Переглядаючи цей сайт, ви погоджуєтесь з нашою політикою конфіденційності
Прийняти
  • Про нас
  • Політика конфіденційності
  • Контакти
CyberCalm
  • Кібербезпека
    КібербезпекаПоказати ще
    Схема атаки «людина посередині» (MITM): зловмисник перехоплює дані між користувачем і сайтом
    Атака «людина посередині» (MITM): чому двофакторка вже не рятує — і що реально захищає
    2 дні тому
    Рука прикриває клавіатуру банкомата під час введення PIN-коду — захист від скімінгу
    Шахрайство з банкоматами: види загроз і 5 способів захистити свої гроші
    3 дні тому
    Ці розширення Chrome були зламані: видаліть негайно, якщо ви їх встановлювали
    Chrome та Firefox отримали оновлення з виправленням понад 70 уразливостей
    1 тиждень тому
    Що робити, якщо ваш пароль потрапив у відкриту базу даних
    Що робити, якщо ваш пароль потрапив у відкриту базу даних
    1 тиждень тому
    ФБР і Google ліквідували фішинг-сервіс Outsider Enterprise
    ФБР і Google ліквідували китайський фішинговий сервіс, який завдав збитків на 1,9 мільярда доларів
    1 тиждень тому
  • Гайди та поради
    Гайди та поради
    Корисні поради, які допоможуть вам почуватися безпечно в мережі, а також маленькі хитрощі у користуванні вашими гаджетами.
    Показати ще
    Топ-новини
    Як перенести Telegram на інший телефон
    Як перенести Telegram на інший телефон. ІНСТРУКЦІЯ
    1 рік тому
    placeholder
    “Гальмує” Windows? Є спосіб її пришвидшити
    9 місяців тому
    Як знайти приховану камеру за допомогою смартфона — і чому застосункам-«детекторам» не варто довіряти повністю
    Як знайти приховану камеру за допомогою смартфона — і чому застосункам-«детекторам» не варто довіряти повністю
    1 тиждень тому
    Останні новини
    Як знайти та видалити шпигунське ПЗ на смартфоні: інструкція для Android та iPhone
    4 години тому
    Як заборонити запуск небезпечних програм у Windows 11: усі способи контролю
    22 години тому
    Рекламний ідентифікатор на Android: як скинути, видалити й зупинити стеження
    1 день тому
    Як заборонити Google збирати ваші дані та налаштувати їхнє автовидалення. ІНСТРУКЦІЯ
    2 дні тому
  • Статті
    Статті
    Цікаві статті про світ технологій, інтернет та кіберзахист. Розбираємо складні теми, від штучного інтелекту до безпеки даних та Big Data. Аналітика для допитливих та професіоналів.
    Показати ще
    Топ-новини
    Для яких завдань потрібен VDS сервер: реальні приклади та особистий досвід
    Для яких завдань потрібен VDS сервер: реальні приклади та особистий досвід
    7 місяців тому
    Які послуги входять в обслуговування орендованого сервера
    Які послуги входять в обслуговування орендованого сервера
    7 місяців тому
    VPS-хостинг: від «просто працює» до «літає» — тактичний посібник
    VPS-хостинг: від «просто працює» до «літає» — тактичний посібник
    2 місяці тому
    Останні новини
    Що таке шкідливе ПЗ: види загроз, як вони працюють і як захиститися
    4 дні тому
    Друге життя флагманів
    1 тиждень тому
    Яка остання версія Android?
    1 тиждень тому
    Що таке тест на проникнення: види, етапи та найгучніші кейси
    2 тижні тому
  • Огляди
    ОглядиПоказати ще
    Заборона соцмереж для дітей: які країни вже ввели обмеження і де готують закони
    Заборона соцмереж для дітей: які країни вже ввели обмеження і де готують закони
    2 тижні тому
    Кому і навіщо потрібен Mac mini: для кого створено найкомпактніший настільний Mac
    Кому і навіщо потрібен Mac mini: для кого створено найкомпактніший настільний Mac
    3 тижні тому
    Найкращі альтернативи AirPods у 2026 році: огляд моделей для Android, Windows та iOS
    Найкращі альтернативи AirPods у 2026 році: огляд моделей для Android, Windows та iOS
    2 місяці тому
    Google випустила десктопний застосунок для Windows: як він змінює роботу з пошуком і особистими даними
    Google випустила десктопний застосунок для Windows: як він змінює роботу з пошуком і особистими даними
    2 місяці тому
    GrapheneOS: як влаштована найзахищеніша мобільна ОС — і чому вона не йде на поступки
    GrapheneOS: як влаштована найзахищеніша мобільна ОС — і чому вона не йде на поступки
    3 місяці тому
  • Техногіганти
    • Google
    • Apple
    • Microsoft
    • Meta
    • OpenAI
    • Anthropic
    • xAI
    • Samsung
  • Теми
    • Комп’ютери
    • Смартфони
    • Електронна пошта
    • Windows
    • Linux
    • Android
    • iPhone
    • VPN
    • Штучний інтелект
    • Робототехніка
Соцмережі
  • Facebook
  • Instagram
  • YouTube
  • TikTok
  • X (Twitter)
  • Threads
Спеціальні теми
  • Кібервійна
  • Маніпуляції в медіа
  • Дезінформація
  • Безпека дітей в Інтернеті
  • Розумний будинок
Інше
  • Сканер безпеки сайту
  • Архів
Читання: Хакери атакують бізнес-акаунти TikTok через фішинг, що обходить антибот-захист
Розмір шрифтаAa
CyberCalmCyberCalm
Пошук
  • Техногіганти
    • Комп’ютери
    • Смартфони
    • Соцмережі
    • Google
    • Android
    • Apple
    • Windows
    • Linux
    • Штучний інтелект
    • Безпека дітей в інтернеті
  • Кібербезпека
  • Гайди та поради
  • Статті
  • Огляди
  • Сканер безпеки сайту
  • Архів
Follow US
  • Про проєкт Cybercalm
  • Політика конфіденційності
  • Контакти
© 2025 Cybercalm. All Rights Reserved.
Головна / Кібербезпека / Хакери атакують бізнес-акаунти TikTok через фішинг, що обходить антибот-захист

