Переглядаючи цей сайт, ви погоджуєтесь з нашою політикою конфіденційності
Прийняти
  • Про нас
  • Політика конфіденційності
  • Контакти
CyberCalm
  • Кібербезпека
    КібербезпекаПоказати ще
    Шпигунське ПЗ: що це таке, які види існують і як воно потрапляє на телефон
    Шпигунське ПЗ: що це таке, які види існують і як воно потрапляє на телефон
    09.08.2026
    Штучний інтелект уперше спроєктував повні геноми вірусів
    Штучний інтелект уперше спроєктував повні геноми вірусів — 16 із них виявилися життєздатними
    07.08.2026
    12 розширень для Google Chrome: продуктивність і ШІ у вашому браузері
    Як вимкнути безпечний пошук у Google: три режими SafeSearch і що робити, якщо налаштування заблоковано
    06.08.2026
    Кібербулінг: як розпізнати цькування в мережі та що робити
    Кібербулінг: як розпізнати цькування в мережі та що робити
    05.08.2026
    Як заблокувати окреме відео чи цілий канал на YouTube для дитини
    Як заблокувати окреме відео чи цілий канал на YouTube для дитини
    05.08.2026
  • Сервіси
    • Gmail і Google
    • YouTube
    • Facebook
    • Instagram
    • Telegram і WhatsApp
    • X і TikTok
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Сканер
Соцмережі
  • Facebook
  • Instagram
  • YouTube
  • TikTok
  • X (Twitter)
  • Threads
Спеціальні теми
  • Штучний інтелект
  • Кібервійна
  • Маніпуляції в медіа
  • Дезінформація
  • Безпека дітей в Інтернеті
  • Розумний будинок
Техногіганти
  • Google
  • Apple
  • Microsoft
  • OpenAI
  • Anthropic
  • Meta
  • Samsung
Читання: Хакери атакують бізнес-акаунти TikTok через фішинг, що обходить антибот-захист
Розмір шрифтаAa
CyberCalmCyberCalm
Пошук
  • Кібербезпека
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Сервіси
  • Новини
  • Сканер безпеки сайту
Follow US
  • Про проєкт Cybercalm
  • Політика конфіденційності
  • Контакти
© 2025 Cybercalm. All Rights Reserved.
Головна / Кібербезпека / Хакери атакують бізнес-акаунти TikTok через фішинг, що обходить антибот-захист

Хакери атакують бізнес-акаунти TikTok через фішинг, що обходить антибот-захист

Олена Кожухар
ByОлена Кожухар
Багато років працюю в журналістиці. Пишу гайди та поради, технічні лайфхаки, інструкції з налаштувань та використання пристроїв.
27.03.2026
Кібербезпека
Поширити
3 хв. читання
Хакери атакують бізнес-акаунти TikTok через фішинг, що обходить антибот-захист

Зловмисники проводять фішингову кампанію проти власників бізнес-акаунтів TikTok. Особливість атаки — використання механізму, який блокує автоматичний аналіз шкідливих сторінок системами виявлення загроз. Про це повідомляє компанія Push Security, що спеціалізується на захисті браузерів.

Зміст
  • Навіщо зловмисникам саме бізнес-акаунти TikTok
  • Як працює схема атаки
  • Фейкові сторінки та крадіжка акаунтів
  • Ризик для пов’язаних акаунтів Google
  • Як захиститися

Навіщо зловмисникам саме бізнес-акаунти TikTok

TikTok for Business є привабливою ціллю для кіберзлочинців через широкі можливості для зловживань: розповсюдження реклами зі шкідливим вмістом (malvertising), рекламне шахрайство та поширення шкідливого ПЗ. Бізнес-акаунти мають ширший охоплення та виглядають більш легітимно, що робить їх ідеальним інструментом для маніпуляцій.

Раніше платформу вже використовували для поширення шкідливого ПЗ, що краде дані, через відеоролики, а також для криптовалютних шахрайств через фейкові акції.

Як працює схема атаки

За даними Push Security, жертв заманюють на фішингові сторінки, зареєстровані 24 березня через реєстратора NiceNIC — компанію, яку дослідники кібербезпеки неодноразово пов’язували з кіберзлочинними операціями. Самі сторінки розміщені на інфраструктурі Cloudflare.

Ланцюжок атаки виглядає наступним чином:

  • Початкове посилання перенаправляє користувача через легітимну URL-адресу Google Storage.
  • Далі активується перевірка Cloudflare Turnstile, яка блокує автоматичні боти — зокрема системи аналізу загроз — від доступу до шкідливої сторінки.
  • Після проходження перевірки жертва потрапляє на фішингову сторінку.

Push Security пов’язує кампанію з аналогічними атаками, задокументованими торік проти акаунтів Google Ad Manager, і зазначає, що початковий механізм доставки посилань поки не встановлено.

