Российский аналог Википедии сломался в день запуска

Российский аналог Википедии сломался в день запуска

Российский аналог Википедии сломался в день запуска

Сайт Руниверсалис, российский клон Википедии, “лег” в день запуска. Авторы проекта объясняли поломку DDoS-атаками. Ресурс не работает до сих пор. Открытие русской Википедии не слишком анонсировали. Про начало работы сайта сообщил накануне в Telegram-канале депутат Госдумы Антон Горелкин.

“Встречайте “Руниверсалис” – проект, который развивают бывшие редакторы “Русской Википедии”, — написал зампред комитета ГД по информполитике. — Энциклопедия расположена на российских серверах и декларирует уважительное отношение к требованиям законодательства РФ и нашим традиционным ценностям”.

Руни.рф проработал всего несколько часов.

“403 Forbidden. В доступе на страницу отказано”, — такое сообщение увидели посетители ресурса.

В Telegram-канале “Руниверсалис” объяснили “падение” хакерской активностью:

“В текущий момент в связи с повышенным интересом читателей к Руниверсалис и, как пишет наш хостер, в связи с “аномальной нагрузкой, которая характерна для DDoS-атаки”, сайт временно недоступен. Мы ищем решение для скорейшего возврата сайта в строй”, — информация в ленте сообщества появилась накануне в 20:00.

На момент публикации страница руни.рф по-прежнему недоступна.

“Проект формирует штат редакторов и находится в стадии наполнения. Авторы переносят контент “Русской Википедии” к себе, очищая статьи от пропаганды и вредоносного контента”, — писал депутат Горелкин.

Руниверсалис — почти 100-процентный клон обычной Википедии. Оригинальных материалов нет. Создатели копируют статьи из “Википедии”, внося правки в статьи об актуальных событиях на Украине.

В мае Wikipedia оштрафовали на 5 млн рублей за статьи о спецоперации и порохе. В июле обязали поисковики маркировать ресурс как нарушителя законов РФ.

Роскомнадзор также требует от Wikimedia Foundation Inc открыть в России свое представительство по закону о “приземлении”. При этом, если Wikimedia создаст такой офис, то рискует получить статус иноагента — свободная энциклопедия существует на пожертвования пользователей со всего мира.

Фейковые VPN-аддоны для Chrome оказались инструментом тотального шпионажа

Исследователи по кибербезопасности обнаружили две вредоносные версии расширения Google Chrome Phantom Shuttle, которые маскируются под сервис для тестирования скорости сети, а на деле перехватывают интернет-трафик и крадут пользовательские данные.

О находке рассказали специалисты компании Socket. Оба расширения имеют одинаковое название и опубликованы одним разработчиком, но отличаются ID и датой выхода.

Первое появилось ещё в 2017 году и насчитывает около 2 тысяч установок, второе — в 2023 году и используется примерно 180 пользователями. Оба до сих пор доступны в магазине Chrome.

Phantom Shuttle рекламируется как «мультилокационный плагин для тестирования скорости сети», ориентированный на разработчиков и специалистов по внешней торговле. Пользователям предлагают оформить подписку стоимостью от 9,9 до 95,9 юаня (примерно 110-1064 рублей), якобы для доступа к VPN-функциям.

 

На практике же, как объясняет исследователь Socket Куш Пандья, за платной подпиской скрывается полноценный инструмент слежки:

«Расширения перехватывают весь трафик, работают как прокси с функцией “Человек посередине“ (MitM) и постоянно отправляют данные пользователей на управляющий сервер злоумышленников».

После оплаты пользователю автоматически включается режим VIP и так называемый smarty-proxy. В этом режиме трафик с более чем 170 популярных доменов перенаправляется через серверы атакующих.

В списке целевых ресурсов — GitHub, Stack Overflow, Docker, AWS, Azure, DigitalOcean, Cisco, IBM, VMware, а также Facebook, Instagram (обе соцсети принадлежат Meta, признанной экстремистской и запрещенной в России), X (Twitter) и даже сайты для взрослых. Последние, по мнению исследователей, могли быть добавлены с расчётом на возможный шантаж жертв.

При этом расширение действительно выполняет заявленные функции — показывает задержки, статус соединения и создаёт иллюзию легального сервиса.

Внутри расширения исследователи нашли модифицированные JavaScript-библиотеки, которые автоматически подставляют жёстко прописанные логин и пароль прокси при любом запросе HTTP-аутентификации. Всё происходит незаметно для пользователя — браузер даже не показывает окно ввода данных.

Далее аддон:

  • настраивает прокси через PAC-скрипт;
  • получает позицию MitM;
  • перехватывает логины, пароли, cookies, данные форм, API-ключи, токены и номера карт;
  • каждые пять минут отправляет на сервер злоумышленников адрес электронной почты и пароль пользователя в открытом виде.

 

В Socket считают, что схема выстроена профессионально: подписочная модель удерживает жертв и приносит доход, а внешний вид сервиса создаёт ощущение легитимности.

Эксперты рекомендуют немедленно удалить Phantom Shuttle, если оно установлено. Для компаний и ИБ-команд вывод ещё шире: браузерные расширения становятся отдельным и часто неконтролируемым источником риска.

RSS: Новости на портале Anti-Malware.ru