Хакери атакують бізнес-акаунти TikTok через фішинг, що обходить антибот-захист

Кібербезпека
3 місяці тому
Поширити
3 хв. читання
Хакери атакують бізнес-акаунти TikTok через фішинг, що обходить антибот-захист

Зловмисники проводять фішингову кампанію проти власників бізнес-акаунтів TikTok. Особливість атаки — використання механізму, який блокує автоматичний аналіз шкідливих сторінок системами виявлення загроз. Про це повідомляє компанія Push Security, що спеціалізується на захисті браузерів.

Зміст
  • Навіщо зловмисникам саме бізнес-акаунти TikTok
  • Як працює схема атаки
  • Фейкові сторінки та крадіжка акаунтів
  • Ризик для пов’язаних акаунтів Google
  • Як захиститися

Навіщо зловмисникам саме бізнес-акаунти TikTok

TikTok for Business є привабливою ціллю для кіберзлочинців через широкі можливості для зловживань: розповсюдження реклами зі шкідливим вмістом (malvertising), рекламне шахрайство та поширення шкідливого ПЗ. Бізнес-акаунти мають ширший охоплення та виглядають більш легітимно, що робить їх ідеальним інструментом для маніпуляцій.

Раніше платформу вже використовували для поширення шкідливого ПЗ, що краде дані, через відеоролики, а також для криптовалютних шахрайств через фейкові акції.

Як працює схема атаки

За даними Push Security, жертв заманюють на фішингові сторінки, зареєстровані 24 березня через реєстратора NiceNIC — компанію, яку дослідники кібербезпеки неодноразово пов’язували з кіберзлочинними операціями. Самі сторінки розміщені на інфраструктурі Cloudflare.

- Advertisement -

Ланцюжок атаки виглядає наступним чином:

  • Початкове посилання перенаправляє користувача через легітимну URL-адресу Google Storage.
  • Далі активується перевірка Cloudflare Turnstile, яка блокує автоматичні боти — зокрема системи аналізу загроз — від доступу до шкідливої сторінки.
  • Після проходження перевірки жертва потрапляє на фішингову сторінку.

Push Security пов’язує кампанію з аналогічними атаками, задокументованими торік проти акаунтів Google Ad Manager, і зазначає, що початковий механізм доставки посилань поки не встановлено.

Фейкові сторінки та крадіжка акаунтів

Шкідливі домени мають схожі назви та розміщені на одному Google Storage-бакеті. Серед виявлених адрес — welcome.careerscrews[.]com, welcome.careerstaffer[.]com, welcome.careersworkflow[.]com та інші з аналогічними назвами.

tiktok 1

Ці сторінки імітують інтерфейси TikTok for Business та Google Careers із формою запису на дзвінок. Спочатку від користувача запитують базову інформацію нібито для підтвердження корпоративної електронної пошти. Після цього відображається фейкова сторінка входу.

phishingpages

Технічно вона реалізована як reverse proxy — посередник між жертвою та справжнім сервісом. Це дозволяє перехоплювати облікові дані та файли сесії (session cookies) і передавати їх зловмисникам. Критично важливо, що такий підхід дає змогу захопити акаунт навіть за увімкненого двофакторного захисту (2FA).

