I februar 2024, Polyfill.io forsyningskædeangreb– et godt eksempel på softwareforsyningskædeangreb—kompromitteret over 100,000 websteder globalt. Denne hændelse involverede pakkekapring, hvor FUNNULL, en ondsindet enhed, fik kontrol over Polyfills domæne og GitHub-arkiv ved at injicere malware i tjenesten. Malwaren var specifikt målrettet mod mobilbrugere og omdirigerede dem til svigagtige spillewebsteder ved at udnytte sårbarheder i Polyfills dynamiske kodelevering baseret på HTTP-headere og brugeragenter.
Teknisk oversigt: Sådan fungerede Polyfill-angrebet
Polyfill er bredt anvendt for at sikre kompatibilitet mellem moderne webfunktioner og ældre browsere. Angriberne brugte pakkekapring ved at købe cdn.polyfill.io domæne og indlejring af ondsindede scripts. Det, der gjorde dette angreb så farligt, var malwarens sofistikerede opførsel:
- Dynamisk kodegenereringPolyfills tjeneste genererede tilpassede JavaScript-svar baseret på den enhed, der tilgik webstedet (f.eks. mobil vs. desktop), HTTP-headere og brugeragenter. Angribere udnyttede denne dynamiske natur ved at injicere ondsindede data, der var skræddersyet til specifikke enheder – især mobiltelefoner.
- UndvigelsesteknikkerMalwaren var smart. Den forsinkede udførelsen, når analysetjenester som Google Analytics blev registreret, hvilket forhindrede dens handlinger i at blive vist i webstedsstatistikker. Derudover aktiverede den ikke, hvis administratorbrugere eller udviklere blev registreret, hvilket yderligere undgik tidlig detektion under fejlfinding eller testning.
- Mobil omdirigeringNår malwaren var aktiveret, omdirigerede den brugerne til svigagtige spillewebsteder ved at udgive sig for at være legitime domæner (f.eks. googie-anaiytics.comAngriberne manipulerede endda tidsvinduer for at reducere mistanke ved kun at udføre nyttelasten i bestemte timer for at fange intetanende mobilbrugere på sengen.
De største websteder ramt af Polyfill-angrebet
Polyfill forsyningskædeangreb påvirkede over 100,000 websteder, herunder store organisationer som:
- World Economic Forum
- Intuit
- JSTOR
- Bank of Ireland
- Coldwell Banker
- Live Nation
- Brandeis University
- Dubai Lufthavnsselskab
- Miljøforsvarsfond
Disse fremtrædende ofre understreger angrebets globale rækkevidde og sårbarheden af store institutioner til brud på forsyningskæden.
Tidlige advarsler og reaktion
Andrew Betts, Polyfills oprindelige skaber, advarede udviklere måneder før angrebet om at Stop med at bruge Polyfill-tjenesten efter at han mistede kontrollen over domænet. Hans advarsel blev stort set ignoreret, indtil FUNNULLs angreb blev iværksat. Da det blev opdaget, indholdsleveringsnetværk som Cloudflare og Fastly tilbød sikre alternativer, mens Betts gentog sit råd til udviklere om at fjerne Polyfill-referencer helt.
Ingen hjemmeside i dag kræver nogen af polyfillsene i https://t.co/3xHecLPXkB bibliotek. De fleste funktioner, der tilføjes til webplatformen, bliver hurtigt implementeret af alle større browsere, med nogle undtagelser, der generelt alligevel ikke kan polyfyldes, såsom Web Serial og Web Bluetooth.
— Andrew Betts (@triblondon) Februar 25, 2024
Eksempel på skadelig Polyfill-nyttelast
For at illustrere kompleksiteten af Polyfill-forsyningskædeangrebet, Sansec gav et detaljeret eksempel på den anvendte skadelige nyttelast. Denne nyttelast tilpassede sig dynamisk baseret på brugerens enhed, udløste omdirigeringer til falske websteder og anvendte teknikker til at undgå opdagelse. For et nærmere kig på den tekniske opdeling af denne nyttelast kan du se Sansecs fuld analyse og eksempel på skadelig kode.
Hvorfor skete Polyfills forsyningskædeangreb?
Angrebet på Polyfills forsyningskæde understreger den kritiske sårbarheder i tredjepartsafhængigheder administration. Det moderne JavaScript-økosystem er i høj grad afhængigt af open source-biblioteker, og udviklere bruger ofte værktøjer som npm til at integrere disse biblioteker automatisk. Uden grundig revision eller løbende overvågning kan kompromitterede pakker slippe igennem uopdaget, som det ses med Polyfill.
Derudover prioriterer den hurtige udvikling og implementering i nutidens softwaremiljøer ofte funktionalitet og hastighed frem for grundige sikkerhedskontroller. Angribere udnytter dette hul og går efter populære biblioteker for at maksimere deres effekt. I tilfældet med Polyfill udnyttede angriberne, da de først fik kontrol over domænet, bibliotekets udbredte brug til at injicere ondsindet kode på tværs af et stort antal websteder.
