Una dimostrazione di ricerca attribuita a DepthFirst, riferita il 18 settembre 2026, avrebbe consentito l’accesso remoto alla fotocamera e alla galleria delle foto di un telefono mentre TikTok era aperto. La vulnerabilità riguardava l’app, non l’hardware della fotocamera.

L’accesso riferito nella dimostrazione

La dimostrazione descritta riguardava un telefono che stava usando TikTok: un dipendente di DepthFirst avrebbe potuto raggiungerne da remoto la fotocamera e la galleria delle foto. È questo il perimetro dell’accesso descritto per la dimostrazione.

Qasim Mithani, CEO di DepthFirst, ha attribuito alle vulnerabilità anche la possibilità di raggiungere il microfono, le informazioni di pagamento e l’account TikTok. Si tratta di ulteriori capacità indicate da Mithani per conto dell’azienda.

Il ruolo dell’intelligenza artificiale

Mithani ha detto che DepthFirst ha usato la propria piattaforma e dfs-large1 per individuare le vulnerabilità. Ha descritto il modello come post-addestrato su GLM 5.2 tramite apprendimento per rinforzo, una tecnica che affina un modello usando premi o penalità per orientarne le risposte.

La collaborazione con TikTok per la correzione

Mithani ha dichiarato che DepthFirst ha comunicato le vulnerabilità a TikTok e ha lavorato con l’azienda per correggerle prima della divulgazione pubblica.