Προσοχή στο TikTok για επικίνδυνο κενό ασφαλείας!

Related

Η έξυπνη πασχαλινή καμπάνια της Λουξ με το Rakuten Viber και την FYI Marketing House

Tο Rakuten Viber, σε συνεργασία με την Λουξ και την FYI Marketing House, ‘’γιόρτασε’’ το Πάσχα με την πιο διαδραστική καμπάνια.  Η Λουξ έγινε η πρώτη αμιγώς ελληνική εταιρεία που χρησιμοποίησε τα branded Viber Gems, ειδικά animations που ενεργοποιούνται από συγκεκριμένες λέξεις και φράσεις στις συνομιλίες των χρηστών για για την επικοινωνία της με το…

Globe One Digital και Kaizen Gaming συμπληρώνουν 10 χρόνια επιτυχημένης συνεργασίας

Δέκα χρόνια συνεργασίας συμπληρώνουν η Globe One Digital, εκ των κορυφαίων digital marketing agencies στην περιοχή της Νοτιοανατολικής Ευρώπης  και η Kaizen Gaming, μια από τις μεγαλύτερες εταιρείες GameTech στον κόσμο με δραστηριότητα σε περισσότερες από 13 χώρες. Στο πέρασμα αυτής της δεκαετίας, η Globe One Digital έχει αποτελέσει στρατηγικό συνεργάτη σε θέματα digital marketing…

Οι τηλεοπτικές μεταδόσεις της Παρασκευής 17/4 – e-thessalia.gr

Το σημερινό πρόγραμμα των αθλητικών μεταδόσεων έχει ως εξής: ΕΡΤ 3 17.15 Προμηθέας-Άρης -Ζ- (Α1 μπάσκετ πλέι οφ) COSMOTE SPORT 2 21.45 Φιορεντίνα-Νάπολι -Ζ- (Καμπιονάτο) COSMOTE SPORT 3 22.00 Σαουθάμπτον-Μπρόμγουιτς -Ζ- (Τσάμπιονσιπ πλέι οφ) COSMOTE SPORT 4 21.30 Γκραν Κανάρια-Ρεάλ Μαδρ. -Ζ- (ισπανικό μπάσκετ) 03.30 Ιντιάνα-Νέα Υόρκη -Ζ- (ΝΒΑ πλέι οφ) COSMOTE SPORT 5 21.00…

Περισσότερες από 1 στις 5 κυβερνοεπιθέσεις διήρκησαν πάνω έναν μήνα το 2023 – Οι σχέσεις εμπιστοσύνης ο βασικότερος φορέας των επιθέσεων

Το 2023, πάνω από το 1/5 των κυβερνοεπιθέσεων διήρκεσαν πάνω από έναν μήνα, όπως αποκαλύπτει η ετήσια έκθεση Kaspersky Incident Response 2023, με τις σχέσεις εμπιστοσύνης να αναδεικνύονται ως ένας από τους κύριους φορείς επίθεσης σε αυτές τις παρατεταμένες περιπτώσεις. Η έκθεση βασίζεται στα αποτελέσματα των ερευνών της Kaspersky για κυβερνοεπιθέσεις καθ’ όλη τη διάρκεια…

Kyndryl: Πώς μπορείτε να ελαχιστοποιήσετε τη διατάραξη της λειτουργίας των IT συστημάτων σε περίπτωση κυβερνοεπίθεσης

 Σύμφωνα με πρόσφατη έρευνα της Kyndryl, το 88% των ερωτηθέντων δήλωσε ότι ο οργανισμός τους είναι καλά προετοιμασμένος να διαχειριστεί και να ανακάμψει από μια ενδεχόμενη κυβερνοεπίθεση ή άλλου τύπου διατάραξη της λειτουργίας των υπολογιστικών του συστημάτων. Ωστόσο, η υπερβολική αυτή αυτοπεποίθηση δεν αποτυπώνεται και στα πραγματικά στοιχεία, καθώς το 92% δήλωσε ότι ο οργανισμός…

Ο Όμιλος SOFTONE και η Euronet ανακοινώνουν στρατηγική συμφωνία για την παροχή ολοκληρωμένων λύσεων αποδοχής ηλεκτρονικών πληρωμών

