• РЕГИСТРАЦИЯ

Кто и зачем организовал массовую рассылку одинаковой записи во «ВКонтакте»

2 2242

Сообщество тестировщиков, которое отомстило соцсети за невыплату денег за поиск багов. В администрации «ВКонтакте» с этим не согласны.

14 февраля сообщества и профили во «ВКонтакте» начали публиковать одну и ту же запись — новость о том, что в соцсети появилась реклама в личных сообщениях. За несколько минут запись появилась на сотнях страниц и групп, после чего администрация закрыла уязвимость.

Как это работает

Хакеры воспользовались уязвимостью «ВКонтакте»: они создали страницу, на которой исполнялся javascript-код и активировал рассылку. Когда пользователь нажимал на один пост в своей ленте, тот отправлялся на его страницу, а также в те группы, где он указан администратором. Это подтвердили и в пресс-службе «ВКонтакте».

 

Переход по ссылкам приводил к эффекту волны и дальнейшему распространению публикаций. Уязвимость, которая позволяла выполнять произвольный js, уже исправляется.

 

пресс-служба «ВКонтакте»

Как пояснил корреспондент ИА «Два стула» Михаил Самин, хакеры вероятнее всего использовали уязвимость в XSS-защите соцсети. У редактора TJ с закрытой от публикаций стеной во «ВКонтакте» баг не сработал и пост не появился.

Согласно описанию js-кода исходного поста, опубликованному на GitHub, репозиторий называется «rzhaka», а часть страницы — «prikol». По словампрограммиста Алекса Росанно, хакеры воспользовались уязвимостью вики-страниц «ВКонтакте», куда можно вставлять сторонние ссылки, в том числе на YouTube.

В вики-страницы «ВКонтакте» можно вставлять видео с YouTube. Они вставляются как iframe (страница, открывающаяся внутри другой страницы — прим. TJ). Проблема в том, что соцсеть не проверяет параметр srcdoc, поэтому туда кое-кто засунул js, который через DOM пихает тег <script> вместе с самой ссылкой на скрипт, расположенный на сайте rzhaka.

Именно в тот iframe, который автоматом вызывается и делает автоматические посты, опять же потому, что «ВКонтакте» не проверяет, нажал ли на кнопку пользователь или бот.

Алекс Росанно, программист

Хакеры заранее прописали несколько вариантов текста, который появляется в автоматическом посте, чтобы он выбирался случайно. Ссылка была опубликована как репост фотографии из сообщества «Команды ВКонтакте», хотя на самом деле снова вела на вики-страницу и вызывала повтор уязвимости. «Так как JS-код запостили с левого сайта, хакеры легко могли вместо шутки поставить туда какой-то дроппер для трояна или майнер», — добавил Росанно.

Что находится в той записи

Автоматическая запись, которая сначала вела в сообщество «Команды ВКонтакте», потом переводила на страницу в LiveInternet. Автором записи указан пользователь «rzhaka» — как и в репозитории GitHub. Она была замаскирована под новость о том, что во «ВКонтакте» появилась реклама в личных сообщениях. Авторы ссылались на сайт AKKet, которому о нововведении якобы рассказала пресс-служба соцсети. На самом деле на сайте AKKet такой публикации нет.

Социальная сеть «ВКонтакте» проста лишь на первый взгляд, потому как при более детальном анализе становится очевидно, что это крайне сложная система, обладающая скрытыми возможностями. Администрация «ВКонтакте» постоянно работает над улучшением соцсети, делая для этого все возможное.

фрагмент записи, размещённой в сообществах во «ВКонтакте»

Однако ни одна ссылка внутри записи не вела на источник. Вместо этого по клику открывались несколько мемов: сообщение от пользователя с просьбой создать «фейк администрации вк», шутка про «хакира вконтакте», скриншот из комментариев и упоминание Сергея Кашатова — тестестировщика багов во «ВКонтакте» и программиста. В разговоре с TJ он рассказал, что не имеет отношения к рассылке.

Кто за этим стоит

Рассылку устроили хакеры из сообщества «Багосы», где сидят программисты и айтишники, специализирующиеся на поиске уязвимостей во «ВКонтакте». Накануне они предлагали участникам собрать несколько сотен лайков, после чего рассказать про уязвимость.

