atac-de-polyfill-atac-de-polyfill-atac-a-la-cadena-de-subministrament-atacs-de-programari-a-la-cadena-de-subministrament

Desemmascarant Polyfill: una immersió profunda

El febrer de 2024, la Atac a la cadena de subministrament de Polyfill.io—un exemple principal de atacs de programari a la cadena de subministrament—va comprometre més de 100,000 llocs web a tot el món. Aquest incident va involucrar segrest de paquets, on FUNNULL, una entitat maliciosa, va obtenir el control del domini i del repositori de GitHub de Polyfill, injectant programari maliciós al servei. El programari maliciós es dirigia específicament als usuaris de mòbils, redirigint-los a llocs web de jocs d'atzar fraudulents explotant vulnerabilitats en el lliurament dinàmic de codi de Polyfill basat en capçaleres HTTP i agents d'usuari.

Desglossament tècnic: com va funcionar l'atac Polyfill

Polyfill s'adopta àmpliament per garantir la compatibilitat entre les funcions web modernes i els navegadors més antics. Els atacants van utilitzar segrest de paquets mitjançant la compra del cdn.polyfill.io domini i incrustar scripts maliciosos. El que va fer que aquest atac fos tan perillós va ser el comportament sofisticat del programari maliciós:

  • Generació dinàmica de codiEl servei de Polyfill generava respostes JavaScript personalitzades en funció del dispositiu que accedia al lloc web (per exemple, mòbil o escriptori), les capçaleres HTTP i els agents d'usuari. Els atacants van explotar aquesta naturalesa dinàmica, injectant càrregues útils malicioses adaptades a dispositius específics, especialment telèfons mòbils.
  • Tècniques d'evasióEl programari maliciós era intel·ligent. Retardava l'execució quan es detectaven serveis d'anàlisi com Google Analytics, cosa que impedia que les seves accions apareguessin a les estadístiques del lloc. A més, no s'activava si es detectaven usuaris administradors o desenvolupadors, cosa que evitava encara més la detecció primerenca durant la depuració o les proves.
  • Redirecció mòbilUn cop activat, el programari maliciós redirigia els usuaris a llocs web de jocs d'atzar fraudulents fent-se passar per dominis legítims (per exemple, googie-anaiytics.com). Els atacants fins i tot van manipular finestres de temps per reduir les sospites, executant la càrrega útil només durant certes hores per agafar desprevinguts els usuaris mòbils desprevinguts.

Els llocs web més afectats per l'atac Polyfill

L' Atac a la cadena de subministrament de Polyfill va afectar més de 100,000 llocs web, incloent-hi organitzacions importants com ara:

  • Fòrum Econòmic Mundial
  • Intuit
  • JSTOR
  • Banc d'Irlanda
  • Coldwell Banker
  • Live Nation
  • Universitat de Brandeis
  • Companyia d'Aeroports de Dubai
  • Fons de defensa ambiental

Aquestes víctimes d'alt perfil subratllen l'abast global de l'atac i la vulnerabilitat de grans institucions a violacions de la cadena de subministrament

Alertes i resposta primerenques

Andreu Betts, el creador original de Polyfill, va advertir als desenvolupadors mesos abans de l'atac que deixar d'utilitzar el servei Polyfill després de perdre el control del domini. El seu avís va passar desapercebut fins que es va llançar l'atac de FUNNULL. Un cop detectat, xarxes de distribució de contingut com Cloudflare i Fastly va proporcionar alternatives segures, mentre que Betts va reiterar el seu consell als desenvolupadors d'eliminar completament les referències de Polyfill.

Exemple de càrrega útil maliciosa de Polyfill

Per il·lustrar la sofisticació de l'atac a la cadena de subministrament de Polyfill, Sansec va proporcionar un exemple detallat de la càrrega útil maliciosa utilitzada. Aquesta càrrega útil s'adaptava dinàmicament en funció del dispositiu de l'usuari, activant redireccions a llocs web fraudulents i emprant tècniques per evadir la detecció. Per obtenir una anàlisi més detallada del desglossament tècnic d'aquesta càrrega útil, podeu consultar Sansec's anàlisi completa i mostra de codi maliciós.

Per què es va produir l'atac a la cadena de subministrament de Polyfill?

L'atac a la cadena de subministrament de Polyfill subratlla la importància crítica vulnerabilitats en la dependència de tercers gestió. L'ecosistema modern de JavaScript depèn en gran mesura de biblioteques de codi obert, i els desenvolupadors sovint utilitzen eines com ara npm per integrar aquestes biblioteques automàticament. Sense una auditoria rigorosa o una supervisió contínua, els paquets compromesos poden passar desapercebuts, com es veu amb Polyfill.

A més, el ràpid ritme de desenvolupament i desplegament en els entorns de programari actuals sovint prioritza la funcionalitat i la velocitat per sobre de les exhaustives comprovacions de seguretat. Els atacants exploten aquesta bretxa, atacant biblioteques populars per maximitzar el seu impacte. En el cas de Polyfill, un cop els atacants van obtenir el control del domini, van aprofitar l'ús generalitzat de la biblioteca per injectar codi maliciós en un gran nombre de llocs web.