Ο Όμιλος SOFTONE, ένας από τους μεγαλύτερους παρόχους cloud-based λύσεων επιχειρηματικού λογισμικού στην Ελλάδα και τη ΝΑ Ευρώπη, ανακοινώνει τη σύναψη στρατηγικής συνεργασίας με τη Euronet, κορυφαίο πάροχο χρηματοοικονομικών και τεχνολογικών λύσεων πληρωμών διεθνώς. Σκοπός της συνεργασίας είναι η παροχή ολοκληρωμένων λύσεων που υποστηρίζουν τη διεξαγωγή εμπορικών συναλλαγών με χρήση καρτών πληρωμών, όπως αυτή διαμορφώνεται…

Η HPE θέτει τις βάσεις για την επόμενη γενιά διαχείρισης δεδομένων με software-defined storage και automation που στηρίζεται στο ΑΙ

Η Hewlett Packard Enterprise ανακοίνωσε νέες λύσεις, διαθέσιμες στην πλατφόρμα HPE GreenLake cloud, που έχουν ως στόχο να απλοποιήσουν τον τρόπο με τον οποίο οι επιχειρήσεις διαχειρίζονται και αξιοποιούν το storage τους, τα data και τη ροή εργασιών τους σε περιβάλλοντα on-prem και public cloud. Τα νέα offerings περιλαμβάνουν:  Το HPE GreenLake Block Storage για…

Τα ολοκληρωμένα συστήματα συναγερμού ESA Home Security αποκλειστικά σε ΓΕΡΜΑΝΟ και COSMOTE

Σε αποκλειστική συνεργασία με την ESA Security Solutions, κορυφαία εταιρεία παροχής υπηρεσιών φυσικής ασφάλειας στην Ελλάδα, προχωρούν η COSMOTE και ο ΓΕΡΜΑΝΟΣ για τη διάθεση των ολοκληρωμένων συστημάτων ασύρματου συναγερμού ESA Home Security (ESA) από τα καταστήματά τους. Για να μπορούν οι πελάτες τους να απολαμβάνουν πλήρη κάλυψη στο σπίτι ή τον επαγγελματικό τους χώρο,…

Μνημόνιο Συνεργασίας του Οικονομικού Πανεπιστημίου Αθηνών και της Huawei

Μνημόνιο Συνεργασίας διάρκειας ενός έτους υπέγραψαν το Oικονομικό Πανεπιστήμιο Αθηνών (ΟΠΑ) και η Ηuawei Ελλάδος την Τετάρτη 15 Μαΐου στα κεντρικά γραφεία της Huawei στο Μαρούσι. Το Μνημόνιο διαμορφώνει το πλαίσιο συνεργασίας μεταξύ του Πανεπιστημίου και της Ηuawei στους τομείς της εκπαίδευσης και της ενίσχυσης της διασύνδεσης των αποφοίτων του ΟΠΑ με την αγορά εργασίας. …

Ο Τελικός του Europa Conference League και στο Mega και στην Cosmote TV!

Ο Τελικός του Europa Conference League και στο Mega και στην Cosmote TV!

Τα νέα iPad Pro και iPad Air διαθέσιμα σε COSMOTE και ΓΕΡΜΑΝΟ

Τα νέα iPad Pro (Μ4) και iPad Air (Μ2), μαζί με τα κορυφαία αξεσουάρ Apple Pencil Pro και Magic Keyboard, ήρθαν στην Ελλάδα και είναι διαθέσιμα στα καταστήματα COSMOTE και ΓΕΡΜΑΝΟΣ και online στα www.cosmote.gr και www.germanos.gr. Κατασκευασμένα με premium υλικά και πανίσχυρους επεξεργαστές, τα νέα iPad είναι ακόμα πιo γρήγορα και αποδοτικά, με αναβαθμισμένες…

Τα ολοκληρωμένα συστήματα συναγερμού ESA Home Security αποκλειστικά σε ΓΕΡΜΑΝΟ και COSMOTE