После того, как 14 февраля во «ВКонтакте» начали появляться одинаковые записи, сообщество «Багосы» заблокировали с формулировкой о подозрительной деятельности. Однако в зеркальной группе «Багоси» информация об этом осталась: про рекламу в личных сообщениях и рассылку постов.

Администраторы «Багосов» подтвердили, что устроили массовую рассылку, и пояснили, что личные данные пользователей не были затронуты. Они воспользовались той же уязвимостью, которая позволила в 2017 году массово разослать по сообществам во «ВКонтакте» пост о смерти Алексея Навального.

Хакеры указали, что провернули это с целью отомстить «ВКонтакте» за невыплату денег за поиск багов.

 

Для тех, кому интересно, что произошло. В статью был встроен скрипт, который постил ссылку во все администрируемые группы и на личную страницу пользователя. Пока пользователь читал текст, он выполнялся, при этом личные данные никуда не утекали.

Кстати, комментарии к записям были составлены из отзывов к программе ВКонтакте в Google Play и AppStore, а сама статья из кликбейтных новостей с сайта AKKet (это локальный мем, многие могут не знать, что это за сайт). Уязвимость использовалась та же, что и год назад, тогда сотрудники «ВКонтакте» кинули и не выплатили баунти, в итоге было решено её использовать, но не нанося вред пользователям. Тогда, после устранения уязвимости, было найдено множество обходов, но даже спасибо мы за них не получили. В итоге остался последний обход, который мы берегли целый год.

Сегодня за несколько часов был написан код. Чтобы посты было сложнее сносить антиспамом и записи продержались хотя бы полчаса, заголовок и комментарий подбирались рандомно. Что же, шалость удалась.

К сожалению, основную группу забанили, но надеемся, что у сотрудников еще осталось чувство юмора и её разбанят. Так как уязвимость принадлежала пользователю, который больше не занимается их поиском, это было в последний раз.

администрация «Багосов»

Как отметили TJ во «ВКонтакте», «Багосы» использовали другую уязвимость, а за предыдущие всегда получали деньги.

Источник

Учёный не политик, его не купишь

    «До конца лета»: когда поляки и прибалты могут решиться ввести войска на Украину

    Отвечая на вопросы читателей издания «Военное дело», публицист и политолог Ростислав Ищенко прокомментировал вероятность ввода европейских армий некоторых стран НАТО на территорию Украи...

    Если к июню Россия нагрянет в Курахово, ВСУ придется быстро отступать до Чернигова

    У нас есть шанс на то, что в этом году ВСУ будут или бежать, или быстро отступать с Левобережья. А дальше все зависит от того, каким образом киевский режим попытается стабилизировать ли...

    Forbes: У Сырского остался последний шанс спастись — срезать Очеретинский выступ и окружить10 тыс. русских

    Перед нашими наступающими войсками на авдеевском направлении больше не осталось подготовленных оборонительных линий ВСУ. Только голая степь до самого КриворожьяНа Западе давно уже окрес...

    Ваш комментарий сохранен и будет опубликован сразу после вашей авторизации.

    0 новых комментариев

      Neiro 22 апреля 10:09

      Рост Nvidia испаряется — пузырь акций компаний, основанных на "ИИ", только что лопнул

      "Затянувшаяся распродажа, наблюдаемая на рынке с 12 апреля, была вызвана акциями крупных технологических компаний, которые, по иронии судьбы, оказались лидерами ралли, начавшегося в 2023 году. Технологический разгром: более широкий рынок, который рос до 2023 года, сохранил динамику и в новом году, и восходящая тенденция продолжалась до марта. В апреле наде...
      1426
      Neiro 18 апреля 10:46

      Ученые продолжают изучать вред от частиц микропластика

      «Микропластик попадает из кишечника в другие органы»: Ученые продолжают изучать вред от частиц микропластика - теперь выяснили, что он способен проникать в любые части тела, в почки, печень и даже мозг.   «Это происходит каждый день: крошечные частицы микропластика попадают в наш организм через жидкость, еду и даже воздух, которым мы д...
      332
      Neiro 7 апреля 15:44

