útok-polyfill-v-dodavatelském-řetězci útok-polyfill-v-dodavatelském-řetězci útoky-softwaru-dodavatelského-řetězce

Odmaskování polyfillu: Hloubkový pohled

V únoru 2024 Útok na dodavatelský řetězec Polyfill.io– ukázkový příklad útoky na dodavatelský řetězec softwaru—kompromitovalo přes 100 000 webových stránek po celém světě. Tento incident se týkal únos balíků, kde škodlivý subjekt FUNNULL získal kontrolu nad doménou a repozitářem GitHub společnosti Polyfill a do služby vložil malware. Malware cílil konkrétně na mobilní uživatele a přesměrovával je na podvodné webové stránky s hazardními hrami zneužíváním zranitelností v dynamickém doručování kódu Polyfill na základě HTTP hlaviček a uživatelských agentů.

Technický rozbor: Jak fungoval útok polyfillů

Polyfill je široce používán k zajištění kompatibility mezi moderními webovými funkcemi a staršími prohlížeči. Útočníci použili únos balíků zakoupením cdn.polyfill.io doménu a vkládání škodlivých skriptů. To, co tento útok učinilo tak nebezpečným, bylo sofistikované chování malwaru:

  • Dynamické generování kóduSlužba Polyfill generovala přizpůsobené JavaScriptové odpovědi na základě zařízení, které přistupovalo k webu (např. mobilní vs. počítač), HTTP hlaviček a uživatelských agentů. Útočníci zneužili této dynamické povahy a vložili škodlivé datové části přizpůsobené specifickým zařízením – zejména mobilním telefonům.
  • Únikové technikyMalware byl chytrý. Zpožďoval spuštění při detekci analytických služeb, jako je Google Analytics, čímž bránil zobrazování svých akcí ve statistikách webu. Navíc se neaktivoval, pokud byli detekováni administrátoři nebo vývojáři, což dále bránilo včasné detekci během ladění nebo testování.
  • Přesměrování pro mobilní zařízeníPo aktivaci malware přesměrovával uživatele na podvodné webové stránky s hazardními hrami tím, že se vydával za legitimní domény (např. googie-anaiytics.comÚtočníci dokonce manipulovali s časová okna, aby snížili podezření, a spouštěli datovou zátěž pouze v určitých hodinách, aby nic netušící mobilní uživatele zaskočili.

Nejvíce zasažené weby útokem polyfillů

Jedno Útok na dodavatelský řetězec Polyfill ovlivnilo více než 100 000 webových stránek, včetně významných organizací, jako například:

  • Světové ekonomické fórum
  • Intuit
  • JSTOR
  • Bank of Ireland
  • Coldwell Banker
  • Live Nation
  • Brandeis University
  • Společnost Dubajských letišť
  • Fond ochrany životního prostředí

Tyto známé oběti podtrhují globální dosah útoku a zranitelnost... velké instituce k narušení dodavatelského řetězce

Včasná varování a reakce

Andrew Betts, původní tvůrce Polyfillu, varoval vývojáře měsíce před útokem, aby Přestaňte používat službu Polyfill poté, co ztratil kontrolu nad doménou. Jeho varování zůstalo do značné míry bez povšimnutí, dokud nebyl zahájen útok FUNNULL. Jakmile byl odhalen, sítě pro distribuci obsahu, jako jsou Cloudflare a Fastly poskytl bezpečné alternativy, zatímco Betts zopakoval svou radu pro vývojáře, aby odkazy na Polyfill zcela odstranili.

Příklad škodlivého datového materiálu Polyfill

Pro ilustraci sofistikovanosti útoku na dodavatelský řetězec Polyfill, Sansec poskytl podrobný příklad použitého škodlivého obsahu. Tento obsah se dynamicky přizpůsoboval na základě zařízení uživatele, spouštěl přesměrování na podvodné webové stránky a používal techniky k vyhýbání se odhalení. Bližší technické rozložení tohoto obsahu si můžete prohlédnout zde. Sansec's kompletní analýza a ukázka škodlivého kódu.

Proč došlo k útoku na dodavatelský řetězec Polyfill?

Útok na dodavatelský řetězec Polyfill podtrhuje kritickou zranitelnosti v závislosti na třetích stranách správa. Moderní ekosystém JavaScriptu se silně spoléhá na knihovny s otevřeným zdrojovým kódem a vývojáři často používají nástroje jako npm k automatické integraci těchto knihoven. Bez důkladného auditu nebo neustálého monitorování mohou kompromitované balíčky proklouznout nepozorovaně, jak je vidět u Polyfillu.

Rychlé tempo vývoje a nasazování v dnešních softwarových prostředích navíc často upřednostňuje funkčnost a rychlost před důkladnými bezpečnostními kontrolami. Útočníci tuto mezeru zneužívají a zaměřují se na populární knihovny, aby maximalizovali svůj dopad. V případě Polyfillu, jakmile útočníci získali kontrolu nad doménou, využili širokého používání knihovny k vložení škodlivého kódu na obrovské množství webových stránek.

