署前安全检查预防漏洞、运行中定期体检消除风险、事后完整审计溯源。通过可视化、系统化的安全管理,护航企业数字化办公安全。

  • ISC.AI 2025周鸿祎:应对“超级黑客”威胁 安全智能体成破局关键

    8月6日,360集团创始人周鸿祎在ISC.AI2025大会上提出"ALL IN AGENT"战略,强调AI时代需要安全智能体应对"超级黑客"威胁。安全智能体以安全大模型为核心大脑,配合工具调用等实操功能,能精准复制人类安全专家能力,实现安全防护从量变到质变的突破。周鸿祎回顾360二十年深耕安全领域的历程,指出当前企业面临安全人才短缺和AI黑客威胁双重挑战。360已实现全线产品智能化,通过自主研发的"智能体工厂"打造安全智能体解决方案,帮助政企单位快速弥补人才短板。安全智能体不仅是传统安全的补充,更是重构数字安全体系的核心力量。

  • 国家网信办约谈英伟达 要求说明漏洞后门问题并提交证明

    英伟达H20芯片被曝存在安全漏洞和后门风险,中国网信办7月31日依据相关法规约谈该公司,要求其就芯片安全问题作出说明并提交技术验证材料。H20是美对华出口管制下的"特供版"AI芯片,经降规设计后于7月15日恢复供应。英伟达CEO黄仁勋此前访华时曾表示对重返中国市场"非常高兴",期待为中国客户提供高性能计算支持。此次安全风波引发监管关注,凸显中美科

  • iPhone 17 Pro电池曝光:美版和国行版不一样

    科技博主Majin Bu爆料iPhone17 Pro将采用L型钢制外壳电池提升散热,美版支持eSIM而国行版保留物理SIM卡槽。新机采用横向矩阵三摄设计,配备4800万像素主摄和LiDAR扫描仪,搭载A19 Pro处理器、120Hz高刷屏及均热板散热系统,内存升级至12GB。受关税影响,分析师预计其售价将首次突破1000美元,起售价或达1049美元。

  • 新高考备考策略升级,新版学魁榜《母题清单》引领高效学习新风向!

    随着新高考改革深入实施,高考命题呈现灵活多变趋势,对考生综合能力要求更高。学魁榜推出新版《学魁母题清单》,由清北等名校学霸教研团队打造,精准匹配新高考命题方向。该书采用"学、练、查"三册一体设计,新增创新题型和九省联考真题解析,配套智能视频讲解,帮助学生掌握"学一题通一类"的高效学习方法。通过母题深度剖析和变式训练,提升学生解题能力,避免无效学习,助力考生在新高考中脱颖而出。

  • 谷歌决定停止开源Android?并没有!

    谷歌公司即将对开发策略进行进一步调整。谷歌计划将所有AndroidOS组件的开发工作都放在内部进行,旨在提高整体的研发效率。知名博主“数码闲聊站”表示:这就是新闻学的魅力时刻?

  • iPhone 17系列4款手机壳出炉:Pro版变化最大

    有博主在社交平台上分享了iPhone 17系列第三方MagSafe保护壳,这些保护壳对应的机型分别是iPhone 17、iPhone 17 Air、iPhone 17 Pro和iPhone 17 Pro Max。 其中iPhone 17 Pro和17 Pro Max的保护壳有了明显变化,这两款机型的圆环都有一个缺口,而iPhone 17和iPhone 17 Air的MagSafe设计与前代iPhone机型没有变化。 据悉,iPhone 17 Pro系列的后置摄像头模组更大,背面的苹果Logo位置下移,新的MagSafe手机壳专门�

  • Android被曝两个高危漏洞,部分机型无法修复

    外媒消息称,谷歌Project Zero安全团队最近曝光了Android系统两个高度危险的漏洞——编号分别为CVE 2016-3861和CVE 2016-3862。这两个漏洞影响了大部分设备,而且其中一部分机型还将永远无法修复。