U veljači 2024 Napad na lanac opskrbe Polyfill.io- odličan primjer napadi na lanac opskrbe softverom—ugrozilo je preko 100 000 web stranica diljem svijeta. U ovom incidentu sudjelovalo je otmica paketa, gdje je FUNNULL, zlonamjerni entitet, preuzeo kontrolu nad Polyfillovom domenom i GitHub repozitorijem, ubrizgavajući zlonamjerni softver u uslugu. Zlonamjerni softver je posebno ciljao mobilne korisnike, preusmjeravajući ih na lažne web stranice za kockanje iskorištavajući ranjivosti u dinamičkoj isporuci koda Polyfilla na temelju HTTP zaglavlja i korisničkih agenata.
Tehnički pregled: Kako je funkcionirao napad polifillom
Polyfill se široko koristi kako bi se osigurala kompatibilnost između modernih web značajki i starijih preglednika. Napadači su koristili otmica paketa kupnjom cdn.polyfill.io domenu i ugrađivanje zlonamjernih skripti. Ono što je ovaj napad učinilo tako opasnim bilo je sofisticirano ponašanje zlonamjernog softvera:
- Dinamičko generiranje kodaPolyfillova usluga generirala je prilagođene JavaScript odgovore na temelju uređaja koji pristupa web stranici (npr. mobilni uređaj vs. stolno računalo), HTTP zaglavlja i korisničkih agenata. Napadači su iskoristili ovu dinamičnu prirodu, ubrizgavajući zlonamjerne sadržaje prilagođene određenim uređajima - posebno mobilnim telefonima.
- Tehnike izbjegavanjaZlonamjerni softver bio je pametan. Odgađao je izvršavanje kada su otkrivene analitičke usluge poput Google Analyticsa, sprječavajući prikazivanje njegovih radnji u statistikama web-mjesta. Osim toga, nije se aktivirao ako su otkriveni administratorski korisnici ili programeri, što je dodatno sprječavalo rano otkrivanje tijekom otklanjanja pogrešaka ili testiranja.
- Preusmjeravanje s mobilnih uređajaNakon aktivacije, zlonamjerni softver preusmjeravao je korisnike na lažne web stranice za kockanje lažno se predstavljajući kao legitimne domene (npr. googie-anaiytics.com). Napadači su čak manipulirali vremenskim prozorima kako bi smanjili sumnju, izvršavajući korisni teret samo tijekom određenih sati kako bi iznenadili nesuđene mobilne korisnike.
Najveće stranice pogođene napadom Polyfill-a
The Napad na lanac opskrbe Polyfill-om pogodio je preko 100 000 web stranica, uključujući velike organizacije kao što su:
- Svjetski gospodarski forum
- Intuit
- JSTOR
- Bank of Ireland
- Coldwell Banker
- Live Nation
- Sveučilište Brandeis
- Tvrtka Dubai Airports
- Fond za zaštitu okoliša
Ove poznate žrtve naglašavaju globalni doseg napada i ranjivost velike institucije zbog kršenja lanca opskrbe.
Rana upozorenja i odgovor
Andrew Betts, izvorni tvorac Polyfilla, upozorio je programere mjesecima prije napada da prestanite koristiti uslugu Polyfill nakon što je izgubio kontrolu nad domenom. Njegovo upozorenje uglavnom je prošlo nezapaženo sve dok nije pokrenut FUNNULL-ov napad. Nakon što je otkriven, mreže za dostavu sadržaja poput Cloudflarea i Fastlyja pružio je sigurne alternative, dok je Betts ponovio svoj savjet programerima da u potpunosti uklone reference na Polyfill.
Nijedna web stranica danas ne zahtijeva nijedan od polifillova u https://t.co/3xHecLPXkB biblioteka. Većinu značajki dodanih web platformi brzo usvajaju svi glavni preglednici, uz neke iznimke koje se općenito ne mogu polifilirati, poput Web Serial i Web Bluetooth.
— Andrew Betts (@triblondon) 25. veljače 2024.
Primjer zlonamjernog sadržaja Polyfill
Kako bi se ilustrirala sofisticiranost napada na lanac opskrbe Polyfillom, Sansec pružio je detaljan primjer korištenog zlonamjernog sadržaja. Ovaj sadržaj dinamički se prilagođavao na temelju korisnikovog uređaja, pokrećući preusmjeravanja na lažne web stranice i koristeći tehnike za izbjegavanje otkrivanja. Za detaljniji pregled tehničke analize ovog sadržaja, možete provjeriti Sansecov potpuna analiza i uzorak zlonamjernog koda.
Zašto se dogodio napad na lanac opskrbe Polyfill-om?
Napad na lanac opskrbe Polyfillom naglašava kritičnost ranjivosti u ovisnosti od trećih strana upravljanje. Moderni JavaScript ekosustav uvelike se oslanja na biblioteke otvorenog koda, a programeri često koriste alate poput npm-a za automatsku integraciju tih biblioteka. Bez rigorozne revizije ili kontinuiranog praćenja, kompromitirani paketi mogu proći neotkriveno, kao što se vidi kod Polyfilla.
Štoviše, brzi tempo razvoja i implementacije u današnjim softverskim okruženjima često daje prioritet funkcionalnosti i brzini nad temeljitim sigurnosnim provjerama. Napadači iskorištavaju tu prazninu, ciljajući popularne biblioteke kako bi maksimizirali svoj utjecaj. U slučaju Polyfilla, nakon što su napadači stekli kontrolu nad domenom, iskoristili su široku upotrebu biblioteke za ubrizgavanje zlonamjernog koda na velik broj web stranica.
