至顶网网络与安全频道 01月09日 综合消息: 2020 年 1 月 9 日 网络安全解决方案提供商 Check Point软件技术有限公司(纳斯达克股票代码:CHKP)威胁情报部门Check Point Research 今天透露,他们在 TikTok(抖音国际版)中发现多个漏洞,这些漏洞允许攻击者操纵用户帐户的内容,甚至提取保存在这些帐户上的个人机密信息。
TikTok 的用户群体主要是青少年和儿童,他们使用 TikTok 分享和保存自己及亲人的私人视频(视频内容有时非常敏感)。研究发现,攻击者可以向用户发送一条包含恶意链接的伪造短信。一旦用户点击这条恶意链接,攻击者便能够控制其 TikTok 帐户并实施各种恶意操作,比如删除视频、上传未经授权的视频以及将私人或“隐藏”视频公开等。
研究还发现,Tiktok 的子域 https://ads.tiktok.com 很容易受到 XSS 攻击,这种攻击是通过将恶意脚本注入到原本安全可信的网站中实施的。Check Point 研究人员利用这一漏洞检索到了用户帐户中保存的个人信息,包括个人电子邮件地址和生日。
Check Point Research 向 TikTok 开发人员披露了这项研究发现的漏洞,后者已负责任地部署了补丁,以确保其用户可以继续安全地使用 TikTok。
Check Point 产品漏洞研究主管 Oded Vanunu 表示:“数据无处不在,数据泄露频频发生,我们的最新研究表明,一些最受欢迎的应用也在劫难逃。”社交媒体应用极易遭到漏洞攻击,因为它们拥有大量的私人数据以及较大的攻击面。攻击者正在花大成本、下大功夫向这些体量庞大的应用发起攻击。然而,大多数用户还认为自己使用的应用非常安全。”
TikTok 安全团队 Luke Deshotels 博士表示:“TikTok 高度重视用户数据安全。同许多企业一样,我们鼓励负责任的安全研究人员向我们秘密披露零日漏洞。在公开漏洞之前,CheckPoint 已确认所有报告的问题都已在最新版 TikTok 中进行了修复。希望此次风险的成功化解能够促进未来更多类似安全合作。”
TikTok 覆盖全球 150 多个国家和地区,提供 75 种语言,用户数量超过 10 亿。毫无疑问,TikTok 是下载次数最多的应用之一。截至 2019 年 10 月,TikTok 登顶美国应用下载量排行榜,成为首个创造这一记录的中国应用。
好文章,需要你的鼓励
Liquid AI发布了新一代视觉语言基础模型LFM2-VL,专为智能手机、笔记本电脑和嵌入式系统等设备高效部署而设计。该模型基于独特的LIV系统架构,GPU推理速度比同类模型快2倍,同时保持竞争性能。提供450M和1.6B两个版本,支持512×512原生分辨率图像处理,采用模块化架构结合语言模型和视觉编码器。模型已在Hugging Face平台开源发布。
AIM Intelligence联合多所知名大学揭示了音频AI系统的重大安全漏洞,开发出名为WhisperInject的攻击方法。这种攻击能让看似无害的音频指令操控AI生成危险内容,成功率超过86%,完全绕过现有安全机制。研究暴露了多模态AI系统的系统性安全风险,对全球数十亿智能设备构成潜在威胁。
阿里团队推出首个AI物理推理综合测试平台DeepPHY,通过六个物理环境全面评估视觉语言模型的物理推理能力。研究发现即使最先进的AI模型在物理预测和控制方面仍远落后于人类,揭示了描述性知识与程序性控制间的根本脱节,为AI技术发展指明了重要方向。
新加坡国立大学研究团队系统梳理了视觉强化学习领域的最新进展,涵盖超过200项代表性工作。研究将该领域归纳为四大方向:多模态大语言模型、视觉生成、统一模型框架和视觉-语言-动作模型,分析了从RLHF到可验证奖励范式的政策优化策略演进,并识别出样本效率、泛化能力和安全部署等关键挑战,为这一快速发展的交叉学科提供了完整的技术地图。