剛曝光的抖音海外版漏洞:一個連結就能公開你的私密視頻

2020-12-23 量子位

魚羊 發自 凹非寺量子位 報導 | 公眾號 QbitAI

TikTok,抖音海外版,今天因為一個漏洞,再次成為熱議焦點。

這個安全漏洞,通俗來講很簡單:基於TikTok的基礎架構設計,黑客可以有機會向用戶發送惡意連結,然後「為所欲為。」

也就說抖音海外版這個「家」,門鎖有問題,攻擊者開門進去——可以公開草稿箱視頻、可以進一步竊取帳戶支付信息,甚至進一步還能接管用戶帳號。

發現漏洞的研究員說:考慮到TikTok全球有15億用戶,被別有用心之徒盯上就麻煩了。

所以究竟是一個怎樣的漏洞?

抖音海外版安全漏洞

漏洞發現者,是一家全球知名的以色列網絡安全公司:Check Point

總部位於特拉維夫,提供IT安全軟體和硬體服務,是公認的全球首屈一指的Internet安全解決方案供應商。

這種權威性,也讓此次曝光的TikTok安全漏洞備受關注。

Check Point在研究和攻防中發現,抖音海外版——TikTok的基礎架構設計,使得黑客有機會向TikTok用戶發送帶有惡意連結的信息。

通過這個漏洞,黑客能夠操縱用戶數據,攫取個人隱私數據

在用戶點擊連結後,攻擊者就能進一步發動攻擊,接管其帳戶,包括上傳視頻訪問私人視頻

具體來說,由於用戶在註冊TikTok時必須提供手機號碼(跟國內抖音一樣),而黑客可以訪問到這些代碼。於是,他們能偽裝成「TikTok」,向用戶發送信息,藉此接管受害者帳戶控制權。

一旦攻擊成功,黑客差不多能為所欲為:

刪除視頻,上傳視頻,公開私有視頻將TikTok用戶強制引向黑客控制的Web伺服器,執行未經用戶許可的操作請求將用戶重定向到偽裝成TikTok的惡意網站發現漏洞的安全人員還解釋:

由於缺乏反跨站請求偽造機制,無需受害者同意,攻擊者就可以執行JavaScript代碼,替代受害者執行操作。

並且,一旦攻擊者獲得用戶帳戶的部分控制權,就可以通過API調用,獲取該用戶的隱私信息,包括姓名、電子郵箱、付款信息和生日等。

Check Point產品漏洞研究負責人——奧德·瓦努努(Oded Vanunu)表示,TikTok在全球範圍擁有接近15億的用戶數量,由於數據量巨大,這一產品成為了黑客的重點關注目標。

而且由於TikTok這樣的應用程式可以在多個平臺上使用,因此惡意攻擊很容易迅速升級。

從這個解釋裡,也暗示「漏洞」不止於抖音海外版——TikTok,畢竟「15億用戶數量」,那就可能要把國內版本也計算在內了。

字節跳動回應:漏洞已修復

不過這個漏洞是否涉及了抖音國內版?目前還不知道。

字節跳動官方也沒解釋和說明。

但時間上,漏洞被發現並提交的時間是2019年11月,當時Check Point按照江湖規矩,把漏洞報告給了字節跳動。

其後12月15日,字節跳動方面回覆:漏洞問題已得到修復——用的是TikTok之名。

然而,由於太平洋兩岸形勢,以及美國對中國公司旗下產品的隱私安全擔憂,這個漏洞不再是一個安全漏洞那麼簡單。

最近TikTok,剛因為被美軍禁用引起過關注。

而現在「安全漏洞」,無異於火上澆油。

《紐約時報》就評論稱,在美國軍方禁止士兵使用抖音之後,Check Point發現的漏洞可能會使這些問題更加複雜。

Digital Trends也表示,TikTok正在受到美國立法者的關注,而諸如此類的隱私漏洞會進一步加劇這些擔憂。

紐約時報還指出,由於抖音的用戶以年輕人為主,他們可能對安全更新並沒有那麼在意,這也給黑客帶來了可乘之機。

雖然確實有點被針對,但抖音海外版,也是「欲戴王冠必承其重」。

抖音在海外有多火?