Aquest incident destaca la importància d'implementar mesures de seguretat estrictes, com ara eines d'auditoria de dependències, monitorització en temps real i plans de resposta a incidents robustos, per protegir-se contra atacs similars a la cadena de subministrament de programari. Les organitzacions han de prioritzar la seguretat en els seus fluxos de treball de desenvolupament per protegir els seus ecosistemes digitals de manera eficaç.

Prevenció d'atacs futurs: gestió robusta de dependències

A l'hora de gestionar dependències, Xygeni's Open Source Security plataforma Empra múltiples capes de protecció, dissenyades per detectar, posar en quarantena i solucionar components maliciosos en temps real i evitar atacs a la cadena de subministrament de programari.

Detecció de programari maliciós en temps realXygeni supervisa contínuament els registres públics, escanejant codi sospitós abans que entri a l'entorn de desenvolupament. Això permet el bloqueig proactiu d'amenaces com l'atac Polyfill, tal com es destaca a De Luis Rodríguez sèrie d'articles. 

Alertes automatitzades i quarantenaXygeni aïlla automàticament els paquets compromesos i genera alertes, cosa que permet als equips de desenvolupament actuar ràpidament. Integrant-se amb CI/CD pipelines, qualsevol amenaça es pot aturar abans que arribi a producció. En casos com l'incident de Polyfill, aquesta funció evita un impacte generalitzat aturant el codi maliciós abans d'hora.

Priorització dinàmica i SBOMXygeni prioritza dinàmicament les vulnerabilitats en funció del context, l'explotabilitat i l'impacte empresarial. En generar un llista de materials de programari en temps real (SBOM), les organitzacions poden fer un seguiment de tots els components de tercers, garantint una transparència completa. Aquesta supervisió en temps real és crucial a l'hora de gestionar dependències de codi obert, ja que permet respostes ràpides a incidents com el segrest de Polyfill.

A la sèrie d'articles de Luis Rodríguez, el focus en defensa proactiva contra paquets de codi obert maliciosos es discuteix en detall. L'enfocament de Xygeni no només cobreix la detecció en temps real, sinó que també proporciona vies de remediació automatitzades, permetent a les organitzacions tornar a versions segures sense interrompre la producció.

Fes una ullada a els paquets maliciosos de codi obert sèrie d'articles aquí per obtenir més informació sobre com Xygeni gestiona la seguretat de codi obert.

Protegiu les vostres dependències de codi obert del programari maliciós

Descobreix estratègies proactives per protegir el teu programari de codi obert contra amenaces de programari maliciós. Descarrega el nostre informe tècnic per obtenir informació essencial sobre la protecció contra programari maliciós.

Lliçons de l'atac de Polyfill

L' Atac a la cadena de subministrament de Polyfill.io ensenya lliçons crucials sobre els riscos de les dependències de tercers en el desenvolupament web modern.

  • Vigilància en dependències de tercersAquesta és la conclusió més important. Les organitzacions han de revisar, controlar i supervisar regularment totes les biblioteques de tercers que utilitzen. La dependència excessiva de dependències no verificades pot exposar els sistemes a riscos greus.
  • Mesures de seguretat proactivesMonitorització contínua, com ara amb Detecció d'amenaces en temps real de Xygeni, pot detectar vulnerabilitats aviat.
  • Educació i FormacióMantenir tots els membres de l'equip informats sobre les darreres amenaces reforça la seguretat organitzativa.

L'atac a la cadena de subministrament de Polyfill serveix com un poderós recordatori de la creixent amenaça que representa atacs de programari a la cadena de subministramentAquests atacs exploten vulnerabilitats en components de tercers àmpliament utilitzats, deixant exposades organitzacions de totes les mides. Mitjançant l'adopció de mesures de seguretat proactives, com ara monitorització en temps real, detecció automatitzada d'amenacesi gestió robusta de dependències—com les que ofereix Xygeni—, les empreses es poden protegir d'amenaces similars en el futur. Mantenir-se vigilant i una supervisió exhaustiva de les biblioteques de tercers és clau per prevenir compromisos a gran escala com Polyfill.

Protegiu les vostres dependències de codi obert contra atacs a la cadena de subministrament de programari

No deixis que la teva sol·licitud sigui víctima de atacs de programari a la cadena de subministrament com Polyfill. Xygeni's Open Source Security plataforma ofereix monitorització en temps real, mapatge avançat de dependències i remediació automatitzada per protegir el vostre desenvolupament pipelines de paquets compromesos.

Pren el control de la teva cadena de subministrament de programari avui mateix. Desa una demostració i vegeu com Xygeni pot protegir la vostra organització de futures amenaces.

sca-tools-software-composition-analyse-tools
Prioritzar, solucionar i protegir els riscos del programari
Obtén el teu compte gratuït.
No es requereix cap targeta de crèdit.

Assegura el desenvolupament i el lliurament del teu programari

amb el paquet de productes Xygeni