tiktok טיקטוק
צילום: gettyimages

חולשות אבטחה חמורות התגלו באפליקציית טיקטוק

חוקרי הגנת הסייבר של צ'ק פוינט איתרו פרצות באפליקציית הסרטונים הפופולרית בקרב בני נוער; בין היתר יכלו תוקפים להסיר ולשנות הגדרות פרטיות של סרטונים ולגנוב מידע אישי
איתן גרסטנפלד |
נושאים בכתבה טיקטוק צ'ק פוינט

בהודעה שהוציאה חברת צ'ק פוינט הישראלית היא חושפת חולשות אבטחה שאותרו באפליקציית הסרטונים הפופולרית טיקטוק. החולשות איפשרו לתוקפים לבצע מגוון פעולות בחשבונות של משתמשים, להסיר ולשנות הגדרות פרטיות של סרטונים ואף לגנוב מידע אישי שהזינו המשתמשים בעת ההרשמה לאפליקציה.

 

חוקרי הגנת הסייבר של חברת צ'ק פוינט, חשפו חולשות משמעותיות באפליקציה הפופולרית טיקטוק. להערכתם, החולשות שנמצאו מאפשרות לתוקפים לבצע פעולות בחשבונות של משתמשים כגון הוספה ומחיקה של סרטונים, שינוי הגדרת הפרטיות של הסרטונים (פרטי לפומבי) ואף גניבה של פרטים אישיים אשר הוזנו ע"י המשתמשים בעת ההרשמה לאפליקציה.

 

לדבריהם החולשות אפשרו לתוקף לשלוח הודעה עם לינק זדוני מתוך מערכת משלוח ההודעות של האפליקציה. לחיצה על הלינק אפשרה לתוקף להגיע לחשבון של הקורבן ולבצע מניפולציות בתוכן הקיים בחשבון. הכוללים מחיקת סרטונים, העלאת סרטונים והפיכת סרטונים פרטיים לפומביים. כמו כן, החוקרים גילו שאתר משנה של האפליקציה https://ads.tiktok.com היה חשוף למתקפות שאפשרו לתוקפים לדלות פרטים אישיים אותם הקלידו משתמשי האפליקציה בעת ההרשמה, ובכלל זאת שמות,  כתובות ותאריכי ימי הולדת.

אפליקציית טיקטוק, נמצאת בבעלות החברה הסינית בייטדאנס, ולה למעלה ממיליארד משתמשים ב-150 מדינות. בנובמבר האחרון הפכה האפליקציה לבעלת ההורדות הגבוהה ביותר בחנויות האפליקציות השונות (למעלה מ-1.5 מיליארד הורדות). האפליקציה פופולרית בעיקר בקרב ילדים ובני הנוער המפרסמים בה סרטונים קצרים, של עד 60 שניות.

 

צ'ק פוינט הודיעה לטיקטוק על ממצאיה וטיקטוק תיקנה את החולשות האמורות. ד"ר לוק דשוטלס (Luke Deshotels) מצוות אבטחת המידע של טיקטוק: "טיקטוק מחוייבת להגנה על המידע שיש בה. בדומה לארגונים רבים אחרים, אנו מעודדים חוקרי אבטחת מידע להעביר לידינו את ממצאיהם ביחס לחולשות חדשות. צ'ק פוינט הכירה בכך שכל החולשות שנמצאו על ידיה תוקנו בגרסא האחרונה של האפליקציה ואנו מקווים שפתרון מוצלח זה יעודד עוד שיתופי פעולה עם חוקרי אבטחת מידע נוספים".

 

הגב לכתבה

השדות המסומנים ב-* הם שדות חובה
יואב תורג'מן מנכ"ל רפאל, צילום: דוברות רפאליואב תורג'מן מנכ"ל רפאל, צילום: דוברות רפאל
ראיון

מנכ"ל רפאל: "גרמניה היא ידידה מאוד קרובה של ישראל ויש שיח מאוד אינטימי בין מערכת הביטחון הישראלית לגרמנית"

יואב תורג'מן, מנכ"ל החברה על כיפת ברזל -"הצלנו רבבות אזרחים", על מכירת כיפת ברזל בעולם - "רק לידידות הקרובות ביותר, המדינה נזהרת במתן רישיונות ייצוא", על הצמיחה העתידית, הנפקה ומכירות לגרמניה וסעודיה

רן קידר |

התוצאות של רפאל לרבעון השלישי טובות - מנכ"ל רפאל: "מערכות הלייזר ייכנסו באופן סופי בסוף דצמבר", התוצאות של רבעון רביעי שעונתית הוא חזק מאוד יהיו טובות עוד יותר. הצבר בשיא של כל הזמנים. זה זמן להנפיק, אבל יואב תורג'מן, מנכ"ל רפאל שמכוון להנפקה, יודע שיש תור  - רק אחרי שהתעשייה האווירית תונפק (אם תונפק) יהיה אפשר לדבר על רפאל. ברפאל יש רגישות גודלה יותר בשל קשר סימביוזי חזק מאוד עם מערכת המו"פ של משרד הביטחון (מפא"ת). לכל חברות התעשייה הביטחונית יש קשר הדוק עם משרד הביטחון והצבא, ברפאל מסיבות היסטוריות וכי היא נחשבת ל"מעבדת מו"פ" של הצבא, זה אפילו משמעותי יותר.

