TGViewer
Hacker's TOYS Hacker's TOYS @hackertoys · 10.1K subscribers
Post #539 11.9K
Как 23 минуты хаоса чуть не погубили Meta-Wiki. Вчера вечером проекты Wikimedia Foundation на короткое время превратились в полигон для самого настоящего JavaScript-червя. За 23 минуты активности зловред успел испортить почти 4000 страниц и заразить скрипты 85 редакторов. Инженеры быстро перевели все вики в режим «только чтение» и откатили изменения, но история получилась показательная.

Самое интересное, червь пролежал в русской Википедии два года, с марта 2024-го, в файле test.js какого-то пользователя Ololoshka562. Активировал его по иронии судьбы сам инженер безопасности Wikimedia Foundation во время плановой проверки кода. Случайный запуск, и механизм заработал.

Схема атаки была элегантной. Сначала червь внедрялся в персональный common.js редактора, затем пытался заразить глобальный MediaWiki:Common.js, скрипт, который автоматически загружается у всех авторизованных пользователей. Если прав хватало, цепочка замыкалась: каждый новый посетитель становился распространителем заразы. Параллельно вредонос портил случайные страницы, вставляя туда огромную картинку дятла и скрытый загрузчик с внешнего домена basemetrika[.]ru.

Wikimedia подтвердила: постоянного ущерба нет, персональные данные не скомпрометированы, атака затронула только Meta-Wiki, а не всю Википедию. Но факт остаётся фактом: возможность загружать произвольные скрипты, это не баг, а архитектурная особенность проекта. И если подобный файл может храниться в системе два года незамеченным, вопросы к безопасности есть.

Фонд обещает новые меры защиты, но детального отчёта пока нет.

Hacker's TOYS
  • 🔥 13
  • ❤ 8
  • 🥱 1
  • 👾 1
More from @hackertoys
  1. Apr 9, 2026ФБР достало удалённые сообщения Signal с iPhone, через системную базу push-уведомлений iOS…
  2. Apr 9, 2026Оператор биткоин-банкоматов Bitcoin Depot 8 апреля подал в SEC форму 8-K о краже 50,9 BTC…
  3. Apr 9, 2026Спустя полгода после того, как ФБР захватило домен BreachForums 10 октября 2025 года, под…
  4. Apr 6, 2026Когда пишут “больше нельзя быть анонимным”, это обычно означает нельзя быть анонимным так,…
  5. Apr 3, 20261 апреля 2026 Drift Protocol, крупнейшая децентрализованная биржа бессрочных фьючерсов в э…
  6. Mar 31, 2026Исследователь безопасности Чаофан Шоу обнаружил, что полный исходный код Claude Code CLI о…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →