2024ko otsailean, Polyfill.io hornidura-katearen erasoa—adibide nagusi bat software hornidura-katearen erasoak—mundu osoko 100,000 webgune baino gehiago kaltetu zituen. Gertakari honek parte hartu zuen paketeen bahiketa, non FUNNULL entitate gaizto batek Polyfill-en domeinuaren eta GitHub biltegiaren kontrola lortu zuen, zerbitzuan malwarea txertatuz. Malwareak mugikorreko erabiltzaileak zituen helburu, iruzurrezko joko-webguneetara birbideratuz, Polyfill-en kode-banaketa dinamikoan zeuden ahultasunak aprobetxatuz, HTTP goiburuetan eta erabiltzaile-agenteetan oinarrituta.
Azterketa teknikoa: nola funtzionatu zuen Polyfill erasoak
Polyfill asko erabiltzen da web funtzio modernoen eta arakatzaile zaharragoen arteko bateragarritasuna bermatzeko. Erasotzaileek erabili zuten paketeen bahiketa erosiz. cdn.polyfill.io domeinua eta script gaiztoak txertatzea. Eraso hau hain arriskutsua bihurtu zuena malwarearen portaera sofistikatua izan zen:
- Kode Dinamikoaren SorkuntzaPolyfill-en zerbitzuak JavaScript erantzun pertsonalizatuak sortzen zituen webgunera sartzen zen gailuaren arabera (adibidez, mugikorra vs. mahaigaina), HTTP goiburuak eta erabiltzaile-agenteak. Erasotzaileek izaera dinamiko hori aprobetxatu zuten, gailu espezifikoetarako —batez ere telefono mugikorretarako— egokitutako karga gaiztoak txertatuz.
- Ihes egiteko TeknikakMalwarea adimentsua zen. Google Analytics bezalako analisi zerbitzuak detektatzen zirenean exekuzioa atzeratzen zuen, bere ekintzak gunearen estatistiketan agertzea eragotziz. Gainera, ez zen aktibatzen administratzaile erabiltzaileak edo garatzaileak detektatzen zirenean, arazketa edo probak egitean goiz detektatzea saihestuz.
- Mugikorreko birbideratzeaBehin aktibatuta, malwareak erabiltzaileak iruzurrezko joko-webguneetara birbideratzen zituen domeinu legitimoak imitatuz (adibidez, googie-anaiytics.com). Erasotzaileek denbora-tarteak ere manipulatu zituzten susmoak murrizteko, karga ordu jakin batzuetan bakarrik exekutatu zuten susmorik gabeko mugikorreko erabiltzaileak harrituta harrapatzeko.
Polyfill erasoak gehien kaltetutako guneak
The Polyfill hornidura-katearen erasoa 100,000 webgune baino gehiagori eragin zien, besteak beste, erakunde garrantzitsu hauek:
- Munduko Ekonomia Foroan
- Intuit
- JSTOR
- Irlandako Bankua
- Coldwell Banker
- Live Nation
- Brandeis Unibertsitatean
- Dubaiko Aireportuen Konpainia
- Ingurumen Defentsarako Funtsa
Biktima ezagun hauek erasoaren irismen globala eta ahultasuna azpimarratzen dituzte. erakunde handiek hornidura-katearen hausturak jasan ditzakete.
Abisu goiztiarrak eta erantzuna
Andrew BettsPolyfill-en jatorrizko sortzaileak erasoa baino hilabete batzuk lehenago garatzaileei ohartarazi zien utzi Polyfill zerbitzua erabiltzeari domeinuaren kontrola galdu ondoren. Bere abisua ez zen ia entzungor egin FUNNULLen erasoa abiarazi arte. Detektatu ondoren, Cloudflare eta Fastly bezalako edukien banaketa sareak alternatiba seguruak eman zituen, Bettsek, berriz, garatzaileei Polyfill erreferentziak erabat kentzeko aholkua errepikatu zuen bitartean.
Gaur egun ez dago inongo webgunek behar dituen polyfill-ak. https://t.co/3xHecLPXkB liburutegia. Web plataformari gehitzen zaizkion funtzio gehienak arakatzaile nagusi guztiek azkar erabiltzen dituzte, normalean polibete ezin daitezkeen salbuespen batzuekin, hala nola Web Serial eta Web Bluetooth.
— Andrew Betts (@triblondon) Otsailaren 25, 2024
Polyfill zama gaiztoaren adibidea
Polyfill hornidura-katearen erasoaren sofistikazioa ilustratzeko, Sansec erabilitako karga gaiztoaren adibide zehatza eman zuen. Karga hau dinamikoki egokitu zen erabiltzailearen gailuaren arabera, webgune iruzurrezkoetara birbideratzeak eraginez eta detekzioa saihesteko teknikak erabiliz. Karga honen banaketa teknikoa zehatzago ikusteko, begiratu dezakezu Sansec-en analisi osoa eta kode gaiztoaren lagina.
Zergatik gertatu zen Polyfill hornidura-katearen erasoa?
Polyfill hornidura-katearen erasoak azpimarratzen du funtsezkoa den Hirugarrenen menpekotasunean dauden ahultasunak kudeaketa. JavaScript ekosistema modernoa kode irekiko liburutegietan oinarritzen da neurri handi batean, eta garatzaileek npm bezalako tresnak erabiltzen dituzte askotan liburutegi horiek automatikoki integratzeko. Auditoria zorrotzik edo jarraipen jarraiturik gabe, kaltetutako paketeak detektatu gabe pasa daitezke, Polyfill-ekin ikusi den bezala.
Gainera, gaur egungo software inguruneetan garapen eta hedapen erritmo azkarrak funtzionaltasuna eta abiadura lehenesten ditu segurtasun-egiaztapen sakonen gainetik. Erasotzaileek hutsune hori aprobetxatzen dute, liburutegi ezagunak erasotuz beren eragina maximizatzeko. Polyfill-en kasuan, erasotzaileek domeinuaren kontrola lortu ondoren, liburutegiaren erabilera zabala aprobetxatu zuten kode gaiztoa webgune askotan txertatzeko.
Gertakari honek segurtasun neurri zorrotzak ezartzearen garrantzia azpimarratzen du, hala nola mendekotasunen auditoria tresnak, denbora errealeko monitorizazioa eta gertakarien erantzun plan sendoak, antzeko software hornikuntza kateko erasoen aurka babesteko. Erakundeek segurtasuna lehenetsi behar dute beren garapen lan-fluxuetan, beren ekosistema digitalak eraginkortasunez babesteko.
Etorkizuneko erasoak saihestea: mendekotasun kudeaketa sendoa
Mendekotasunak kudeatzerakoan, Xygeni-ren Open Source Security plataforma hainbat babes-geruza erabiltzen ditu, denbora errealean osagai gaiztoak detektatu, berrogeialdian jarri eta konpontzeko, eta softwarearen hornikuntza-kateko erasoak saihesteko diseinatuta.
Denbora errealeko malware detekzioaXygenik etengabe kontrolatzen ditu erregistro publikoak, kode susmagarria eskaneatzen du garapen-ingurunera sartu aurretik. Horri esker, Polyfill erasoa bezalako mehatxuak proaktiboki blokeatu daitezke, hemen azpimarratu bezala. Luis Rodriguezena. artikulu sorta.
Alerta automatizatuak eta berrogeialdiaXygeni-k automatikoki isolatzen ditu kaltetutako paketeak eta alertak sortzen ditu, garapen taldeei azkar jarduteko aukera emanez. Integratuz... CI/CD pipelines, edozein mehatxu geldiarazi daiteke ekoizpenera iritsi aurretik. Polyfill gertakariaren antzeko kasuetan, funtzio honek eragin zabala saihesten du kode gaiztoa goiz geldituz.
Lehentasun Dinamikoa eta SBOMXygenik ahultasunak dinamikoki lehenesten ditu testuinguruaren, ustiagarritasunaren eta negozio-inpaktuaren arabera. Sortuz... Materialen zerrenda denbora errealean (SBOM), erakundeek hirugarrenen osagai guztiak jarrai ditzakete, gardentasun osoa bermatuz. Denbora errealeko monitorizazio hau funtsezkoa da kode irekiko menpekotasunak kudeatzerakoan, Polyfill-en bahiketa bezalako gertakariei erantzun azkarrak emanez.
Artikulu sorta batean, egileak idatzia Luis Rodriguez, fokua defentsa proaktiboa Kode irekiko pakete gaiztoen aurkako neurriak xehetasunez aztertzen dira. Xygeniren ikuspegiak ez du denbora errealeko detekzioa bakarrik hartzen, baita konponketa bide automatizatuak ere eskaintzen ditu, erakundeei ekoizpena eten gabe bertsio seguruetara itzultzeko aukera emanez.
Check out Kode Irekiko Pakete Gaiztoak Xygenik kode irekiko segurtasuna nola kudeatzen duen jakiteko artikulu sorta hemen.
Babestu zure kode irekiko mendekotasunak malwaretik
Ezagutu zure software librea malware mehatxuetatik babesteko estrategia proaktiboak. Deskargatu gure txosten teknikoa malwarearen aurkako babesari buruzko informazio garrantzitsua lortzeko.
Polyfill erasotik ateratako ikasgaiak
The Polyfill.io hornidura-katearen erasoa gaur egungo web garapenean hirugarrenen menpekotasunen arriskuei buruzko ikasgai garrantzitsuak irakasten ditu.
- Hirugarrenen menpekotasunetan zaintzaHau da ondoriorik garrantzitsuena. Erakundeek behar dute aldizka berrikusi, egiaztatu eta kontrolatu erabiltzen dituzten hirugarrenen liburutegi guztiak. Egiaztatu gabeko mendekotasunetan gehiegi fidatzeak sistemak arrisku larrien aurrean jar ditzake.
- Segurtasun Neurri ProaktiboakJarraipen jarraitua, adibidez, Xygeniren mehatxuen detekzioa denbora errealean, ahultasunak goiz detektatu ditzake.
- Hezkuntza eta prestakuntzaTaldekide guztiak azken mehatxuen berri izateak erakundearen segurtasuna indartzen du.
Polyfill hornidura-kateko erasoak gogorarazten digu gero eta handiagoa den mehatxua. software hornidura-katearen erasoakEraso hauek hirugarrenen osagai erabilien ahultasunak ustiatzen dituzte, tamaina guztietako erakundeak agerian utziz. Segurtasun neurri proaktiboak hartuz, hala nola denbora errealeko jarraipena, mehatxuen detekzio automatikoa, eta mendekotasun kudeaketa sendoa—Xygenik eskaintzen dituenen antzera—, enpresek etorkizunean antzeko mehatxuetatik babestu ahal izango dute beren burua. Adi egotea eta hirugarrenen liburutegien gainbegiratze osoa mantentzea funtsezkoak dira Polyfill bezalako eskala handiko konpromisoak saihesteko.
Babestu zure kode irekiko mendekotasunak software hornikuntza-katearen erasoen aurka
Ez utzi zure aplikazioa biktima bihurtzen software hornidura-katearen erasoak Polyfill bezala. Xygeni-ren Open Source Security plataforma denbora errealeko monitorizazioa, mendekotasunen mapaketa aurreratua eta konponketa automatizatua eskaintzen ditu zure garapena babesteko pipelines pakete kaltetuetatik.
Hartu zure software hornikuntza-katearen kontrola gaur. Gorde demo bat eta ikusi nola babestu dezakeen Xygeni-k zure erakundea etorkizuneko mehatxuetatik.





