Как 23 минуты хаоса чуть не погубили Meta-Wiki. Вчера вечером проекты Wikimedia Foundation на короткое время превратились в полигон для самого настоящего JavaScript-червя. За 23 минуты активности зловред успел испортить почти 4000 страниц и заразить скрипты 85 редакторов. Инженеры быстро перевели все вики в режим «только чтение» и откатили изменения, но история получилась показательная.
Самое интересное, червь пролежал в русской Википедии два года, с марта 2024-го, в файле test.js какого-то пользователя Ololoshka562. Активировал его по иронии судьбы сам инженер безопасности Wikimedia Foundation во время плановой проверки кода. Случайный запуск, и механизм заработал.
Схема атаки была элегантной. Сначала червь внедрялся в персональный common.js редактора, затем пытался заразить глобальный MediaWiki:Common.js, скрипт, который автоматически загружается у всех авторизованных пользователей. Если прав хватало, цепочка замыкалась: каждый новый посетитель становился распространителем заразы. Параллельно вредонос портил случайные страницы, вставляя туда огромную картинку дятла и скрытый загрузчик с внешнего домена basemetrika[.]ru.
Wikimedia подтвердила: постоянного ущерба нет, персональные данные не скомпрометированы, атака затронула только Meta-Wiki, а не всю Википедию. Но факт остаётся фактом: возможность загружать произвольные скрипты, это не баг, а архитектурная особенность проекта. И если подобный файл может храниться в системе два года незамеченным, вопросы к безопасности есть.
Фонд обещает новые меры защиты, но детального отчёта пока нет.
Hacker's TOYS
Post #539
11.9K
- 🔥 13
- ❤ 8
- 🥱 1
- 👾 1