2017年以10億美元的價格收購短視頻應用Musical.ly之後,字節跳動將這一擁有2.4億註冊用戶的App與抖音國際版TikTok進行了合併,推向國際市場。

此後,抖音這一中國最受歡迎的短視頻App,在海外市場也實現了病毒式擴張,成為包括美國、日本、法國、印度等多個國家下載量最高的社交軟體,全球用戶已接近15億。

在美國,TikTok有超過1.1億的下載量,多次進入美國蘋果應用商店下載量前三甲。

在日本,據日本電視臺NTV報導,移動網際網路用戶中每十個人裡就有一個人使用或下載TikTok。

而據《巴黎人報》報導:38%的法國青少年(11歲至14歲)擁有TikTok帳號。

在印度,5億智慧型手機用戶裡,有2億都是TikTok用戶。

其在青少年群體中的發展勢頭,儼然超過Facebook、Instagram等一眾社交媒體。

連Facebook創始人扎克伯格都在內部會議上承認,TikTok是中國科技巨頭在世界範圍內首個表現出色的消費網際網路產品。

就規模而言,我認為TikTok在印度已經超越了Instagram

PG One李小璐視頻洩露事件

只不過意外的是,這個被美媒曝光的漏洞事件,有可能解答PG One的「抖音之問」,也有可能還他一個當時「故意炒作」的清白。

2019年10月底,三段李小璐和PGone同框視頻,忽然流出,一石激起千層浪。

而且從視頻形式、玩法等特點,很快被指向抖音平臺。

此前,PG One曾有過復出嘗試,於是視頻流出後,不少吃瓜網友認為是「故意炒作」,藉機復出。

但很快,PG One就長文回應,一方面解釋與「嫂子」李小璐為何有如此恩愛視頻,另一方面也明確表示視頻並非主動為之,並且提出質問:

為什麼去年在抖音拍的視頻,在沒有任何外傳的前提下會被放出來?

PG One的粉絲也以此聲援:說唱歌手都real,不是就不是,而且確實視頻沒有平臺logo。

其後還進一步有網友爆料,稱該視頻時抖音員工通過抖音後臺,從PGone的草稿箱裡下載下來的。

但抖音隨即回應:草稿視頻不會上傳至後臺。並表示會進一步展開調查。

當時也有眼尖的網友注意到,在抖音APP端的「隱私政策」中,有這樣一條:當您發布音視頻時,在點擊「發布」確認上傳之前,我們可能會將該音視頻臨時加載至伺服器。

總之,一筆吃瓜糊塗帳,一堂隱私安全爭議課,最後跟大部分娛樂熱點一樣,很快被遺忘。

抖音官方後續也沒有進一步再有公開說明。

TikTok回應漏洞

在漏洞曝光後,抖音海外版也發表了公開回應,英中版本全文如下:

Luke Deshotels, PhD, TikTok Security Team: 「TikTok is committed to protecting user data. Like many organizations, we encourage responsible security researchers to privately disclose zero day vulnerabilities to us. Before public disclosure, CheckPoint agreed that all reported issues were patched in the latest version of our app. We hope that this successful resolution will encourage future collaboration with security researchers.」TikTok安全團隊的Luke Deshotels博士表示,「不久前,網絡安全公司CheckPoint的研究團隊向我們提交了他們發現的TikTok漏洞,我們已經在TikTok的上一版本APP中修復了相關漏洞。我們感謝同時鼓勵更多白帽子團隊用非公開的方式向我們提供線索,幫助我們發現、修復漏洞,保護用戶網絡安全。」

至於抖音國內版本是否存在類似漏洞,還沒有公開說明,不過如果有抖友擔憂,也可以及時更新最新版本。

從iOS版本迭代來看,12月剛好有一次大版本更新,但是否與漏洞修復相關?

版本更新資料和官方聲明中都沒有說。

我們也問了字節跳動官方,截至發稿尚無說明。

嗯,就醬~~

參考:

https://www.nytimes.com/2020/01/08/technology/tiktok-security-flaws.html?auth=login-googlehttps://www.theverge.com/2020/1/8/21050589/tiktok-patched-vulnerability-hackers-videos-china-bytedance-checkpoint

