APP下载

抖音惊传流量传输未加密,恐造成中间人攻击,并借此传送假讯息

消息来源:baojiabao.com 作者: 发布时间:2026-08-18

报价宝综合消息抖音惊传流量传输未加密,恐造成中间人攻击,并借此传送假讯息
美国网红Baby Ariel竟在抖音转传一则世界卫生组织的讯息,过度洗手会导致皮肤癌?实际上这是研究者利用抖音传输资料未加密的漏洞,所传送的假讯息
图片来源: 

Tommy Mysk

在这几年窜红的短影片社交软件抖音(TikTok),不仅爆发资料会传回中国的争议,引发用户告上美国法庭,更导致该国军方禁止官兵使用,也多次出现严重漏洞,让骇客能随意摆布用户账号,而最近,有两名行动装置开发者Tommy Mysk和Talal Haj Bakry发现,抖音手机应用程序下载影音内容的过程,并未经由加密的HTTPS协定保护,很有可能导致所谓的中间人攻击(MitM),骇客能够借此冒用名人或是国际组织的名义,来散布不实的讯息。因此他们呼吁字节跳动(Bite Dance),要正视这个问题,并尽速处置。

这两名开发者指出,所有拥有大量使用者的社群媒体,都是仰赖内容传递网络(CDN)来大量发送资料到全球各地,抖音也不例外,但是他们使用免费的网络封包分析软件Wireshark分析流量后发现,抖音的CDN使用了HTTP协定,来传送影片和其他的资料到用户手机。他们测试了iOS的15.5.6版与Android的15.7.4版抖音App,都出现上述没有使用加密措施来保护网络流量的情况。这些未加密传输的内容,包含了影片、影片预告画面,以及用户账号的头像等。

两名行动装置开发者Tommy Mysk和Talal Haj Bakry透过Wireshark发现,抖音的内容传递网络(CDN)竟使用了未加密的HTTP协定,来传送影片到用户端。

这种漏洞如果遭到滥用,骇客能够借此从中窜改用户端下载的内容,特别是影片的部分。为了验证可能会带来的影响,Tommy Mysk和Talal Haj Bakry事先准备了一系列伪造的影片,并且上架到假的抖音CDN服务器,然后引导手机应用程序到假的CDN服务器下载影片,手机的使用者便会看到他们所准备的假内容。

 

两名行动应用程序开发者发动了概念验证攻击,向用户端抖音App传送假的影片内容,像是冒名美国歌手Loren Gray的贴文,宣称吸烟能杀死武汉肺炎病毒,或者是以世界卫生组织的名义,指出洗手过于频繁会导致皮肤癌等不实讯息。

2020-04-20 10:47:00

相关文章