- Суть атаки: порносайты внедряют вредоносный код в файлы
.svg
, которые при клике заставляют браузер ставить лайк заданным постам в Facebook без ведома пользователя.
- Техника: SVG-файлы содержат скрытый JavaScript, зашифрованный через «JSFuck». После раскодировки загружается цепочка скриптов, завершающаяся трояном Trojan.JS.Likejack, который кликает «Like».
- Условие: пользователь должен быть авторизован в Facebook в этом же браузере.
- Масштаб: десятки сайтов на WordPress используют схему; Facebook блокирует связанные аккаунты.
- История: злоупотребления SVG-файлами фиксировались раньше — эксплойты Roundcube в 2023 г. и фишинг Microsoft в июне 2025 г.
by The-Old-Hacker • 10 августа 2025 г. в 11:45 • 81 points
Оригинал • HN
#javascript#svg#csrf#wordpress#facebook