      В России разрабатывают гибрид ядерного и термоядерного реакторов

      Термоядерный компонент уникального гибридного реактора создали и испытали специалисты Томского политехнического университета (ТПУ) совместно с другими российскими учеными. Разрабатываемая система, по словам авторов, объединит преимущества реакторов разных типов и будет отличаться безопасностью, экономностью и компактностью. Результаты опубликованы в журнале Nuclea...
      958
      Neiro 9 марта 12:59

      Загадочный феномен - эффект Паули

      Вольфганг Паули — один из величайших физиков-теоретиков в истории человечества. Его имя ставят в одном ряду с такими корифеями науки, как Альберт Эйнштейн, Нильс Бор и другие. Но знаменит он не только научными достижениями. Известно такое считающееся шуточным понятие, как "эффект Паули" — негативное влияние некоторых людей на исправность т...
      2036
      Neiro 7 марта 17:43

      Почему ученые не могут «возродить» динозавров

      Клонирование уже является не каким-то научным чудом, а вполне себе реальным процессом в современной науке. И вот многие люди недоумевают, почему же ученые до сих пор не смогли воссоздать динозавров, наподобие тому, что было показано в "Парке Юрского периода".   Оказывается к сожалению (или к счастью), у исследователей до сих пор нет ДНК гиг...
      1053
      Neiro 28 февраля 17:51

      Ребёнок от человека и обезьяны

      Ну, а что? Скрещивают разные виды домашних животных, скрещивают и диких животных. В следствие этого и получаются всякие ЛИГРЫ и волкопсы. А что же обезьяна? Это же практически родственник человека по официальной теории.   Утром второго июня 2012 года в приюте для отставных (цирковых, лабораторных, космических) обезьян в Техасе, в своем лю...
      2259
      Neiro 17 февраля 12:42

      Россия с помощью ядерных технологий сможет вывести из строя «огромное количество спутников» — CNN

      Россия в будущем сможет вывести из строя «огромное количество спутников», применяя для этого новые ядерные технологии, утверждает CNN. «Этот новый вид оружия, известный военным космическим экспертам как ядерный электромагнитный импульс, создаст импульс электромагнитной энергии и поток сильно заряженных частиц, которые прорвутся через космос, ч...
      611
      Neiro 10 февраля 15:10

      Бомба из Гафния

      Бомба на основе изотопа гафния Hf-178-m2 могла стать самой дорогой и мощной в истории неядерных взрывных устройств. Но не стала. Сейчас этот случай признан одним из самых громких провалов DARPA — Агентства перспективных оборонных проектов американского военного ведомства. Излучатель был собран из выброшенного рентге...
      1403
      Neiro 30 января 16:31

      Компания Илона Маска вживила имплант в мозг человека, который станет телепатом. В России пока экспериментируют на животных

      Американский бизнесмен Илон Маск сообщил в социальной сети X, что его компания Neuralink вживила первый имплант в мозг человека. «Первый человек получил имплант Neuralink вчера, восстановление после операции проходит хорошо», — написал Маск. Отмечается, что, по первым данным, показатели работы прибора выглядят многообещающе. Предприниматель...
      551
      Neiro 7 января 17:46

      О том, что как только искусственный интеллект освоит эмоции, люди будут не нужны друг другу

      Советник Шваба, эксперт Всемирного экономического форума Юваль Харари - о том, что как только искусственный интеллект освоит эмоции, люди будут не нужны друг другу: Ошибочное предположение в том, что компьютеры не могут заменить людей на должностях, требующих эмпатии и эмоционального интеллекта, будь то терапевты или учителя. Однако многое зависит от того, что ...
      506
      Neiro 27 декабря 2023 г. 15:06

      Телепортация изображений с помощью света

      Мы стали на шаг ближе к телепортации изображений с помощью света. Телепортация квантовых состояний обещает сыграть центральную роль в обеспечении безопасности информационной супермагистрали завтрашнего дня. Несмотря на достигнутый прогресс, процесс остается медленным и отчасти неуклюжим. Ситуация может измениться, поскольку ученые используют новый процесс, кото...
      787
      Neiro 22 декабря 2023 г. 19:41

