Menu dostępności

Atak na łańcuch dostaw Polyfill dotknął ponad 110 000 stron internetowych

Atak na łańcuch dostaw Polyfill dotknął ponad 110 000 stron internetowych

Google podjęło kroki, aby zablokować swoje reklamy w witrynach e-commerce korzystających z usługi Polyfill[.]io. Wydarzyło się to zaraz po tym, jak chińska firma nabyła domenę i zmodyfikowała bibliotekę JavaScript („polyfill.js”) w celu przekierowywania użytkowników do złośliwych witryn.

Jak stwierdził zespół z Sansec, we wtorkowym raporcie, ponad 110 000 witryn, w których zainstalowana jest biblioteka, zostało dotkniętych atakiem na łańcuch dostaw.

Polyfill to popularna biblioteka, która uwzględnia obsługę nowoczesnych funkcji w przestarzałych przeglądarkach internetowych. Na początku lutego tego roku pojawiły się obawy w związku z jej zakupem przez chińską firmę Funnull zajmującą się sieciami dostarczania treści (CDN).

Pierwotny twórca projektu, Andrew Betts, nalegał, aby właściciele witryn internetowych natychmiast go usunęli, dodając, że „żadna witryna internetowa nie wymaga obecnie żadnych wypełnień z biblioteki Polyfill[.]io” oraz że „większość funkcji dodanych do platformy internetowej jest szybko wdrażana przez wszystkie główne przeglądarki, z pewnymi wyjątkami, których generalnie i tak nie można spełnić, jak Web Serial i Web Bluetooth”.

Rozwój sytuacji skłonił też dostawców infrastruktury internetowej Cloudflare do zaoferowania alternatywnych punktów końcowych, aby pomóc użytkownikom odejść od Polyfill[.]io.

„Obawy są takie, że każda witryna internetowa zawierająca link do oryginalnej domeny Polyfill[.]io będzie teraz polegać na Funnull w celu utrzymania i zabezpieczenia projektu bazowego, aby uniknąć ryzyka ataku na łańcuch dostaw” – zauważyli badacze Cloudflare, Sven Sauleau i Michael Tremante.

Taki atak miałby miejsce, gdyby dana osoba trzecia została naruszona lub w niegodziwy sposób zmieniła kod dostarczany użytkownikom końcowym, co w konsekwencji spowodowałoby naruszenie bezpieczeństwa wszystkich witryn internetowych korzystających z tego narzędzia.

Holenderska firma zajmująca się bezpieczeństwem e-commerce stwierdziła, że ​​domena „cdn.polyfill[.]io” została przyłapana na wstrzykiwaniu złośliwego oprogramowania przekierowującego użytkowników do witryn z zakładami sportowymi i stron pornograficznych.

Kod ma specjalną ochronę przed inżynierią wsteczną i aktywuje się tylko na określonych urządzeniach mobilnych w określonych godzinach. Nie aktywuje się również po wykryciu administratora na urządzeniu. Opóźnia także wykonanie, gdy zostanie znaleziona usługa analityki internetowej, prawdopodobnie po to, aby nie znaleźć się w statystykach.

Firma c/side z siedzibą w San Francisco wydała własne ostrzeżenie, zauważając, że opiekunowie domeny dodali nagłówek Cloudflare Security Protection do swojej witryny w okresie od 7 do 8 marca 2024 r., aby zmylić użytkowników i administratorów.

Ustalenia są następstwem zalecenia dotyczącego krytycznej luki w zabezpieczeniach witryn Adobe Commerce i Magento (CVE-2024-34102, wynik CVSS: 9,8), która w dalszym ciągu pozostaje w dużej mierze niezałatana pomimo udostępnienia poprawek od 11 czerwca 2024 r.

„Sama w sobie umożliwia każdemu odczytywanie prywatnych plików (takich jak te zawierające hasła)” – stwierdził Sansec, który nadał łańcuchowi exploitów CosmicSting nazwę kodową. „Jednak w połączeniu z niedawnym błędem iconv w systemie Linux zmienia się to w koszmar bezpieczeństwa polegający na zdalnym wykonywaniu kodu”.

Od tego czasu okazało się, że strony trzecie mogą uzyskać dostęp administratora po API bez konieczności kompromitacji wersji Linuksa podatnej na błąd iconv (CVE-2024-2961), co czyni ten problem jeszcze poważniejszym.

Popularne

Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

W tym artykule pokażemy, jak możemy zmienić hasło administratora na komputerze posiadając do niego fizyczny dostęp. Artykuł ten można potraktować także jako przestrogę dla firm, które nie zaimplementowały jeszcze odpo...
Jak poznać hasło administratora lub użytkowników logujących się do Twojego komputera?

Jak poznać hasło administratora lub użytkowników logujących się do Twojego komputera?

Jeśli masz odrobinę szczęścia lub „odpowiednie umiejętności” i potrafisz zdobyć lokalne uprawnienia administracyjne na Twoim komputerze w firmie lub zaliczasz się do grona tych szczęściarzy, którzy pracuj...
Zero-day i groźna eskalacja uprawnień w systemie Windows –  analiza CVE-2025-59230 i ostrzeżenie CISA

Zero-day i groźna eskalacja uprawnień w systemie Windows –  analiza CVE-2025-59230 i ostrzeżenie CISA

Ostrzegamy wszystkie firmy i instytucje przed nowo ujawnioną luką w systemie Microsoft Windows – CVE-2025-59230. Jest to poważna podatność, umożliwiająca lokalnemu atakującemu z niskimi uprawnieniami uzyskanie...
Jak awaria Azure Front Door rzuciła cień na globalne usługi chmurowe

Jak awaria Azure Front Door rzuciła cień na globalne usługi chmurowe

W środę 9 października użytkownicy platformy Microsoft Azure na całym świecie doświadczyli poważnych zakłóceń. Wiele usług stało się niedostępnych, a administratorzy nie mogli nawet zalogować się do portalu...
Czego nie mówi Broadcom? Luka w VMware jest banalna do wykorzystania i korzysta z niej co najmniej jedna grupa hakerska!

Czego nie mówi Broadcom? Luka w VMware jest banalna do wykorzystania i korzysta z niej co najmniej jedna grupa hakerska!

Niedawno załatana wysoce poważna luka w zabezpieczeniach VMware jest wykorzystywana jako zero-day od października 2024 roku do wykonywania kodu z podwyższonymi uprawnieniami. Taką informacją podzieliło się w...