Ризик для пов’язаних акаунтів Google

Push Security звертає увагу на додатковий ризик: багато власників бізнес-акаунтів TikTok використовують вхід через Google SSO (єдиний вхід). «Це означає, що будь-хто, хто входить у TikTok через Google, фактично одночасно компрометує обидва акаунти, які використовуються для розміщення реклами», — зазначають дослідники.

- Advertisement -

Як захиститися

  • Зберігати обережність щодо підозрілих запрошень і пропозицій роботи, особливо отриманих від невідомих контактів.
  • Перед введенням облікових даних перевіряти адресу домену в рядку браузера.
  • Для захисту важливих акаунтів використовувати passkeys — стійкіша альтернатива паролям, яка не перехоплюється через reverse proxy.
  • Власникам бізнес-акаунтів TikTok, що використовують вхід через Google, мати на увазі, що злам одного акаунта може означати компрометацію обох.

О, привіт 👋
Приємно познайомитися!

Підпишіться, щоб щотижня отримувати найцікавіші статті на свою поштову скриньку.

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕМИ:GoogleTikTokбізнесрекламне шахрайствоСоцмережіфішинг
Поділитися
Facebook Threads Копіювати посилання Друк
Що думаєте?
В захваті0
Сумно0
Смішно0
Палає0
Овва!0
Попередня стаття Як налаштувати безпечний гостьовий обліковий запис на своєму комп'ютері з Windows Як налаштувати безпечний гостьовий обліковий запис на своєму комп’ютері з Windows
Наступна стаття ShadowPrompt: уразливість у Chrome-розширенні Claude дозволяла зловмисникам керувати браузером жертви ShadowPrompt: уразливість у Chrome-розширенні Claude дозволяла зловмисникам керувати браузером жертви

В тренді

Схема атаки «людина посередині» (MITM): зловмисник перехоплює дані між користувачем і сайтом
Атака «людина посередині» (MITM): чому двофакторка вже не рятує — і що реально захищає
2 дні тому
Як знайти та видалити шпигунські програми на вашому смартфоні? - ІНСТРУКЦІЯ
Як знайти та видалити шпигунське ПЗ на смартфоні: інструкція для Android та iPhone
5 години тому
Що таке шкідливе ПЗ: види загроз, як вони працюють і як захиститися
Що таке шкідливе ПЗ: види загроз, як вони працюють і як захиститися
6 днів тому
Рука прикриває клавіатуру банкомата під час введення PIN-коду — захист від скімінгу
Шахрайство з банкоматами: види загроз і 5 способів захистити свої гроші
3 дні тому
Privacy Sandbox закрито, а сторонні cookie залишилися: що відстежує вас у Chrome і що вимкнути зараз
Privacy Sandbox закрито, а сторонні cookie залишилися: що відстежує вас у Chrome і що вимкнути зараз
4 дні тому

Рекомендуємо

видалити рекламний ідентифікатор на Android
Гайди та поради

Рекламний ідентифікатор на Android: як скинути, видалити й зупинити стеження

1 день тому
Як ефективніше шукати в Google, щоб отримати потрібні результати
Гайди та поради

Як заборонити Google збирати ваші дані та налаштувати їхнє автовидалення. ІНСТРУКЦІЯ

2 дні тому
5 причин, чому варто використовувати DuckDuckGo замість Google
Гайди та поради

DuckDuckGo замість Google: 8 причин перейти — від пошуку без ШІ до приватного ШІ-чату

4 дні тому
10 ознак, що хтось стежить за вашими акаунтами або має до них доступ — і як це зупинити
Гайди та поради

10 ознак, що хтось стежить за вашими акаунтами або має до них доступ — і як це зупинити

1 тиждень тому

Гарячі теми

  • Кібербезпека
  • Штучний інтелект
  • Смартфони
  • Комп'ютери
  • Соцмережі
  • Безпека дітей в Інтернеті

Приєднуйтесь

Ласкаво просимо до CyberCalm – вашого надійного провідника у світі цифрової безпеки та спокою!

Інформація
  • Про нас
  • Політика конфіденційності
  • Контакти
Навігація
  • Кібербезпека
  • Гайди та поради
  • Статті
  • Огляди
  • Техногіганти
CyberCalmCyberCalm
© 2025 Cybercalm. All Rights Reserved.
Cybercalm
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?