このページの本文へ

チェック・ポイント・リサーチ、TikTokに複数の脆弱性を発見

チェック・ポイント・ソフトウェア・テクノロジーズ株式会社
2020年01月14日

  • この記事をはてなブックマークに追加
  • 本文印刷

チェック・ポイント・ソフトウェア・テクノロジーズ株式会社
住所やメールアドレスなどの個人情報漏えいリスク


包括的なサイバーセキュリティソリューションプロバイダーであるチェック・ポイント・ソフトウェア・テクノロジーズ(Check Point Software Technologies Ltd.、NASDAQ: CHKP、以下チェック・ポイント、https://www.checkpoint.co.jp/)の脅威インテリジェンス調査部門であるチェック・ポイント・リサーチ(Check Point Research)は本日、TikTokから複数の脆弱性を発見したと発表しました。この脆弱性は、攻撃されるとユーザ アカウント上のコンテンツが不正に操作され、そこに保存されている個人情報が漏えいする可能性がありました。

TikTokのユーザは、10代の若者や子供が多く、このアプリを使用して自分や友人の個人的な(時には他人には見せたくないような)動画を共有、保存、保管しています。今回の調査では、攻撃者が悪意のあるリンクを含んだなりすましSMSメッセージをユーザに送信できることが判明しました。ユーザがリンクをクリックすると、攻撃者はTikTokアカウントを乗っ取り、動画の削除、不正な動画のアップロード、プライベート動画、または「非公開」の動画を公開するなど、不正な操作がで可能となります。

さらに今回の調査では、Tiktokのサブドメインであるhttps://ads.tiktok.comがXSS攻撃に対して脆弱であるということも分かりました。XSS攻撃は、信頼できる正当なウェブサイトに悪意のあるスクリプトを注入する攻撃です。チェック・ポイントの研究者は、この脆弱性を利用して、ユーザのメールアドレスや誕生日など、ユーザ アカウント内に保存されている個人情報を抽出することに成功しました。

チェック・ポイント・リサーチは、今回の調査で判明した脆弱性についてTikTokの開発者に報告し、それを受けたTikTokの開発者により、ユーザが安心して使えるようにアプリの修正が行われています。

チェック・ポイントの製品脆弱性調査担当責任者であるオーデッド・ヴァヌヌ(Oded Vanunu)は次のように述べています。「データはいたる所にありますが、データ漏えいもまん延しています。私たちの最新の調査によると、その他にも非常に人気の高いアプリでもリスクがあることが分かっています。SNSアプリは、個人情報を盗取するための有益な情報源であり、また攻撃サーフェス(攻撃対象となる領域)の侵入口としても魅力的なため、脆弱性を悪用される可能性が非常に高いといえます。攻撃者は多額のお金と膨大な手間をかけて、この種の人気の高いアプリに侵入しようとしています。それにもかかわらずユーザの多くは、自分が使用しているアプリは保護されていると認識しています。」

TikTokのセキュリティ チームのルーク・デショーテル博士(Luke Deshotels, PhD)は次のように述べています。「TikTokは、ユーザ データの保護に全力を注いでいます。他の多くの企業と同様、セキュリティ調査の担当者にはゼロデイ脆弱性が発見された場合、私たちに非公開で報告するようお願いしています。チェック・ポイントには、報告があった問題点がTikTokの最新バージョンで修正できていることを公表前に確認してもらっています。今回無事に解決したことで、今後もセキュリティ調査担当者の皆様とのコラボレーションが促進されることを期待しています。」

世界中の150以上の市場に75の言語で、10億人以上のユーザを抱えるTikTokは、現在最もダウンロード数の多いアプリの1つです。2019年10月現在、TikTokは米国でも最もダウンロード数の多いアプリとなり、中国製アプリとして新記録を達成しています。

今回の調査に関する詳細は、チェック・ポイント・リサーチのブログ(https://research.checkpoint.com/2020/tik-or-tok-is-tiktok-secure-enough/)(英語)で確認できる他、攻撃のデモ動画もブログ内で公開しています。

本リリースは、米国カリフォルニア州で2020年1月8日(現地時間)に配信されたものの抄訳です。英語のリリース全文はこちら(https://www.checkpoint.com/press/2020/check-point-research-reveals-multiple-vulnerabilities-in-tiktok/)をご確認ください。

■チェック・ポイントの調査結果をフォロー
ブログ・・・ https://research.checkpoint.com/
ツイッター・・・ https://twitter.com/_cpresearch_

■Check Point Researchについて
Check Point Researchは、チェック・ポイントのソフトウェアのお客様や脅威情報コミュニティを対象に最新のサイバー脅威インテリジェンスの情報を提供しています。ThreatCloudに保存されている世界中のサイバー攻撃に関するデータの収集・分析を行い、ハッカーを追跡しながら、自社製品に搭載される保護機能の開発に携わっています。100人以上のアナリストや研究者がチームに所属し、セキュリティ ベンダー、捜査当局、各CERT組織と協力しながらサイバーセキュリティ対策に取り組んでいます。

■チェック・ポイント・ソフトウェア・テクノロジーズについて
チェック・ポイント・ソフトウェア・テクノロジーズ(https://www.checkpoint.com/)は、世界各国の政府機関や企業など、あらゆる組織に対応するサイバー セキュリティ ソリューションを提供する大手プロバイダーです。業界随一の検出率を誇る先進のソリューションにより、お客様のネットワークを、マルウェアやランサムウェアなどの多岐にわたる第5世代のサイバー攻撃から保護します。企業のクラウドやネットワークのほかモバイル デバイスに保存されている情報を、今日の第5世代のサイバー攻撃を含めてあらゆる脅威から保護するため、第5世代の脅威に対応するマルチレベルのセキュリティ アーキテクチャを備え、直感的で操作性に優れた総合的かつ一元的なセキュリティ管理システムを展開しています。世界の10万以上の組織・企業がチェック・ポイント・ソフトウェア・テクノロジーズのセキュリティ製品を利用しています。チェック・ポイント・ソフトウェア・テクノロジーズの全額出資日本法人、チェック・ポイント・ソフトウェア・テクノロジーズ株式会社(https://www.checkpoint.co.jp/)は、1997年10月1日設立、東京都港区に拠点を置いています。

