JS-червь в frontend-приложении Meta-Wiki (проект Википедии)
Любопытный инцидент в Meta-Wiki (сайт, где обсуждаются события в проектах Фонда Викимедиа).
У пользователей сайта есть возможность добавления на страницу js-скриптов для кастомизации собственного интерфейса. У администраторов есть возможность изменения глобального js-скрипта, который выполняется у всех пользователей.
5 марта 2026 сотрудник из команды безопасности проекта зачем-то запустил скрипт, который "в алфавитном порядке массово импортировал (вероятно, с целью тестирования) чужие личные JavaScript-страницы из разных вики-проектов". У одного из пользователей (Ololoshka562 🤡) на странице был добавлен вредоносный js-код 🧨
Что делал вредоносный скрипт?
🔸 Проверял полномочия пользователя
🔸 При наличии прав изменял общий js-скрипт
🔸 Изменял персональный js-скрипт
🔸 Изменял случайную страницу в проекте (добавлял "несуществующую картинку дятла 🐦" и различные надписи)
🔸 При запуске у других пользователей выполнял аналогичные действия (распространение по принципу червя)
Через несколько минут общий js-скрипт был изменен, что привело к выполнению вредоносного кода у всех пользователей.
За 30 минут страницы открыли около 100 пользователей, что привело к добавлению дятла на около 4000 страниц.
Для предотвращения дальнейшей порчи контента в проекте была заблокирована возможность редактирования до очистки страниц от вредоносного кода.
Сам по себе инцидент не очень критичный, но крайне интересный с точки зрения червеобразного поведения и как пример способа реализации (монетизации) в виде выполнения действий от имени пользователя fronend-приложения ⌨️
Frontend Kill Chain :
Вектор:
🔹T-20: Инсайдеры (добавлен сотрудником по ошибке)
Способ реализации:
🔹T-76: Выполнение действий от имени пользователя (изменение страниц и распространение)
@FrontSecOps
Post #83
674

- 👍 3