      Учёные подсчитали, когда на Земле возникнет взрывной парниковый эффект

      В Голливуде было снято немало фильмов о конце нашего мира - от "Армагеддона" до "Послезавтра". Теперь же новое исследование позволило взглянуть на будущее нашей планеты с ужасающей стороны, и оно выглядит не очень красиво. Исследователи смоделировали "взрывной парниковый эффект" - резкое повышение температуры на планете. Они с тревого...
      921
      Neiro 1 декабря 2023 г. 12:04

      Инструмент искусственного интеллекта от Google Deepmind обнаружил миллионы новых материалов с помощью глубокого обучения

      Инструмент искусственного интеллекта GNoME обнаружил 2,2 миллиона новых кристаллов, включая 380 000 стабильных материалов, которые могут стать основой технологий будущего, сообщается в статье, опубликованной в Nature. Современные технологии, от компьютерных чипов и батарей до солнечных панелей, основаны на неорганических кристаллах. Для реализации новых те...
      693
      Neiro 8 ноября 2023 г. 20:07

      В Корее робот принял человека за коробку и раздавил его

      Робот, перемещающий ящики с сельскохозяйственной продукцией, принял человека за ящик, поднял его и придавил, убив работника. По мере того как роботы один за другим появляются на различных рабочих площадках, возникает необходимость в создании точной системы управления для обеспечения безопасности. Реклама По данным полицейского участка сорокалетний сотрудн...
      9188
      Neiro 4 ноября 2023 г. 17:59

      Крысы способны мысленно воссоздавать места, которые они посещали

      Представлять уютный семейный праздник или мечтать о переезде в новую просторную квартиру – люди постоянно воображают различные места и сценарии. Теперь, как показывает новое исследование, крысы тоже могут делать нечто похожее. У крыс, как и у людей, есть так называемые «нейроны места» – вид нейронов, расположенный в гиппокампе, который а...
      439
      Neiro 2 октября 2023 г. 19:49

      Вы постоянно общаетесь с искусственным интеллектом в обычной жизни и даже не замечаете этого

      Несмотря на то что само словосочетание «искусственный интеллект» по-прежнему вызывает трепет у многих людей и ассоциации со Скайнетом, в этом нет ничего страшного. Более того, все мы взаимодействуем с ним на постоянной основе, совершенно этого не замечая или не попросту не желая замечать. Другое дело, что нам об этом никто не говорит. А, между те...
      570
      Neiro 30 сентября 2023 г. 14:15

      Субботнее: iPhone 15 Pro перегреваются до 50 градусов - продажи под угрозой

      Продажам новейших и самых дорогих iPhone от Apple может помешать растущий поток жалоб пользователей на перегрев телефонов до такой степени, что их невозможно держать в руках и они даже выключаются сами по себе, при этом некоторые тестировщики фиксируют температуру под 50 градусов. В зависимости от причины, Apple может решить проблему только путем сн...
      845
      Neiro 11 августа 2023 г. 14:22

      VK перерегистрируется с Британских Виргинских островов в Россию

      Акционеры и совет директоров VK утвердили перерегистрацию юридического лица с Британских Виргинских островов в Россию - в специальный административный район на острове Октябрьский Калининградской области. Об этом говорится в сообщении компании. "VK Company Limited объявляет о принятии решений акционерами и советом директоров VK о редомициляции - прекращени...
      516
      Neiro 4 августа 2023 г. 18:41

      Причины, по которым люди боятся искусственный интеллект (ИИ)

      Искусственный интеллект (ИИ) открывает новые возможности в различных отраслях человеческой жизни, от обслуживания клиентов и развлечений до образования и даже религии. В американском штате Колорадо уже прошла первая церемония бракосочетания, в которой ChatGPT выполнил роль священника. Однако потенциал искусственного интеллекта не только восхищает, но и пугает. ...
      505
      Neiro 21 июля 2023 г. 12:04

      Nikkei Asia: TSMC откладывает запуск американского завода по производству микросхем до 2025 года из-за нехватки квалифицированной рабочей силы

      ТАЙПЕЙ -- Компания Taiwan Semiconductor Manufacturing Co. заявила, что перенесет начало массового производства на своем заводе в Аризоне на 2025 г. из-за нехватки квалифицированных рабочих и техников, необходимых для перемещения оборудования на завод. Председатель совета директоров TSMC Марк Лю (Mark Liu) заявил, что крупнейший в мире контрактный производитель ...
      1033
      Служба поддержи

      Яндекс.Метрика