pag-atake sa polyfill, pag-atake sa supply chain sa polyfill, mga pag-atake sa software sa supply chain

Pagbutyag sa Polyfill: Usa ka Lawom nga Pagsusi

Niadtong Pebrero 2024, ang Pag-atake sa kadena sa suplay sa Polyfill.io—usa ka maayong ehemplo sa mga pag-atake sa supply chain sa software—nakadaot sa kapin sa 100,000 ka mga website sa tibuok kalibutan. Kini nga insidente naglambigit pagpangawat sa pakete, diin ang FUNNULL, usa ka malisyosong entidad, nakakontrol sa domain ug GitHub repository sa Polyfill, nga nag-inject og malware sa serbisyo. Ang malware espesipikong nag-target sa mga mobile user, nga nag-redirect kanila ngadto sa mga malimbongon nga website sa sugal pinaagi sa pagpahimulos sa mga kahuyangan sa dinamikong paghatud sa code sa Polyfill base sa mga HTTP header ug user agent.

Teknikal nga Pagkabungkag: Giunsa Pagtrabaho ang Polyfill Attack

Ang Polyfill kay kaylap nga gigamit aron masiguro ang pagkaangay tali sa modernong mga bahin sa web ug sa mga daan nga browser. Gigamit sa mga tig-atake ang pagpangawat sa pakete pinaagi sa pagpalit sa cdn.polyfill.io domain ug pag-embed sa mga malisyosong script. Ang nakapahimo niining pag-atake nga delikado kaayo mao ang sopistikado nga pamatasan sa malware:

  • Dinamikong Pagmugna og KodigoAng serbisyo sa Polyfill nakamugna og gipahaom nga mga tubag sa JavaScript base sa device nga nag-access sa website (pananglitan, mobile vs. desktop), HTTP headers, ug user agent. Gipahimuslan sa mga tig-atake kini nga dinamikong kinaiya, nga nag-inject og mga malisyosong payload nga gipahaom alang sa piho nga mga device—ilabi na ang mga mobile phone.
  • Mga Pamaagi sa PaglikayMaalamon ang malware. Gipahinay niini ang pagpatuman sa dihang nakita ang mga serbisyo sa analytics sama sa Google Analytics, nga nagpugong sa mga aksyon niini nga makita sa mga estadistika sa site. Dugang pa, wala kini ma-aktibo kung nakita ang mga admin user o developer, nga dugang nga naglikay sa sayo nga pag-ila sa panahon sa pag-debug o pagsulay.
  • Pag-redirect sa MobileKung ma-activate na, ang malware mo-redirect sa mga tiggamit ngadto sa mga peke nga website sa sugal pinaagi sa pagpakaaron-ingnon nga lehitimong mga domain (pananglitan, googie-anaiytics.comGimaniobra pa gani sa mga tig-atake ang mga time window aron makunhuran ang pagduda, nga gipatuman lamang ang payload sa piho nga mga oras aron matingala ang mga wala magduda nga tiggamit sa mobile.

Ang Pinakadagkong mga Site nga Naigo sa Pag-atake sa Polyfill

ang Pag-atake sa kadena sa suplay sa Polyfill nakaapekto sa kapin sa 100,000 ka mga website, lakip ang mga dagkong organisasyon sama sa:

  • World Economic Forum
  • Intuit
  • JSTOR
  • Bangko sa Irlanda
  • Coldwell Banker
  • Live Nation
  • Brandeis University
  • Kompanya sa mga Tugpahanan sa Dubai
  • Environmental Defense Fund

Kining mga biktima nga nailhan pag-ayo nagpakita sa tibuok kalibutan nga pag-atake ug sa kahuyang niini. dagkong mga institusyon sa mga paglapas sa supply chain

Sayo nga mga Pasidaan ug Tubag

Andrew Betts, ang orihinal nga tiglalang sa Polyfill, nagpasidaan sa mga developer pipila ka bulan sa wala pa ang pag-atake nga hunong sa paggamit sa serbisyo sa Polyfill human siya nawad-an sa kontrol sa domain. Ang iyang pasidaan wala kaayo tagda hangtod nga gilunsad ang pag-atake ni FUNNULL. Sa dihang namatikdan, mga network sa paghatud sa sulud sama sa Cloudflare ug Fastly naghatag og luwas nga mga alternatibo, samtang gisubli ni Betts ang iyang tambag para sa mga developer nga tangtangon sa hingpit ang mga reperensya sa Polyfill.