Tento incident zdůrazňuje důležitost implementace přísných bezpečnostních opatření, jako jsou nástroje pro audit závislostí, monitorování v reálném čase a robustní plány reakce na incidenty, k ochraně před podobnými útoky v rámci dodavatelského řetězce softwaru. Organizace musí upřednostňovat bezpečnost ve svých vývojových pracovních postupech, aby efektivně chránily své digitální ekosystémy.

Prevence budoucích útoků: Robustní správa závislostí

Při správě závislostí, Xygeni's Open Source Security platforma využívá několik vrstev ochrany, které jsou navrženy tak, aby detekovaly, umístily do karantény a odstraňovaly škodlivé komponenty v reálném čase a zabránily útokům v rámci dodavatelského řetězce softwaru.

Detekce malwaru v reálném časeXygeni průběžně monitoruje veřejné registry a před vstupem do vývojového prostředí vyhledává podezřelý kód. To umožňuje proaktivní blokování hrozeb, jako je útok Polyfill, jak je zdůrazněno v Luise Rodrigueze série článků. 

Automatická upozornění a karanténaXygeni automaticky izoluje kompromitované balíčky a generuje upozornění, což umožňuje vývojovým týmům rychle jednat. Integrací s CI/CD pipelineDíky tomu lze jakoukoli hrozbu zastavit dříve, než se dostane do produkčního prostředí. V případech, jako byl incident Polyfill, tato funkce zabraňuje rozsáhlému dopadu tím, že včas zastaví škodlivý kód.

Dynamická prioritizace a SBOMXygeni dynamicky upřednostňuje zranitelnosti na základě kontextu, zneužitelné zranitelnosti a dopadu na podnikání. Generováním kusovník softwaru v reálném čase (SBOM), organizace mohou sledovat všechny komponenty třetích stran, což zajišťuje naprostou transparentnost. Toto monitorování v reálném čase je klíčové při správě závislostí na open source projektech, což umožňuje rychlou reakci na incidenty, jako je například únos Polyfillu.

V sérii článků od Luis Rodriguez, zaměření na proaktivní obranu Podrobně je popsána ochrana před škodlivými balíčky s otevřeným zdrojovým kódem. Přístup společnosti Xygeni zahrnuje nejen detekci v reálném čase, ale také automatizované cesty k nápravě, což organizacím umožňuje vrátit se k bezpečným verzím bez narušení produkce.

Check out Škodlivé balíčky s otevřeným zdrojovým kódem sérii článků, kde se dozvíte více o tom, jak Xygeni spravuje bezpečnost open source.

Chraňte své závislosti na open source před malwarem

Objevte proaktivní strategie pro zabezpečení vašeho open source softwaru před hrozbami malwaru. Stáhněte si naši technickou dokumentaci, která obsahuje základní informace o ochraně před malwarem.

Poučení z útoku polyfill

Jedno Útok na dodavatelský řetězec Polyfill.io učí klíčové lekce o rizicích závislostí na třetích stranách v moderním webovém vývoji.

  • Obezřetnost v závislosti na třetích stranáchToto je nejdůležitější poznatek. Organizace musí pravidelně kontrolovat, prověřovat a monitorovat všechny knihovny třetích stran, které používají. Přílišné spoléhání se na neověřené závislosti může systémy vystavit vážným rizikům.
  • Proaktivní bezpečnostní opatřeníNepřetržité monitorování, například pomocí Detekce hrozeb v reálném čase od Xygeni, dokáže včas odhalit zranitelnosti.
  • Vzdělávání a odborná příprava: Informovanost všech členů týmu o nejnovějších hrozbách posiluje bezpečnost organizace.

Útok na dodavatelský řetězec Polyfill slouží jako silná připomínka rostoucí hrozby, kterou představuje útoky na dodavatelský řetězec softwaruTyto útoky zneužívají zranitelnosti v široce používaných komponentách třetích stran a vystavují organizace všech velikostí riziku. Přijetím proaktivních bezpečnostních opatření, jako je například monitorování v reálném čase, automatická detekce hrozeb, a robustní správa závislostí– stejně jako ty, které nabízí Xygeni – se firmy mohou v budoucnu chránit před podobnými hrozbami. Klíčem k prevenci rozsáhlých kompromitací, jako je Polyfill, je zachování ostražitosti a udržování komplexního dohledu nad knihovnami třetích stran.

Zabezpečte své závislosti na open source technologiích před útoky v rámci dodavatelského řetězce softwaru

Nenechte svou aplikaci padnout za oběť útoky na dodavatelský řetězec softwaru jako Polyfill. Xygeniho Open Source Security platforma nabízí monitorování v reálném čase, pokročilé mapování závislostí a automatizované nápravné opatření pro ochranu vašeho vývoje pipelinez kompromitovaných balíčků.

Převezměte kontrolu nad svým dodavatelským řetězcem softwaru ještě dnes. Uložit demo a podívejte se, jak může Xygeni ochránit vaši organizaci před budoucími hrozbami.

nástroje pro analýzu složení softwaru SCA
Stanovte priority, opravte a zabezpečte svá softwarová rizika
Získejte svůj bezplatný účet.
Nevyžaduje se žádná kreditní karta.

Zajistěte si vývoj a dodávky softwaru

s produktovým balíčkem Xygeni