Ovaj incident naglašava važnost implementacije strogih sigurnosnih mjera, kao što su alati za reviziju ovisnosti, praćenje u stvarnom vremenu i robusni planovi za odgovor na incidente, kako bi se zaštitili od sličnih napada na lanac opskrbe softverom. Organizacije moraju dati prioritet sigurnosti u svojim razvojnim tijekovima rada kako bi učinkovito zaštitile svoje digitalne ekosustave.
Sprječavanje budućih napada: Robusno upravljanje ovisnostima
Prilikom upravljanja ovisnostima, Xygenijev Open Source Security platforma koristi više slojeva zaštite, osmišljenih za otkrivanje, stavljanje u karantenu i sanaciju zlonamjernih komponenti u stvarnom vremenu te izbjegavanje napada na lanac opskrbe softverom.
Otkrivanje zlonamjernog softvera u stvarnom vremenuXygeni kontinuirano prati javne registre, skenirajući sumnjivi kod prije nego što uđe u razvojno okruženje. To omogućuje proaktivno blokiranje prijetnji poput napada Polyfill, kao što je istaknuto u Luisa Rodrigueza serija članaka.
Automatska upozorenja i karantenaXygeni automatski izolira kompromitirane pakete i generira upozorenja, omogućujući razvojnim timovima brzo djelovanje. Integracijom s CI/CD pipelines, svaka prijetnja može se zaustaviti prije nego što dođe u produkciju. U slučajevima poput incidenta Polyfill, ova značajka sprječava široki utjecaj ranim zaustavljanjem zlonamjernog koda.
Dinamičko određivanje prioriteta i SBOMXygeni dinamički određuje prioritete ranjivosti na temelju konteksta, iskoristivosti i utjecaja na poslovanje. Generiranjem softverski popis materijala u stvarnom vremenu (SBOM), organizacije mogu pratiti sve komponente trećih strana, osiguravajući potpunu transparentnost. Ovo praćenje u stvarnom vremenu ključno je pri upravljanju ovisnostima otvorenog koda, omogućujući brze odgovore na incidente poput Polyfillovog otimanja.
U seriji članaka od Luis Rodriguez, fokus na proaktivna obrana detaljno se raspravlja o zaštiti od zlonamjernih paketa otvorenog koda. Xygenijev pristup ne samo da obuhvaća otkrivanje u stvarnom vremenu, već i pruža automatizirane putove sanacije, omogućujući organizacijama povratak na sigurne verzije bez prekida proizvodnje.
Provjeriti Zlonamjerni paketi otvorenog koda seriju članaka ovdje kako biste saznali više o tome kako Xygeni upravlja sigurnošću otvorenog koda.
Zaštitite svoje ovisnosti otvorenog koda od zlonamjernog softvera
Otkrijte proaktivne strategije za zaštitu vašeg softvera otvorenog koda od prijetnji zlonamjernog softvera. Preuzmite našu bijelu knjigu za bitne uvide u zaštitu od zlonamjernog softvera.
Pouke iz napada polifillom
The Napad na lanac opskrbe Polyfill.io podučava ključne lekcije o rizicima ovisnosti trećih strana u modernom web razvoju.
- Budnost u ovisnostima trećih stranaOvo je najvažnija stvar. Organizacije moraju redovito pregledavati, provjeravati i pratiti sve biblioteke trećih strana koje koriste. Prekomjerno oslanjanje na neprovjerene ovisnosti može izložiti sustave ozbiljnim rizicima.
- Proaktivne sigurnosne mjereKontinuirano praćenje, kao što je Xygenijeva detekcija prijetnji u stvarnom vremenu, može rano otkriti ranjivosti.
- Obrazovanje i osposobljavanjeObavještavanje svih članova tima o najnovijim prijetnjama jača organizacijsku sigurnost.
Napad na lanac opskrbe Polyfilla služi kao snažan podsjetnik na rastuću prijetnju koju predstavlja napadi na lanac opskrbe softveromOvi napadi iskorištavaju ranjivosti u široko korištenim komponentama trećih strana, ostavljajući organizacije svih veličina izloženima. Usvajanjem proaktivnih sigurnosnih mjera, kao što su praćenje u stvarnom vremenu, automatizirano otkrivanje prijetnjii robusno upravljanje ovisnostima— poput onih koje nudi Xygeni — tvrtke se mogu zaštititi od sličnih prijetnji u budućnosti. Održavanje budnosti i održavanje sveobuhvatnog nadzora nad bibliotekama trećih strana ključni su za sprječavanje velikih kompromitiranja poput Polyfilla.
Zaštitite svoje ovisnosti otvorenog koda od napada na lanac opskrbe softverom
Ne dopustite da vaša aplikacija postane žrtvom napadi na lanac opskrbe softverom poput Polyfilla. Xygenijev Open Source Security platforma nudi praćenje u stvarnom vremenu, napredno mapiranje ovisnosti i automatiziranu sanaciju kako bi zaštitio vaš razvoj pipelineiz kompromitiranih paketa.
Preuzmite kontrolu nad svojim lancem opskrbe softverom već danas. Spremi demo i pogledajte kako Xygeni može zaštititi vašu organizaciju od budućih prijetnji.