Ehemplo sa malisyoso nga payload sa Polyfill

Aron ipakita ang pagkakomplikado sa pag-atake sa supply chain sa Polyfill, Sansec naghatag ug detalyadong ehemplo sa gigamit nga malisyosong payload. Kini nga payload dinamikong gipahiangay base sa device sa tiggamit, nga nagpahinabo sa mga redirect ngadto sa mga malimbongon nga website ug naggamit ug mga teknik aron malikayan ang pag-detect. Para sa mas duol nga pagtan-aw sa teknikal nga pagkaguba niini nga payload, mahimo nimong susihon Sansec's kompletong pag-analisar ug sampol sa malisyosong code.

Ngano nga Nahitabo ang Pag-atake sa Supply Chain sa Polyfill?

Ang pag-atake sa kadena sa suplay sa Polyfill nagpasiugda sa kritikal nga mga kahuyangan sa pagsalig sa ikatulo nga partido pagdumala. Ang modernong JavaScript ecosystem nagsalig pag-ayo sa mga open-source libraries, ug ang mga developers kanunay nga mogamit og mga himan sama sa npm aron awtomatikong i-integrate kini nga mga libraries. Kung walay hugot nga pag-awdit o padayon nga pagmonitor, ang mga nakompromiso nga pakete mahimong makalusot nga dili mamatikdan, sama sa nakita sa Polyfill.

Dugang pa, ang paspas nga dagan sa pag-develop ug pag-deploy sa mga palibot sa software karon kanunay nga nag-una sa pagpaandar ug katulin kaysa sa hingpit nga mga pagsusi sa seguridad. Gipahimuslan sa mga tig-atake kini nga kakulangan, nga nagtumong sa mga sikat nga librarya aron mapadako ang ilang epekto. Sa kaso sa Polyfill, sa dihang nakontrol na sa mga tig-atake ang domain, ilang gigamit ang kaylap nga paggamit sa librarya aron mag-inject og malisyosong code sa daghang mga website.

Kini nga insidente nagpasiugda sa kamahinungdanon sa pagpatuman sa estrikto nga mga lakang sa seguridad, sama sa mga himan sa pag-awdit sa dependency, real-time monitoring, ug lig-on nga mga plano sa pagtubag sa insidente, aron mapanalipdan batok sa susamang mga pag-atake sa supply chain sa software. Kinahanglan nga unahon sa mga organisasyon ang seguridad sa ilang mga workflow sa pag-uswag aron mapanalipdan nga epektibo ang ilang mga digital ecosystem.

Pagpugong sa Umaabot nga mga Pag-atake: Lig-on nga Pagdumala sa Pagsalig

Sa pagdumala sa mga dependency, Xygeni's Open Source Security plataporma naggamit ug daghang lut-od sa proteksyon, nga gidisenyo aron makamatikod, makakwarentina, ug makaayo sa mga malisyosong sangkap sa tinuod nga oras ug malikayan ang mga pag-atake sa supply chain sa software.

Pag-ila sa Malware sa Tinuod nga OrasPadayon nga gimonitor sa Xygeni ang mga pampublikong rehistro, gi-scan ang mga kadudahang code sa dili pa kini mosulod sa palibot sa pag-develop. Gitugotan niini ang proactive nga pag-block sa mga hulga sama sa pag-atake sa Polyfill, sama sa gipasiugda sa Ka Luis Rodriguez serye sa artikulo. 

Awtomatikong mga Alerto ug KwarentinaAwtomatikong gilain sa Xygeni ang mga nakompromiso nga pakete ug nagmugna og mga alerto, nga nagtugot sa mga development team nga molihok dayon. Pinaagi sa pag-integrate sa CI/CD pipelines, ang bisan unsang hulga mahimong mapugngan sa dili pa kini makaabot sa produksiyon. Sa mga kaso sama sa insidente sa Polyfill, kini nga bahin makapugong sa kaylap nga epekto pinaagi sa pagpahunong sa malisyosong code og sayo.

Dinamikong Pag-una ug SBOMAng Xygeni dinamikong nag-una sa mga kahuyangan base sa konteksto, pagka-magamit, ug epekto sa negosyo. Pinaagi sa pagmugna og tinuod nga oras nga Software Bill of Materials (SBOM), ang mga organisasyon makasubay sa tanang third-party components, nga makasiguro sa hingpit nga transparency. Kini nga real-time monitoring importante kaayo sa pagdumala sa open-source dependencies, nga nagtugot sa dali nga pagtubag sa mga insidente sama sa hijacking sa Polyfill.