Για πλήρη κάλυψη στο σπίτι ή την εργασία, σε συνεργασία με την κορυφαία εταιρεία παροχής υπηρεσιών ασφάλειας στην Ελλάδα Σε αποκλειστική συνεργασία με την ESA Security Solutions, κορυφαία εταιρεία παροχής υπηρεσιών φυσικής ασφάλειας στην Ελλάδα, προχωρούν η COSMOTE και ο ΓΕΡΜΑΝΟΣ για τη διάθεση των ολοκληρωμένων συστημάτων ασύρματου συναγερμού ESA Home Security (ESA) από τα…

ΓΕΡΜΑΝΟΣ και COSMOTE φέρνουν αποκλειστικά τα συστήματα συναγερμού ESA Home Security

Τα καταστήματα COSMOTE και ο ΓΕΡΜΑΝΟΣ φέρνουν αποκλειστικά στην Ελλάδα τα συστήματα ασύρματου συναγερμού ESA Home Security της εταιρίας ESA Security Solutions. Όπως επισημαίνεται από την εταιρία, τα τρία πακέτα ESA προς τους καταναλωτές περιλαμβάνουν, εκτός από τον πιο σύγχρονο εξοπλισμό, και την εγκατάσταση και παραμετροποίηση από επαγγελματία, αλλά και ηλεκτρονική παρακολούθηση συμβάντων για 2…

Νέα Apple iPad: Υποστηρίζουν επιτέλους βελτιστοποιημένη λειτουργία φόρτισης μπαταρίας

Η Apple πρόσφατα πρόσθεσε αναβαθμισμένη υποστήριξη μπαταρίας στα iPad Pro M4 και iPad Air M2. Η λειτουργία στοχεύει να παρατείνει τη διάρκεια ζωής της μπαταρίας φορτίζοντάς την μερικώς, εκτός εάν ο χρήστης αποφασίσει να το παρακάμψει χειροκίνητα. Η Apple έχει συμπεριλάβει επίσης την ένδειξη μέτρησης κύκλων, η οποία υπήρχε μόνο στη σειρά iPhone 15. Όπως επιβεβαίωσε το iCulture (μέσω MacRumors…

Oppo Reno12: Ανακοινώθηκε η ημερομηνία κυκλοφορίας της νέας σειράς!

Όπως όλα δείχνουν ο Μάιος είναι ο μήνας των μεγάλων αποκαλύψεων, καθώς η Oppo ανακοίνωσε σήμερα ότι θα αποκαλύψει τη σειρά Reno12 με Oppo AI για την αγορά της Κίνας στις 23 Μαΐου. Η εταιρεία δεν έχει ακόμη δώσει στη δημοσιότητα τον αριθμό των smartphones που θα περιλαμβάνει η σειρά, αλλά σίγουρα θα υπάρχει ένα…

Share

H

Check Point Research (CPR)

έφερε στο φως πρόσφατα μια

ευπάθεια στη λειτουργία “Εύρεση φίλων” του TikTok

που παρακάμπτει τις προστασίες απορρήτου του. Αν η συγκεκριμένη ευπάθεια δεν αντιμετωπιζόταν θα επέτρεπε σε έναν εισβολέα την πρόσβαση στις λεπτομέρειες του προφίλ χρηστών και στους αριθμούς τηλεφώνου που σχετίζεται με τον λογαριασμό τους, καθιστώντας δυνατή τη δημιουργία μιας βάσης δεδομένων πληροφοριών για χρήση σε κακόβουλη δραστηριότητα στο μέλλον.

Οι ερευνητές της CPR βρήκαν δύο φορές ελαττώματα ασφαλείας στο TikTok. Τα προσβάσιμα στοιχεία προφίλ μέσω της πιο πρόσφατης ευπάθειας περιλαμβάνουν τα εξής: αριθμό τηλεφώνου, ψευδώνυμο, εικόνες προφίλ και avatar, μοναδικά αναγνωριστικά χρήστη, καθώς και ορισμένες ρυθμίσεις προφίλ, όπως αν ο χρήστης είναι follower ή αν το προφίλ του είναι κλειδωμένο.

Πως οι εισβολείς μπορούν να εκμεταλλευθούν τη συγκεκριμένη ευπάθεια:
1. Δημιουργία λίστας συσκευών (device IDs) που θα χρησιμοποιηθούν για την αναζήτηση των διακομιστών του TikTok.