Denne hændelse understreger vigtigheden af at implementere strenge sikkerhedsforanstaltninger, såsom værktøjer til afhængighedsrevision, realtidsovervågning og robuste hændelsesresponsplaner, for at beskytte mod lignende angreb i softwareforsyningskæden. Organisationer skal prioritere sikkerhed i deres udviklingsworkflows for effektivt at beskytte deres digitale økosystemer.
Forebyggelse af fremtidige angreb: Robust afhængighedsstyring
Når man håndterer afhængigheder, Xygenis Open Source Security perron anvender flere beskyttelseslag, der er designet til at detektere, sætte i karantæne og afhjælpe skadelige komponenter i realtid og undgå angreb i softwareforsyningskæden.
Detektion af malware i realtidXygeni overvåger løbende offentlige registre og scanner for mistænkelig kode, før den kommer ind i udviklingsmiljøet. Dette muliggør proaktiv blokering af trusler som Polyfill-angrebet, som fremhævet i Luis Rodriguez' artikelserie.
Automatiserede advarsler og karantæneXygeni isolerer automatisk kompromitterede pakker og genererer advarsler, så udviklingsteams kan handle hurtigt. Ved at integrere med CI/CD pipelines, enhver trussel kan stoppes, før den når produktion. I tilfælde som Polyfill-hændelsen forhindrer denne funktion udbredt påvirkning ved at stoppe skadelig kode tidligt.
Dynamisk prioritering & SBOMXygeni prioriterer dynamisk sårbarheder baseret på kontekst, udnyttelsesmuligheder og forretningsmæssig påvirkning. Ved at generere en realtids software stykliste (SBOM), kan organisationer spore alle tredjepartskomponenter, hvilket sikrer fuld gennemsigtighed. Denne realtidsovervågning er afgørende, når man administrerer open source-afhængigheder, da den muliggør hurtige reaktioner på hændelser som Polyfills kapring.
I artikelserien af Luis Rodriguez, fokus på proaktivt forsvar Bekæmpelse af skadelige open source-pakker diskuteres i detaljer. Xygenis tilgang dækker ikke kun realtidsdetektion, men tilbyder også automatiserede afhjælpningsveje, der gør det muligt for organisationer at rulle tilbage til sikre versioner uden at afbryde produktionen.
Til betaling de skadelige Open Source-pakker artikelserie her for at lære mere om, hvordan Xygeni håndterer open source-sikkerhed.
Beskyt dine open source-afhængigheder mod malware
Opdag proaktive strategier til at beskytte din open source-software mod malware-trusler. Download vores whitepaper for vigtig indsigt i malware-beskyttelse.
Lektioner fra Polyfill-angrebet
Polyfill.io forsyningskædeangreb lærer vigtige lektioner om risiciene ved tredjepartsafhængigheder i moderne webudvikling.
- Årvågenhed i forbindelse med tredjepartsafhængighederDette er den vigtigste konklusion. Organisationer skal regelmæssigt gennemgå, kontrollere og overvåge alle tredjepartsbiblioteker, de bruger. Overdreven afhængighed af ukontrollerede afhængigheder kan udsætte systemer for alvorlige risici.
- Proaktive sikkerhedsforanstaltningerLøbende overvågning, f.eks. med Xygenis trusselsdetektion i realtid, kan opdage sårbarheder tidligt.
- UddannelseAt holde alle teammedlemmer opdateret om de seneste trusler styrker organisationens sikkerhed.
Polyfill-forsyningskædeangrebet tjener som en stærk påmindelse om den voksende trussel, som softwareforsyningskædeangrebDisse angreb udnytter sårbarheder i udbredte tredjepartskomponenter, hvilket efterlader organisationer af alle størrelser udsatte. Ved at implementere proaktive sikkerhedsforanstaltninger, såsom realtidsovervågning, automatisk trusselsdetektionog robust afhængighedsstyring– ligesom dem, der tilbydes af Xygeni – kan virksomheder beskytte sig mod lignende trusler i fremtiden. At være årvågen og opretholde omfattende overvågning af tredjepartsbiblioteker er nøglen til at forhindre store kompromitteringer som Polyfill.
Sikr dine open source-afhængigheder mod angreb i softwareforsyningskæden
Lad ikke din ansøgning blive offer for softwareforsyningskædeangreb ligesom Polyfill. Xygenis Open Source Security perron tilbyder overvågning i realtid, avanceret afhængighedskortlægning og automatiseret afhjælpning for at beskytte din udvikling pipelines fra kompromitterede pakker.
Tag kontrol over din softwareforsyningskæde i dag. Gem en demo og se, hvordan Xygeni kan beskytte din organisation mod fremtidige trusler.





