polyfill-angrep-polyfill-forsyningskjedeangrep-programvare-forsyningskjedeangrep

Avmaskering av polyfyll: Et dypdykk

I februar 2024, Polyfill.io forsyningskjedeangrep– et godt eksempel på angrep på programvare i forsyningskjeden– kompromitterte over 100 000 nettsteder globalt. Denne hendelsen involverte pakkekapring, hvor FUNNULL, en ondsinnet enhet, fikk kontroll over Polyfills domene og GitHub-repository, og injiserte skadelig programvare i tjenesten. Skadevaren var spesifikt rettet mot mobilbrukere og omdirigerte dem til uredelige spillsider ved å utnytte sårbarheter i Polyfills dynamiske kodelevering basert på HTTP-overskrifter og brukeragenter.

Teknisk oversikt: Hvordan Polyfill-angrepet fungerte

Polyfill er bredt tatt i bruk for å sikre kompatibilitet mellom moderne nettfunksjoner og eldre nettlesere. Angriperne brukte pakkekapring ved å kjøpe cdn.polyfill.io domene og innebygging av ondsinnede skript. Det som gjorde dette angrepet så farlig var den sofistikerte oppførselen til skadevaren:

  • Dynamisk kodegenereringPolyfills tjeneste genererte tilpassede JavaScript-svar basert på enheten som besøkte nettstedet (f.eks. mobil vs. datamaskin), HTTP-overskrifter og brukeragenter. Angripere utnyttet denne dynamiske naturen ved å injisere ondsinnede nyttelaster skreddersydd for spesifikke enheter – spesielt mobiltelefoner.
  • UnngåelsesteknikkerSkadevaren var smart. Den forsinket kjøringen når analysetjenester som Google Analytics ble oppdaget, noe som forhindret at handlingene ble vist i nettstedstatistikken. I tillegg ble den ikke aktivert hvis administratorbrukere eller utviklere ble oppdaget, noe som ytterligere unngikk tidlig oppdagelse under feilsøking eller testing.
  • Mobil omdirigeringEtter aktivering omdirigerte skadevaren brukere til uredelige spillsider ved å utgi seg for å være legitime domener (f.eks. googie-anaiytics.comAngriperne manipulerte til og med tidsvinduer for å redusere mistanke, og utførte nyttelasten bare i løpet av bestemte timer for å overraske intetanende mobilbrukere.

De største nettstedene som ble rammet av Polyfill-angrepet

Ocuco Angrep på forsyningskjeden til Polyfill påvirket over 100 000 nettsteder, inkludert store organisasjoner som:

  • World Economic Forum
  • Intuit
  • JSTOR
  • Bank of Ireland
  • Coldwell Banker
  • Live Nation
  • Brandeis University
  • Dubai Airports Company
  • Environmental Defense Fund

Disse profilerte ofrene understreker angrepets globale rekkevidde og sårbarheten til store institusjoner til brudd på forsyningskjeden

Tidlige advarsler og respons

Andrew Betts, Polyfills opprinnelige skaper, advarte utviklere måneder før angrepet om å slutt å bruke Polyfill-tjenesten etter at han mistet kontrollen over domenet. Advarselen hans ble stort sett ignorert inntil FUNNULLs angrep ble iverksatt. Da den ble oppdaget, innholdsleveringsnettverk som Cloudflare og Fastly ga sikre alternativer, mens Betts gjentok sitt råd til utviklere om å fjerne Polyfill-referanser helt.

Eksempel på skadelig nyttelast fra Polyfill

For å illustrere hvor sofistikert Polyfill-angrepet på forsyningskjeden er, Sansec ga et detaljert eksempel på den ondsinnede nyttelasten som ble brukt. Denne nyttelasten tilpasset seg dynamisk basert på brukerens enhet, utløste omdirigeringer til falske nettsteder og brukte teknikker for å unngå oppdagelse. For en nærmere titt på den tekniske oversikten over denne nyttelasten, kan du se Sansecs full analyse og eksempel på skadelig kode.

Hvorfor skjedde Polyfills forsyningskjedeangrep?

Angrepet på Polyfills forsyningskjede understreker det kritiske sårbarheter i tredjepartsavhengighet administrasjon. Det moderne JavaScript-økosystemet er sterkt avhengig av åpen kildekode-biblioteker, og utviklere bruker ofte verktøy som npm for å integrere disse bibliotekene automatisk. Uten grundig revisjon eller kontinuerlig overvåking kan kompromitterte pakker glippe gjennom uoppdaget, slik man ser med Polyfill.

Dessuten prioriterer det raske tempoet i utvikling og distribusjon i dagens programvaremiljøer ofte funksjonalitet og hastighet fremfor grundige sikkerhetskontroller. Angripere utnytter dette gapet og retter seg mot populære biblioteker for å maksimere effekten. I tilfellet Polyfill utnyttet angriperne bibliotekets utbredte bruk til å injisere skadelig kode på tvers av et stort antall nettsteder, da de fikk kontroll over domenet.