2. Δημιουργία λίστας με tokens συγκεκριμένης περιόδου λειτουργίας (κάθε token ισχύει για 60 ημέρες) που θα χρησιμοποιηθεί για την αναζήτηση των διακομιστών του TikTok.

3. Παράκαμψη του μηχανισμού υπογραφής μηνυμάτων HTTP του TikTok χρησιμοποιώντας τη δική τους υπηρεσία υπογραφής, που εκτελείται στο παρασκήνιο.

4. Σύνδεση όλων των παραπάνω τροποποιώντας αιτήματα HTTP, αγνόηση αυτών αι χρήση διαφόρων tokens και device IDs για να παρακάμψουν τους μηχανισμούς προστασίας του TikTok.

Τα βήματα που ακολούθησαν Check Point Research και ByteDance…
Η CPR με υπευθυνότητα αποκάλυψε τα ευρήματά της στην ByteDance, κατασκευαστή του TikTok. To θετικό ήταν ότι οι δημιουργοί του TikTok ανέπτυξαν μια λύση ώστε να εξασφαλίσει πως οι χρήστες του TikTok μπορούν να συνεχίσουν να χρησιμοποιούν την εφαρμογή με ασφάλεια.

Σε προηγούμενη έρευνα της για το TikTok, η CPR είχε ήδη βρει δύο φορές ελαττώματα ασφαλείας σε αυτό.

Στις 8 Ιανουαρίου 2020, η CPR δημοσίευσε ένα έγγραφο σχετικά με ένα σύνολο ευπαθειών που θα μπορούσαν να επιτρέψουν σε έναν παράγοντα απειλής να έχει πρόσβαση σε προσωπικές πληροφορίες που έχουν αποθηκευτεί σε λογαριασμούς χρηστών, να χειριστεί τα στοιχεία λογαριασμού των χρηστών ή να προβεί σε ενέργειες εκ μέρους ενός χρήστη χωρίς τη συγκατάθεσή του.

O Oded Vanunu, Επικεφαλή Έρευνας για θέματα ευπάθειας προϊόντων στην Check Point δήλωσε:
“Το πρωταρχικό μας κίνητρο αυτή τη φορά, ήταν να διερευνήσουμε το απόρρητο του TikTok. Ήμασταν περίεργοι αν η πλατφόρμα θα μπορούσε να χρησιμοποιηθεί για την απόκτηση προσωπικών δεδομένων του χρήστη της. Αποδείχθηκε ότι η απάντηση ήταν ναι, καθώς καταφέραμε να παρακάμψουμε τους πολλαπλούς μηχανισμούς προστασίας του TikTok που οδηγούν σε παραβίαση απορρήτου. Η ευπάθεια θα μπορούσε να επιτρέψει σε έναν εισβολέα να δημιουργήσει μια βάση δεδομένων με στοιχεία χρήστη και τους αντίστοιχους αριθμούς τηλεφώνου τους. Ένας εισβολέας με αυτόν τον βαθμό ευαίσθητων πληροφοριών θα μπορούσε να εκτελέσει μια σειρά κακόβουλης δραστηριότητας, όπως ηλεκτρονικό ψάρεμα ή άλλες εγκληματικές ενέργειες. Το μήνυμά μας στους χρήστες του TikTok είναι να μοιράζονται ελάχιστα από τα προσωπικά τους δεδομένα. Όπως και να ενημερώσουν το λειτουργικό τους σύστημα και τις εφαρμογές τους στις πιο πρόσφατες εκδόσεις.”

Εκπρόσωπος του TikTok δήλωσε:
“Η ασφάλεια και το απόρρητο της κοινότητας TikTok είναι η ύψιστη προτεραιότητά μας και εκτιμούμε το έργο αξιόπιστων συνεργατών όπως η Check Point στον εντοπισμό πιθανών ζητημάτων, ώστε να τα επιλύσουμε προτού επηρεάσουν τους χρήστες μας. Συνεχίζουμε να ενισχύουμε τις άμυνες μας, τόσο με εσωτερικές αναβαθμίσεις όπως η επένδυση σε αυτοματοποιημένο σύστημα άμυνα, καθώς και με τη συνεργασία μας με τρίτους.”