Фейкові сторінки та крадіжка акаунтів

Шкідливі домени мають схожі назви та розміщені на одному Google Storage-бакеті. Серед виявлених адрес — welcome.careerscrews[.]com, welcome.careerstaffer[.]com, welcome.careersworkflow[.]com та інші з аналогічними назвами.

tiktok 1

Ці сторінки імітують інтерфейси TikTok for Business та Google Careers із формою запису на дзвінок. Спочатку від користувача запитують базову інформацію нібито для підтвердження корпоративної електронної пошти. Після цього відображається фейкова сторінка входу.

phishingpages

Технічно вона реалізована як reverse proxy — посередник між жертвою та справжнім сервісом. Це дозволяє перехоплювати облікові дані та файли сесії (session cookies) і передавати їх зловмисникам. Критично важливо, що такий підхід дає змогу захопити акаунт навіть за увімкненого двофакторного захисту (2FA).

Ризик для пов’язаних акаунтів Google

Push Security звертає увагу на додатковий ризик: багато власників бізнес-акаунтів TikTok використовують вхід через Google SSO (єдиний вхід). «Це означає, що будь-хто, хто входить у TikTok через Google, фактично одночасно компрометує обидва акаунти, які використовуються для розміщення реклами», — зазначають дослідники.

Як захиститися

  • Зберігати обережність щодо підозрілих запрошень і пропозицій роботи, особливо отриманих від невідомих контактів.
  • Перед введенням облікових даних перевіряти адресу домену в рядку браузера.
  • Для захисту важливих акаунтів використовувати passkeys — стійкіша альтернатива паролям, яка не перехоплюється через reverse proxy.
  • Власникам бізнес-акаунтів TikTok, що використовують вхід через Google, мати на увазі, що злам одного акаунта може означати компрометацію обох.

О, привіт 👋
Приємно познайомитися!

Підпишіться, щоб щотижня отримувати найцікавіші статті на свою поштову скриньку.

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕМИ:GoogleTikTokбізнесСоцмережіфішинг
Поділитися
Facebook Threads Копіювати посилання Друк
Що думаєте?
В захваті0
Сумно0
Смішно0
Палає0
Овва!0
Попередня стаття Як налаштувати безпечний гостьовий обліковий запис на своєму комп'ютері з Windows Як налаштувати безпечний гостьовий обліковий запис на своєму комп’ютері з Windows
Наступна стаття ShadowPrompt: уразливість у Chrome-розширенні Claude дозволяла зловмисникам керувати браузером жертви ShadowPrompt: уразливість у Chrome-розширенні Claude дозволяла зловмисникам керувати браузером жертви

В тренді

У ЄС запрацювали правила прозорості ШІ
У ЄС запрацювали правила прозорості ШІ: чат-боти мають попереджати про себе, а дипфейки — маркуватися
04.08.2026
smartphone vs camera
Смартфон проти камери у 2026 році: коли мобільної камери вже замало
10.08.2026
Google назвала дату вимкнення Assistant: із 4 вересня його замінює Gemini
Google назвала дату вимкнення Assistant
06.08.2026
Як користуватися Microsoft Word безкоштовно у 2026 році
Як користуватися Microsoft Word безкоштовно у 2026 році
08.08.2026
Як заблокувати окреме відео чи цілий канал на YouTube для дитини
Як заблокувати окреме відео чи цілий канал на YouTube для дитини
05.08.2026

Рекомендуємо

12 розширень для Google Chrome: продуктивність і ШІ у вашому браузері
Кібербезпека

Як вимкнути безпечний пошук у Google: три режими SafeSearch і що робити, якщо налаштування заблоковано

06.08.2026
Pass-ta-key: дослідники показали, як шкідливе ПЗ краде passkeys із Google Password Manager
Кібербезпека

Pass-ta-key: дослідники показали, як шкідливе ПЗ краде passkeys із Google Password Manager

05.08.2026
Google Earth дозволяв «домалювати» війну на справжніх супутникових знімках. Функцію вимкнули за добу
Новини

Google Earth дозволяв «домалювати» війну на справжніх супутникових знімках. Функцію вимкнули за добу

02.08.2026
eb330b20b2bc0710d0c788df06774f04b74efa10db4e03f5c72c30b8641f4ebc
Кібербезпека

Досить відкрити лист: російські хакери зламують корпоративну пошту через уразливість в Outlook Web Access

30.07.2026

Гарячі теми

  • Кібербезпека
  • Штучний інтелект
  • Смартфони
  • Комп'ютери
  • Соцмережі
  • Безпека дітей в Інтернеті

Приєднуйтесь

Ласкаво просимо до CyberCalm – вашого надійного провідника у світі цифрової безпеки та спокою!

Інформація
  • Про нас
  • Політика конфіденційності
  • Контакти
Навігація
  • Кібербезпека
  • Сервіси
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Партнерські матеріали
CyberCalmCyberCalm
© 2025 Cybercalm. All Rights Reserved.
Cybercalm
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?