APP下载

短影片社交软件抖音惊传流量传输未加密,恐造成中间人攻击,并借此传送假讯息

消息来源:baojiabao.com 作者: 发布时间:2026-08-18

报价宝综合消息短影片社交软件抖音惊传流量传输未加密,恐造成中间人攻击,并借此传送假讯息
美国网红Baby Ariel竟在抖音转传一则世界卫生组织的讯息,过度洗手会导致皮肤癌?实际上这是研究者利用抖音传输资料未加密的漏洞,所传送的假讯息
图片来源: 

Tommy Mysk

随着武汉肺炎持续在各地延烧,许多国家相继采取居家隔离措施,使得能快速发布影片的社交软件使用量大增,这些应用系统的安全也格外受到关切。例如,因大受美国民众欢迎的短影片社交软件抖音(TikTok),最近被两名行动装置开发者Tommy Mysk和Talal Haj Bakry发现,手机的应用程序下载影音内容的过程,并未经由加密的HTTPS协定保护,很有可能导致所谓的中间人攻击(MitM),骇客能够借此冒用名人或是国际组织的名义,来散布不实的讯息。因此,他们呼吁字节跳动(ByteDance),要正视这个问题。

这两名开发者指出,所有拥有大量使用者的社群媒体,都是仰赖内容传递网络(CDN)来大量发送资料到全球各地,抖音也不例外,但是他们使用免费的网络封包分析软件Wireshark分析流量后发现,抖音的CDN使用了HTTP协定,来传送影片和其他的资料到用户手机。他们测试了iOS的15.5.6版与Android的15.7.4版抖音App,都出现上述没有使用加密措施来保护网络流量的情况。这些未加密传输的内容,包含了影片、影片预告画面,以及用户账号的头像等。

两名行动装置开发者Tommy Mysk和Talal Haj Bakry透过Wireshark发现,抖音的内容传递网络(CDN)竟使用了未加密的HTTP协定,来传送影片到用户端。

这种漏洞如果遭到滥用,骇客能够借此从中窜改用户端下载的内容,特别是影片的部分。为了验证可能会带来的影响,Tommy Mysk和Talal Haj Bakry事先准备了一系列伪造的影片,并且上架到假的抖音CDN服务器,然后引导手机应用程序到假的CDN服务器下载影片,手机的使用者便会看到他们所准备的假内容。

 

两名行动应用程序开发者发动了概念验证攻击,向用户端抖音App传送假的影片内容,像是冒名美国歌手Loren Gray的贴文,宣称吸烟能杀死武汉肺炎病毒,或者是以世界卫生组织的名义,指出洗手过于频繁会导致皮肤癌等不实讯息。

2020-04-20 09:47:00

相关文章