📜 ⬆️ ⬇️

Mass hacking VKontakte [XSS-worm]



In the functional of the social network Vkontakte, a dangerous bug was discovered and successfully exploited - a stored XSS with the functionality of a network worm.


Currently, the vulnerability is fixed.


Communities and users of VKontakte ”on the evening of February 14 began to publish the same entry. The record says that a personal message on the social network appeared advertising.



A day before the hacking in the community "Bagos" was a discussion of vulnerability, however, the social network was not ready to attack.



After the start of the attack, the community was blocked, but several clones immediately appeared.


When receiving malicious code, it is immediately transmitted to all personal dialogues and communities of the attacker, increasing the pandemic.




Used javascript code can be found by reference .


It is noteworthy that the js-payload code contains several messages that are randomly added during distribution:


var t = ["Всё меньше причин оставаться ВК.. Ждем пока mail group окончательно загонят сайт в яму и переходим на telegram", "Дурову пора создавать новый вконтакте, этот уже испортили", "Прости, Паша, мы все прое*али", "Ну это уже ни в какие рамки", "ВКонтакте окончательно загнулись", "Мда, меилру продолжает губить все, к чему прикасается", "Это пи*дец, товарищи", "Раньше было лучше", "стало очень неудобно", "лучше бы делом занялись", "я просто в шоке", "без комментариев", "Как же достали со своими обновлениями", "Фуфло полное ,не трогайте сообщения!", "сначала музыка, теперь ЭТО", "С такими говновведениями, что тут бодяжат последнее время, со всякими дебильными ветоШными комментами, тупыми закладками, невидимыми репостами и т.д., все и так сбегут скоро"], d = ["Социальная сеть ВKонтакте зaпустила реклaму в личных сообщенияx пользоватeлей", "СМИ: ВКонтакте запустили pекламу в личных соoбщениях", "ВКонтакте запустили рекламу в сообщениях", "ВКонтакте появилась реклама в сообщениях", "ВКонтакте ввели рекламу в сообщениях", "ВКонтакте тестирует рекламу в личныx сообщениях", "ВКонтакте представили рекламу в личных сообщениях", "Реклaма в личных сoобщениях появилась ВКонтакте", "Пользователей BКонтакте взбесила реклама в личных сообщениях", "Пользователи ВКонтакте протестуют против рекламы в личных сообщениях", "Реклама в личных сообщениях вывела из себя пользователей ВКонтакте", "ВКонтакте: мы запускаем рекламу в личных сообщениях", "ВКонтакте: теперь рекламодатели могут размещать рекламу в сообщениях пользователей", "ВКонтакте прокомментировали жалобы пользoвателей на рекламy в сообщeниях", "Пользователи ВКонтакте в ярости из-за рекламы в личных сообщениях", "Пользователи бегут из социальной сети ВКонтакте из-за рекламы в личных сообщениях"], 

Vulnerabilities of this class and effect are quite rare, but nonetheless still occur. The cost of such a vulnerability should be assessed on the basis of its impact and the damage it can cause to users. Some recerchers may disagree with the remuneration policy and choose an alternative way - using it in the wild for fun and drawing attention to the problem.




What to do: exit all social network sessions and change the password (optional, but desirable), and also check the phone number and email associated with the account.



Source: https://habr.com/ru/post/440352/