https://www.digitaltrends.com/social-media/tiktok-sms-vulnerability/

https://threatpost.com/tiktok-riddled-with-security-flaws/151616/

https://www.bbc.com/news/technology-51010408

相關焦點

  • 抖音海外版爆漏洞,隱藏視頻可被公開,個人帳號接近裸奔
    大數據文摘出品作者:曹培信這一年,大家在抖音上吃的瓜不少,現在,抖音自己也出瓜了。據紐約時報報導,抖音海外版Tiktok存在嚴重的安全漏洞,而這些漏洞幾乎可以讓攻擊者對你的帳戶和信息為所欲為。具體包括:掌握他人的TikTok帳戶並操縱帳戶裡面的內容刪除視頻上傳未經授權公開的草稿視頻將私人「隱藏」視頻公開洩露保存在帳戶上的個人信息,例如私人電子郵件地址在攻擊者的眼裡,你的帳戶可能就是在「裸奔」。
  • 抖音海外版被曝存在漏洞:你看過的都被別人發現了
    抖音海外版被曝存在一個漏洞鳳凰網科技訊 北京時間4月14日消息,iOS開發者湯米·米斯克(Tommy Mysk)、塔拉·哈吉·巴克瑞(Talal Haj Bakry)發現抖音海外版存在一個漏洞,會將用戶下載、
  • 抖音海外版被指荼毒青少年 英國文化部長下最後通牒
    據《太陽報》消息,英國新任文化部長奧利弗道登向該報表示,抖音使青少年只須滑動幾下手指就能瀏覽到令人噁心的內容,「每個家長都為保護孩子安全上網感到焦心,我下決心一定要讓我國法律保護好他們。但不能只依靠政府的行動,像TikTok這樣的社交媒體需要與我們共同行動,才能保護孩子們的網絡安全。」
  • 抖音國際版 TikTok 多個漏洞被揭露
    2020 年 1 月 9 日 – 全球領先的網絡安全解決方案提供商 Check Point® 軟體技術有限公司(納斯達克股票代碼:CHKP)威脅情報部門Check Point Research 今天透露,他們在 TikTok(抖音國際版)中發現多個漏洞,這些漏洞允許攻擊者操縱用戶帳戶的內容,甚至提取保存在這些帳戶上的個人機密信息。
  • TikTok遭「圍獵」 抖音海外版用戶:美國政府在搶劫
    美總統川普公開表示 將在美國禁止運營抖音海外版7月31日,美國總統川普公開表示將在美國禁止運營抖音海外版TikTok,此舉立即引發了各界強烈的反應。隨後,美國微軟公司終止了與抖音海外版TikTok的母公司字節跳動的收購談判。
  • 為什麼海外版抖音愈發受廣告主青睞?
    記者 | 劉雨靜 編輯 | 馬越 1 短視頻社交正火,抖音的海外版(TikTok)目前在包括日本、美國在內的各個海外市場年輕人中都相當流行,僅在美國市場其下載量就超過1.75億次,而在抖音投放廣告的廣告主也在增加。
  • 抖音海外版 在美惹了誰?
    特約評論員 蘇曉暉: 美國政府威脅要禁止抖音海外版的運營,這樣一種做法實質上,是美國政客此前一再對抖音海外版進行打壓行動的升級,暴露出的是美國無視公平競爭原則,以及美國所謂的自由市場經濟充滿了虛偽性。去年11月開始,已經有美國政客在推動審查抖音海外版,今年3月份,與美國總統川普立場頗為相近的議員霍利也提出,要對抖音海外版進行限制,尤其是美國聯邦僱員不能使用抖音海外版。所以我們能看出美國當前對抖音海外版的一系列打壓,其實是在競爭不成之下惱羞成怒之舉,對於中國企業獲得的合法合理的成功,以及美國民眾的認可採取了陰險打壓的態度。這種不公平做法的背後明顯是要使自己的一方獲取私利。
  • 小米攝像頭曝嚴重漏洞,用戶生活私密隱私或已洩露
    消息一曝光,國外論壇和用戶都炸鍋了。據外媒報導,一位Reddit用戶將小米米家安全攝像頭連接到Google Nest Hub時卻意外看到了他人房屋內部的圖像。這些照片很明顯都是一些個人隱私,其中還包括嬰兒在嬰兒床中睡覺的場景。
  • 海外版抖音TikTok前路未卜,字節跳動野心勃勃的短視頻之路丨時間線
    「海外版抖音」TikTok美國業務何去何從,引發廣泛關注。8月3日,北京字節跳動科技有限公司創始人兼CEO張一鳴發布內部信回應了TikTok美國業務面臨被CFIUS(美國外資投資委員會)強制要求出售的問題。
  • 海外TikTok被曝安全漏洞,你的抖音還安全嗎?