Sa serye sa artikulo ni Luis Rodriguez, ang pagtutok sa aktibo nga depensa Ang pamaagi sa Xygeni dili lang naglangkob sa real-time detection apan naghatag usab og automated remediation pathways, nga nagtugot sa mga organisasyon nga mobalik sa luwas nga mga bersyon nga dili makabalda sa produksiyon.

check sa ang mga Open Source Malicious Packages tan-awa ang serye sa artikulo dinhi aron mahibal-an ang dugang bahin sa kung giunsa pagdumala sa Xygeni ang open-source nga seguridad.

Panalipdi ang Imong mga Open Source Dependencies gikan sa Malware

Diskobrehi ang mga proaktibong estratehiya aron mapanalipdan ang imong open-source software gikan sa mga hulga sa malware. I-download ang among whitepaper para sa mga importanteng panabut sa pagpanalipod sa malware.

Mga Leksyon gikan sa Pag-atake sa Polyfill

ang Pag-atake sa kadena sa suplay sa Polyfill.io nagtudlo ug hinungdanong mga leksyon bahin sa mga risgo sa mga pagsalig sa ikatulo nga partido sa modernong pagpalambo sa web.

  • Pagbantay sa mga Dependensiya sa Ikatulong PartidoKini ang labing kritikal nga butang nga angay nimong hinumdoman. Kinahanglan nga ang mga organisasyon regular nga pagrepaso, pag-verify, ug pagmonitor tanang third-party library nga ilang gigamit. Ang sobra nga pagsalig sa wala masusi nga mga dependency mahimong magladlad sa mga sistema sa seryosong mga risgo.
  • Aktibo nga mga Lakang sa SeguridadPadayon nga pagmonitor, sama sa Pag-ila sa hulga sa tinuod nga panahon sa Xygeni, mahimong makamatikod og mga kahuyangan og sayo.
  • Edukasyon ug TrainingAng pagpahibalo sa tanang miyembro sa team sa pinakabag-ong mga hulga makapalig-on sa seguridad sa organisasyon.

Ang pag-atake sa supply chain sa Polyfill nagsilbing usa ka kusganong pahinumdom sa nagkadako nga hulga nga gipahinabo sa mga pag-atake sa supply chain sa software. Kini nga mga pag-atake nagpahimulos sa mga kahuyangan sa kaylap nga gigamit nga mga sangkap sa ikatulo nga partido, nga nagbilin sa mga organisasyon sa tanan nga gidak-on nga naladlad. Pinaagi sa pagsagop sa mga proaktibo nga lakang sa seguridad, sama sa pag-monitor sa tinuod nga oras, awtomatik nga pagtuki sa hulga, Ug lig-on nga pagdumala sa pagsalig—sama sa gitanyag sa Xygeni—mapanalipdan sa mga kompanya ang ilang kaugalingon gikan sa susamang mga hulga sa umaabot. Ang pagpabiling mabinantayon ug pagmintinar sa komprehensibo nga pagdumala sa mga third-party library mao ang yawe sa pagpugong sa dagkong mga kompromiso sama sa Polyfill.

I-secure ang Imong Open Source Dependencies Batok sa mga Pag-atake sa Software Supply Chain

Ayaw tugoti nga ang imong aplikasyon mahimong biktima sa mga pag-atake sa supply chain sa software sama sa Polyfill. Xygeni's Open Source Security plataporma nagtanyag og real-time monitoring, advanced dependency mapping, ug automated remediation aron mapanalipdan ang imong development pipelines gikan sa mga nakompromiso nga pakete.

Kontrolaha ang imong software supply chain karon. I-save ang demo ug tan-awa kon unsaon pagpanalipod sa Xygeni ang imong organisasyon gikan sa umaabot nga mga hulga.

mga himan sa pag-analisa sa komposisyon sa software sa sca
Unaha, ayoha, ug siguroha ang mga risgo sa imong software
Kuhaa ang Imong Libre nga Account.
Walay gikinahanglan nga credit card.

Seguraduha ang Imong Pagpalambo ug Paghatud sa Software

uban sa Xygeni Product Suite