カテゴリートップへ

ASCII倶楽部

注目ニュース

  • 角川アスキー総合研究所

プレミアム実機レビュー

ピックアップ
1
KIOXIA(キオクシア) 旧東芝メモリ microSD 128GB UHS-I Class10 (最大読出速度100MB/s) Nintendo Switch動作確認済 国内サポート正規品 メーカー保証5年 KLMEA128G
KIOXIA(キオクシア) 旧東芝メモリ microSD 128GB UHS-I Class10 (最大読出速度100MB/s) Nintendo Switch動作確認済 国内サポート正規品 メーカー保証5年 KLMEA128G
¥1,980
2
Anker PowerLine III Flow USB-C & USB-C ケーブル Anker絡まないケーブル 240W 結束バンド付き USB PD対応 シリコン素材採用 iPhone 17 / 16 / 15 / Galaxy iPad Pro MacBook Pro/Air 各種対応 (1.8m ミッドナイトブラック)
Anker PowerLine III Flow USB-C & USB-C ケーブル Anker絡まないケーブル 240W 結束バンド付き USB PD対応 シリコン素材採用 iPhone 17 / 16 / 15 / Galaxy iPad Pro MacBook Pro/Air 各種対応 (1.8m ミッドナイトブラック)
¥1,890
3
Anker USB Type C ケーブル PowerLine USB-C & USB-A 3.0 ケーブル iPhone 17 / 16 / 15 /Xperia/Galaxy/LG/iPad Pro/MacBook その他 Android 等 USB-C機器対応 テレワーク リモート 在宅勤務 0.9m ホワイト
Anker USB Type C ケーブル PowerLine USB-C & USB-A 3.0 ケーブル iPhone 17 / 16 / 15 /Xperia/Galaxy/LG/iPad Pro/MacBook その他 Android 等 USB-C機器対応 テレワーク リモート 在宅勤務 0.9m ホワイト
¥740
4
UGREEN USB Type Cケーブル PD対応 100W/5A 超急速充電 USB C ナイロン編み 断線防止 iphone17/16/15シリーズ/iPad/MacBook Pro/Galaxy S24/Matebook/iPad/Xperia等USB-C各種対応(1m, ブラック)
UGREEN USB Type Cケーブル PD対応 100W/5A 超急速充電 USB C ナイロン編み 断線防止 iphone17/16/15シリーズ/iPad/MacBook Pro/Galaxy S24/Matebook/iPad/Xperia等USB-C各種対応(1m, ブラック)
¥743
5
Anker iPhone充電ケーブル PowerLine II ライトニングケーブル MFi認証 超高耐久 iPhone 14 / 14 Pro Max / 14 Plus / 13 / 13 Pro / 12 / 11 / X/XS/XR / 8 Plus 各種対応 (0.9m ホワイト)
Anker iPhone充電ケーブル PowerLine II ライトニングケーブル MFi認証 超高耐久 iPhone 14 / 14 Pro Max / 14 Plus / 13 / 13 Pro / 12 / 11 / X/XS/XR / 8 Plus 各種対応 (0.9m ホワイト)
¥990
6
KIOXIA(キオクシア)【日本製】USBフラッシュメモリ 32GB USB2.0 国内サポート正規品 KLU202A032GL
KIOXIA(キオクシア)【日本製】USBフラッシュメモリ 32GB USB2.0 国内サポート正規品 KLU202A032GL
¥1,100
7
KIOXIA(キオクシア)【日本製】SDカード 128GB SDXC UHS-I Class10 読出速度100MB/s 国内正規品 メーカー保証5年 KLNEA128G
KIOXIA(キオクシア)【日本製】SDカード 128GB SDXC UHS-I Class10 読出速度100MB/s 国内正規品 メーカー保証5年 KLNEA128G
¥1,880
8
エレコム 電源タップ 6個口 3m 雷ガード 個別スイッチ ほこりシャッター付 耐熱 PSE技術基準適合 ホワイト T-K6A-2630WH
エレコム 電源タップ 6個口 3m 雷ガード 個別スイッチ ほこりシャッター付 耐熱 PSE技術基準適合 ホワイト T-K6A-2630WH
¥1,899
9
キヤノン Canon 純正 インクカートリッジ BCI-381(BK/C/M/Y)+380 5色マルチパック BCI-381+380/5MP 長さ:5.3cm 幅:13.9cm 高さ:10.75cm
キヤノン Canon 純正 インクカートリッジ BCI-381(BK/C/M/Y)+380 5色マルチパック BCI-381+380/5MP 長さ:5.3cm 幅:13.9cm 高さ:10.75cm
¥4,918
10
エルパ(ELPA) 扉付タップラン 電源タップ 延長コード 125V 3m 3個口 ホワイト WBT-N3030B(W)
エルパ(ELPA) 扉付タップラン 電源タップ 延長コード 125V 3m 3個口 ホワイト WBT-N3030B(W)
¥652

Amazonのアソシエイトとして、ASCII.jpは適格販売により収入を得ています。

デジタル用語辞典

ASCII.jpメール デジタルMac/iPodマガジン