    1月9日消息,據外媒報導,網絡安全公司Check Point 日前宣稱,短視頻分享應用TikTok存在一系列安全漏洞,可能已將用戶視頻暴露給黑客。TikTok 是字節跳動旗下的一款社交媒體平臺,它是抖音的國際版。
  • 海外版抖音被指控侵犯兒童隱私
    此外,用戶帳號默認是公開的,這意味著孩子的個人資料、用戶名、照片和視頻可以被其他用戶看到,據悉,這是該委員會在孩童隱私案中處以的最大筆民事罰款。據美國財經媒體 CNBC 援引應用市場信息公司 SensorTower 估計數據稱,TikTok(抖音海外版)在iOS和 Android 平臺下載量突破10億大關。這也意味著 TikTok 的流行對 Facebook 構成挑戰。Sensor Tower在報告中稱,在 TikTok 的10億下載量中,「約6.63億次安裝量出現在2018年。
  • 海外版抖音快手的小姐姐們在玩什麼
    一是咳嗽,二是打噴嚏,三是……刷抖音快手。你別說,機哥最近刷不過癮,突然想到之前新聞說抖音、快手早已走向海外,席捲了日韓、東南亞等地區。說幹就幹,機哥費了好大勁,裝上了海外版的抖音(Tik Tok)和快手(Kwai)。
  • 谷歌擬收購視頻應用Firework 挑戰海外版抖音
    來源:新浪科技新浪科技訊 北京時間10月5日晚間消息,據國外媒體報導,谷歌正考慮收購視頻應用Firework。與當下較為流行的TikTok(抖音海外版)類似,Firework也允許用戶創建和分享視頻短片。
  • 海外版抖音TikTok為何連遭封殺?張一鳴把扎克伯格打急眼了
    作為中國最成功的出海應用,TikTok在海外用戶量極大,國內的抖音對於字節跳動有多重要,海外版的TikTok就對字節跳動有多重要。美國和印度則是TikTok下注最大的兩個市場,一個有最大的價值,一個有最大的用戶增量。
  • 微軟繼續尋求收購TikTok,抖音海外版在美惹了誰?
    抖音海外版 在美惹了誰?近日美國總統川普表示,他將禁止抖音海外版應用TikTok在美國運營,此舉立即引發了各界強烈的反應,TikTok在美的命運前路未知。去年11月開始,已經有美國政客在推動審查抖音海外版,今年3月份,與美國總統川普立場頗為相近的議員霍利也提出,要對抖音海外版進行限制,尤其是美國聯邦僱員不能使用抖音海外版。所以我們能看出美國當前對抖音海外版的一系列打壓,其實是在競爭不成之下惱羞成怒之舉,對於中國企業獲得的合法合理的成功,以及美國民眾的認可採取了陰險打壓的態度。這種不公平做法的背後明顯是要使自己的一方獲取私利。
  • 抖音海外版大火的神曲,沒聽過你就out了!
    過了小年等大年,等待放假的我們可以感受到抖音的又一波騷動——去舊迎新的歡樂視頻,帶年貨的網紅秀,過節有空錄個小視頻……社交平臺在國內的風生水起自不必說,但字節跳動的市場絕不僅限於國內。抖音的海外版TikTok,儼然成為英語世界隔離生活的救命稻草,逐漸成為年輕人在分離狀態下的個人連接方式與新型的公共文化空間。外國年輕人都在TikTok上看些什麼?
  • 抖音海外版TikTok,不賣就封殺?網友炸了
    中國基金報消息,抖音海外版處境不妙,川普發出信號:準備明搶了。據彭博社報導,川普將命令字節跳動出售抖音海外版TikTok美國業務,並很快將會宣布此決定。而最新消息是,微軟正在與字節跳動商談收購TikTok的事宜,如成功收購,則可化解TikTok的監管風險。
  • 美國網民發起「拯救TikTok」:支持抖音海外版留下來
    據央視報導, TikTok美國區總經理凡妮莎·帕帕斯8月1日在社交網站發布一段視頻表示「不會離開」。她表示,我想感謝數百萬每天使用TikTok的美國用戶,給我們每天的生活帶來創意和快樂。我們感受到了你們的支持,我們想對你們說聲謝謝!我們哪兒也不會去。
  • 挑戰抖音海外版失敗 Facebook(FB.US)關閉短視頻應用Lasso
    來源:智通財經網智通財經APP獲悉,Facebook(FB.US)今日宣布,將於2020年7月10日關閉其短視頻應用Lasso,這意味著Facebook已放棄通過Lasso來挑戰TikTok(抖音海外版)。
  • 海外版抖音Tiktok怎麼帶貨?跨境電商玩家如何入門海外版抖音
    抖音和Tik Tok所在的發展階段不一樣這個簡單來說,就是Tik Tok還是處在發展時期,而抖音則是到了變現期,所以你在國內抖音上做廣告很簡單,方式也很多,像是企業號,信息流,櫥窗廣告等都可以幫你做變現,而在國外