Переглядаючи цей сайт, ви погоджуєтесь з нашою політикою конфіденційності
Прийняти
  • Про нас
  • Редакційна політика CyberCalm
  • Політика конфіденційності
  • Контакти
CyberCalm
  • Кібербезпека
    КібербезпекаПоказати ще
    LLMjacking: як кіберзлочинці наживаються на корпоративних ШІ-акаунтах і як захистити бізнес
    LLMjacking: як кіберзлочинці наживаються на корпоративних ШІ-акаунтах і як захистити бізнес
    01.10.2026
    lunex infostiler drajver amd byovd
    Інфостілер Lunex «засліплює» антивіруси через драйвер AMD і краде паролі українських користувачів
    28.09.2026
    Що таке OSINT: як працює розвідка з відкритих джерел і хто такі осінтери
    Що таке OSINT: як працює розвідка з відкритих джерел і хто такі осінтери
    28.09.2026
    Теорія мертвого інтернету: як ШІ-агенти та боти перетворили конспірологію на статистику
    Теорія мертвого інтернету: як ШІ-агенти та боти перетворили конспірологію на статистику
    25.09.2026
    Рейдж-бейт: як працює маніпуляція гнівом у соцмережах
    Рейдж-бейт: що це таке, як працює маніпуляція гнівом у соцмережах і як її розпізнати
    24.09.2026
  • Сервіси
    • Gmail і Google
    • YouTube
    • Facebook
    • Instagram
    • Telegram і WhatsApp
    • X і TikTok
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Сканер
Соцмережі
  • Facebook
  • Instagram
  • YouTube
  • TikTok
  • X (Twitter)
  • Threads
Спеціальні теми
  • Штучний інтелект
  • Кібервійна
  • Маніпуляції в медіа
  • Дезінформація
  • Безпека дітей в Інтернеті
  • Розумний будинок
Техногіганти
  • Google
  • Apple
  • Microsoft
  • OpenAI
  • Anthropic
  • Meta
  • Samsung
Читання: Хакери атакують бізнес-акаунти TikTok через фішинг, що обходить антибот-захист
Розмір шрифтаAa
CyberCalmCyberCalm
Пошук
  • Кібербезпека
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Сервіси
  • Новини
  • Сканер безпеки сайту
Follow US
  • Про проєкт Cybercalm
  • Політика конфіденційності
  • Контакти
© 2025 Cybercalm. All Rights Reserved.
Головна / Кібербезпека / Хакери атакують бізнес-акаунти TikTok через фішинг, що обходить антибот-захист

Хакери атакують бізнес-акаунти TikTok через фішинг, що обходить антибот-захист

Олена Кожухар
ByОлена Кожухар
Багато років працюю в журналістиці. Пишу гайди та поради, технічні лайфхаки, інструкції з налаштувань та використання пристроїв.
27.03.2026
Поширити
3 хв. читання
Хакери атакують бізнес-акаунти TikTok через фішинг, що обходить антибот-захист

Зловмисники проводять фішингову кампанію проти власників бізнес-акаунтів TikTok. Особливість атаки — використання механізму, який блокує автоматичний аналіз шкідливих сторінок системами виявлення загроз. Про це повідомляє компанія Push Security, що спеціалізується на захисті браузерів.

Зміст
  • Навіщо зловмисникам саме бізнес-акаунти TikTok
  • Як працює схема атаки
  • Фейкові сторінки та крадіжка акаунтів
  • Ризик для пов’язаних акаунтів Google
  • Як захиститися

Навіщо зловмисникам саме бізнес-акаунти TikTok

TikTok for Business є привабливою ціллю для кіберзлочинців через широкі можливості для зловживань: розповсюдження реклами зі шкідливим вмістом (malvertising), рекламне шахрайство та поширення шкідливого ПЗ. Бізнес-акаунти мають ширший охоплення та виглядають більш легітимно, що робить їх ідеальним інструментом для маніпуляцій.

Раніше платформу вже використовували для поширення шкідливого ПЗ, що краде дані, через відеоролики, а також для криптовалютних шахрайств через фейкові акції.

Як працює схема атаки

За даними Push Security, жертв заманюють на фішингові сторінки, зареєстровані 24 березня через реєстратора NiceNIC — компанію, яку дослідники кібербезпеки неодноразово пов’язували з кіберзлочинними операціями. Самі сторінки розміщені на інфраструктурі Cloudflare.

Ланцюжок атаки виглядає наступним чином:

  • Початкове посилання перенаправляє користувача через легітимну URL-адресу Google Storage.
  • Далі активується перевірка Cloudflare Turnstile, яка блокує автоматичні боти — зокрема системи аналізу загроз — від доступу до шкідливої сторінки.
  • Після проходження перевірки жертва потрапляє на фішингову сторінку.

Push Security пов’язує кампанію з аналогічними атаками, задокументованими торік проти акаунтів Google Ad Manager, і зазначає, що початковий механізм доставки посилань поки не встановлено.

