TikTok, la popular aplicación para compartir videos en las redes sociales, continúa en los titulares debido a las preocupaciones de seguridad cibernética y la tendencia no parece estar disminuyendo. Recientemente, el Ejército y la Armada de los EE.UU. prohibieron su uso en teléfonos del gobierno después de una advertencia del Departamento de Defensa sobre el posible riesgo de información personal. Luego, TikTok confirmó que parcheó múltiples vulnerabilidades que potencialmente exponían cuentas, información de usuarios y videos.
Ahora, un usuario que hizo ingeniería inversa a TikTok revelo las cosas preocupantes que la aplicación realiza en el smartphone a través de su app y aconseja a la gente alejarse de la misma.
Literalmente y según indican en la noticia y hilo correspondiente de Reddit, un análisis de la empresa Penetrum, Proofpoint, además de que la propia empresa de ciberseguridad Zimperium realizara un análisis exhaustivo de la propia aplicación, se recogen los siguientes datos y realiza también varias acciones:
- Información completa del hardware del teléfono
- Las aplicaciones instaladas en el mismo
- Toda la información sobre las redes a las que esta conectado el terminal (4G y Wifi), direcciones IP, etc.
- Geolocalización vía GPS y GPS pinging cada 30 segundos
- Si el dispositivo está rooteado o no
- Montan un servidor proxy local para la transcodificación de los videos o fotos, pero se puede abusar del mismo fácilmente ya que no pide ningún tipo de autenticación
- Permite a la aplicación ser configurada remotamente desde sus servidores.
- Permite a la propia aplicación descargarse un ZIP remoto, descomprimirlo y ejecutar el binario de dentro del mismo
- Cifran las peticiones de analíticas de su app con un algoritmo que cambia con cada actualización para que no se sepa realmente que están haciendo. Además, han añadido un bloqueo de la app para que no se pueda usar si se bloquean las comunicaciones con sus servidores a nivel DNS
Además el propio usuario ha observado que gente sospechosa, a la que se le podrían denominar posibles pederastas, realizando duos con canciones con alto contenido sexual. Estos videos son públicos. TikTok incluye también la funcionalidad de mensajes directos y chat a través de la aplicación, los cuales no son moderados.
En relación con esto, TikTok acaba de publicar su primer “Informe de transparencia” que detalla “solicitudes legales de información del usuario”, “solicitudes gubernamentales de eliminación de contenido”, “avisos de eliminación de contenido con derechos de autor”. Es notable que India, Estados Unidos y Japón fueron los tres principales países, respectivamente, donde se solicitó información del usuario. Estados Unidos fue el país número uno con la solicitud cumplida con el 86% y el país número uno en términos de número de cuentas especificadas en las solicitudes, 255. China no figura en la lista, lo que significa que TikTok no recibió ninguna solicitud de información del usuario en China.
Aconsejamos desinstalar dicha app y eliminar la cuenta de usuario de la aplicación, además de restringir su instalación en smartphones controlados por menores con el control parental de Android, FamilyLink.