Denne hendelsen understreker viktigheten av å implementere strenge sikkerhetstiltak, som verktøy for avhengighetsrevisjon, sanntidsovervåking og robuste hendelsesresponsplaner, for å beskytte mot lignende angrep i programvareforsyningskjeden. Organisasjoner må prioritere sikkerhet i sine utviklingsarbeidsflyter for å beskytte sine digitale økosystemer effektivt.

Forebygging av fremtidige angrep: Robust avhengighetshåndtering

Når du håndterer avhengigheter, Xygenis Open Source Security plattform benytter flere lag med beskyttelse, designet for å oppdage, sette i karantene og utbedre skadelige komponenter i sanntid og unngå angrep i programvarens forsyningskjede.

Sanntidsdeteksjon av skadelig programvareXygeni overvåker kontinuerlig offentlige registre og skanner etter mistenkelig kode før den går inn i utviklingsmiljøet. Dette muliggjør proaktiv blokkering av trusler som Polyfill-angrepet, som fremhevet i Luis Rodriguez sin artikkelserie. 

Automatiserte varsler og karanteneXygeni isolerer automatisk kompromitterte pakker og genererer varsler, slik at utviklingsteamene kan handle raskt. Ved å integrere med CI/CD pipelines, enhver trussel kan stoppes før den når produksjon. I tilfeller som Polyfill-hendelsen forhindrer denne funksjonen omfattende påvirkning ved å stoppe skadelig kode tidlig.

Dynamisk prioritering og SBOMXygeni prioriterer dynamisk sårbarheter basert på kontekst, utnyttbarhet og forretningsmessig innvirkning. Ved å generere en sanntids programvareliste (SBOM), kan organisasjoner spore alle tredjepartskomponenter, noe som sikrer fullstendig åpenhet. Denne sanntidsovervåkingen er avgjørende når man administrerer avhengigheter med åpen kildekode, og gir rask respons på hendelser som Polyfills kapring.

I artikkelserien av Luis Rodriguez, fokus på proaktivt forsvar mot ondsinnede pakker med åpen kildekode diskuteres i detalj. Xygenis tilnærming dekker ikke bare sanntidsdeteksjon, men tilbyr også automatiserte utbedringsveier, slik at organisasjoner kan rulle tilbake til sikre versjoner uten å forstyrre produksjonen.

Sjekk ut de skadelige pakkene med åpen kildekode artikkelserien her for å lære mer om hvordan Xygeni håndterer sikkerhet med åpen kildekode.

Beskytt dine åpen kildekode-avhengigheter mot skadelig programvare

Oppdag proaktive strategier for å sikre programvaren din med åpen kildekode mot trusler mot skadelig programvare. Last ned hvitboken vår for viktig innsikt i beskyttelse mot skadelig programvare.

Lærdommer fra Polyfill-angrepet

Ocuco Polyfill.io forsyningskjedeangrep lærer viktige leksjoner om risikoen ved tredjepartsavhengigheter i moderne webutvikling.

  • Årvåkenhet i tredjepartsavhengigheterDette er den viktigste konklusjonen. Organisasjoner må regelmessig gjennomgå, kontrollere og overvåke alle tredjepartsbiblioteker de bruker. Overdreven avhengighet av ukontrollerte avhengigheter kan utsette systemer for alvorlige risikoer.
  • Proaktive sikkerhetstiltakKontinuerlig overvåking, for eksempel med Xygenis trusseldeteksjon i sanntid, kan oppdage sårbarheter tidlig.
  • Utdanning og opplæringÅ holde alle teammedlemmer oppdatert på de nyeste truslene styrker organisasjonens sikkerhet.

Angrepet på Polyfills forsyningskjede tjener som en kraftig påminnelse om den økende trusselen som utgjøres av angrep på programvare i forsyningskjedenDisse angrepene utnytter sårbarheter i mye brukte tredjepartskomponenter, og etterlater organisasjoner i alle størrelser eksponert. Ved å iverksette proaktive sikkerhetstiltak, som for eksempel sanntidsovervåking, automatisert trusseldeteksjonog robust avhengighetshåndtering– som de som tilbys av Xygeni – kan selskaper beskytte seg mot lignende trusler i fremtiden. Å være årvåken og opprettholde omfattende tilsyn med tredjepartsbiblioteker er nøkkelen til å forhindre storskala kompromitteringer som Polyfill.

Sikre dine avhengigheter av åpen kildekode mot angrep i programvareforsyningskjeden

Ikke la søknaden din bli et offer for angrep på programvare i forsyningskjeden som Polyfill. Xygenis Open Source Security plattform tilbyr sanntidsovervåking, avansert avhengighetskartlegging og automatisert utbedring for å beskytte utviklingen din pipelines fra kompromitterte pakker.

Ta kontroll over programvareforsyningskjeden din i dag. Lagre en demo og se hvordan Xygeni kan beskytte organisasjonen din mot fremtidige trusler.

sca-tools-programvare-verktøy for komposisjonsanalyse
Prioriter, utbedre og sikre programvarerisikoene dine
Få din gratis konto.
Ingen kredittkort kreves.

Sikre programvareutviklingen og -leveringen din

med Xygeni-produktpakken