Фейкові сторінки та крадіжка акаунтів

Шкідливі домени мають схожі назви та розміщені на одному Google Storage-бакеті. Серед виявлених адрес — welcome.careerscrews[.]com, welcome.careerstaffer[.]com, welcome.careersworkflow[.]com та інші з аналогічними назвами.

tiktok 1

Ці сторінки імітують інтерфейси TikTok for Business та Google Careers із формою запису на дзвінок. Спочатку від користувача запитують базову інформацію нібито для підтвердження корпоративної електронної пошти. Після цього відображається фейкова сторінка входу.

phishingpages

Технічно вона реалізована як reverse proxy — посередник між жертвою та справжнім сервісом. Це дозволяє перехоплювати облікові дані та файли сесії (session cookies) і передавати їх зловмисникам. Критично важливо, що такий підхід дає змогу захопити акаунт навіть за увімкненого двофакторного захисту (2FA).

Ризик для пов’язаних акаунтів Google

Push Security звертає увагу на додатковий ризик: багато власників бізнес-акаунтів TikTok використовують вхід через Google SSO (єдиний вхід). «Це означає, що будь-хто, хто входить у TikTok через Google, фактично одночасно компрометує обидва акаунти, які використовуються для розміщення реклами», — зазначають дослідники.

Як захиститися

  • Зберігати обережність щодо підозрілих запрошень і пропозицій роботи, особливо отриманих від невідомих контактів.
  • Перед введенням облікових даних перевіряти адресу домену в рядку браузера.
  • Для захисту важливих акаунтів використовувати passkeys — стійкіша альтернатива паролям, яка не перехоплюється через reverse proxy.
  • Власникам бізнес-акаунтів TikTok, що використовують вхід через Google, мати на увазі, що злам одного акаунта може означати компрометацію обох.

О, привіт 👋
Приємно познайомитися!

Підпишіться, щоб щотижня отримувати найцікавіші статті на свою поштову скриньку.

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕМИ:GoogleTikTokбізнесСоцмережіфішинг
Поділитися
Facebook Threads Копіювати посилання Друк
Що думаєте?
В захваті0
Сумно0
Смішно0
Палає0
Овва!0
Попередня стаття Як налаштувати безпечний гостьовий обліковий запис на своєму комп'ютері з Windows Як налаштувати безпечний гостьовий обліковий запис на своєму комп’ютері з Windows
Наступна стаття ShadowPrompt: уразливість у Chrome-розширенні Claude дозволяла зловмисникам керувати браузером жертви ShadowPrompt: уразливість у Chrome-розширенні Claude дозволяла зловмисникам керувати браузером жертви

В тренді

lunex infostiler drajver amd byovd
Інфостілер Lunex «засліплює» антивіруси через драйвер AMD і краде паролі українських користувачів
28.09.2026
Linux на десктопі: пʼять чинників, які можуть змінити розклад сил у 2027 році
Linux на десктопі: пʼять чинників, які можуть змінити розклад сил у 2027 році
30.09.2026
Як записати екран у Windows 11 і Windows 10: вбудовані способи
Як записати екран у Windows 11 і Windows 10: вбудовані способи
01.10.2026
Безпечний Firefox: як налаштувати браузер для захисту приватності
Безпечний Firefox: як налаштувати браузер для захисту приватності
30.09.2026
Apple випустила iOS 27.0.1: оновлення усуває перезавантаження iPhone 18 Pro через збій Face ID
Apple випустила iOS 27.0.1: оновлення усуває перезавантаження iPhone 18 Pro через збій Face ID
29.09.2026

Рекомендуємо

Чатбот чи пошук: дослідження 27 моделей ШІ показало, хто дає ширшу картину світу
Новини

Чатбот чи пошук: дослідження 27 моделей ШІ показало, хто дає ширшу картину світу

02.10.2026
LLMjacking: як кіберзлочинці наживаються на корпоративних ШІ-акаунтах і як захистити бізнес
Кібербезпека

LLMjacking: як кіберзлочинці наживаються на корпоративних ШІ-акаунтах і як захистити бізнес

01.10.2026
Star Blizzard атакує організації, повʼязані з Україною: фейкові запрошення на заходи ведуть до бекдору CosmicPulse
Новини

Star Blizzard атакує організації, повʼязані з Україною: фейкові запрошення на заходи ведуть до бекдору CosmicPulse

30.09.2026
Цифровий слід: що про людину можна знайти в інтернеті за 5 хвилин і як його зменшити
Приватність

Цифровий слід: що про людину можна знайти в інтернеті за 5 хвилин і як його зменшити

25.09.2026

Гарячі теми

  • Кібербезпека
  • Штучний інтелект
  • Смартфони
  • Комп'ютери
  • Соцмережі
  • Безпека дітей в Інтернеті

Приєднуйтесь

Ласкаво просимо до CyberCalm – вашого надійного провідника у світі цифрової безпеки та спокою!

Інформація
  • Про нас
  • Редакційна політика CyberCalm
  • Політика конфіденційності
  • Контакти
Навігація
  • Кібербезпека
  • Сервіси
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Партнерські матеріали
CyberCalmCyberCalm
© 2025 Cybercalm. All Rights Reserved.
Cybercalm
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?