ועדיין, תורג'מן סבור שהנפקה מאוד חשובה ונחוצה, ובכלל, בין השורות, אפשר לשמוע ממנו קולות שמדברים דווקא על החסמים שנובעים מהקשר ההדוק למשרד הביטחון. הוא לא מתלונן, הוא כמובן יודע שההצלחה הגדולה של המערכות היא תולדה של שיתוף פעולה הדוק עם משהב"ט והצבא, אבל כיפת ברזל שהיא מערכת מאוד מוצלחת כמעט ולא נמכרת החוצה. "רק לידידות הטובות ביותר שלנו", אומר תורג'מן ומכוון לארה"ב. 

ההצלחה מוכחת, פתרון שהציל אלפים רבים של חיים. למה לא לנצל את הביקושים ולמכור הרבה?

"רבבות אנשים. אנחנו מעריכים שהפעלת כיפת ברזל במלחמה הצילה רבבות אנשים. הקמנו עכשיו מפעל יחד עם ריית'און, שותף אמריקאי שלנו לייצור כיפות ברזל למארינס. כיפת ברזל היא עוגן מאוד משמעותי ביכולת ההגנה של מדינת ישראל וככזה המדינה נזהרת במתן רישיונות של שיווק לייצוא. זה ברור ונכון, אבל, זה אומר שלא מיצינו כלל את הפוטנציאל של מכירות המערכת".

נורמליזציה עם סעודיה, אם תהיה ובהמשך להצטיידות שלהם במטוסי קרב מארה"ב - ה-F-35, עשויה להגדיר אותה כידידה. הם צריכים את כיפת ברזל מול האיומים מסביב. תמכרו להם מערכות כיפת ברזל?

 "אני מניח שהיא תרצה הרבה מאוד מערכות של כיפת ברזל. כל העולם ראה את היכולות שלנו במלחמה, ראה את היכולות ב'עם כלביא'. כולם מבינים את העליונות האווירית, את יכולות המודיעין ומערכות ההגנה של ישראל. הביקושים למערכות שלנו מאוד גדולים".

ועדיין, יש עלייה בצבר, אבל איך זה שכיפת ברזל לא נמכרת לידידות שלנו בעשרות רבות של מיליארדים?

"אישורי הייצוא לא פשוטים. אנחנו מוכרים לידידות קרובות, ולא ממצים את פוטנציאל השוק".

גרמניה היא לא ידידה קרובה?

"גרמניה היא ידידה מאוד קרובה של ישראל ויש שיח מאוד אינטימי בין מערכת הביטחון הישראלית לגרמנית וגרמניה זוכה לעדיפות גבוהה". 

מעצר חשודים בהלבנת הון באמצעות מטבעות קריפטו. קרדיט: דוברות המשטרהמעצר חשודים בהלבנת הון באמצעות מטבעות קריפטו. קרדיט: דוברות המשטרה

עורך דין ידוע סיפק חברות קש לרשת שהרוויחה מאות מיליונים מחשבוניות פיקטיביות



רן קידר |

בית משפט השלום בחיפה שחרר בתנאים מגבילים עורך דין ידוע מדרום הארץ, העוסק בסחר בחברות, בחשד שסיפק חברות לרשת שעסקה בהפצה של חשבוניות פיקטיביות בענף הדלקים. כמו כן, שוחרר בתנאים מגבילים תושב דליית אל כרמל, החשוד כי היה אחד מראשי הרשת אם לא הבכיר ביותר בה.

במחלקת חקירות מכס ומע"מ חיפה והצפון ברשות המסים מתנהלת בחודשים האחרונים חקירה בחשד להתארגנות עבריינית מורכבת ומסועפת שמטרתה להונות את קופת המדינה באמצעות שימוש בחברות קש לשם הוצאה וקיזוז של חשבוניות מס פיקטיביות בענף הדלקים ותוך ביצוע עבירות הלבנת הון בהיקף של קרוב לחצי מיליארד שקל.

על פי החשד, התארגנות זו נבנתה בצורה סדורה והיררכית, עם "מגייסים" שפעלו על מנת לאתר אנשי קש ולהעביר את החברות לבעלותם. הניהול החשבונאי ברשת התנהל תחת ידיו של ובאמצעות משרדו של רו"ח נביל ואכים מחיפה, שנעצר ושוחרר בתנאים מגבילים בינואר האחרון, עם הפיכת החקירה לגלויה.   

שלשום עוכב ושוחרר בתנאים מגבילים עורך דין ידוע מדרום הארץ, העוסק בסחר בחברות ושימש על פי החשד כאחד מספקי החברות של הרשת. החברות שנמכרו לרשת והושמו בהם אנשי קש, שימשו על פי החשד להפצת החשבוניות הפיקטיביות לחברות שונות, על מנת לסייע להן להתחמק מתשלום מס. מהחקירה עולה חשד כי העורך דין, שפרטיו אסורים לפרסום, נטל חלק פעיל בהפצת החשבוניות הפיקטיביות, בהיקף של עשרות מיליוני שקל.

היום שוחרר חשוד נוסף בתנאים מגבילים, תושב דליית אל-כרמל בשם עמיר נאטור. על פי החשד, שימש נאטור כאחד מראשי הרשת אם לא הבכיר שבהם מבחינת תפעול ההפצה והקיזוז של חשבוניות מס פיקטיביות,