Në Shkurt 2024, Sulmi i zinxhirit të furnizimit të Polyfill.io— një shembull kryesor i sulmet e zinxhirit të furnizimit me softuer—kompromentoi mbi 100,000 faqe interneti në të gjithë botën. Ky incident përfshinte rrëmbimi i paketave, ku FUNNULL, një entitet keqdashës, fitoi kontrollin e domenit dhe depove të Polyfill dhe GitHub, duke injektuar programe keqdashëse në shërbim. Programi keqdashës synonte posaçërisht përdoruesit e celularëve, duke i ridrejtuar ata në faqet mashtruese të lojërave të fatit duke shfrytëzuar dobësitë në shpërndarjen dinamike të kodit të Polyfill bazuar në kokat HTTP dhe agjentët e përdoruesit.
Analizë Teknike: Si Funksionoi Sulmi Polyfill
Polyfill është përdorur gjerësisht për të siguruar përputhshmëri midis veçorive moderne të uebit dhe shfletuesve të vjetër. Sulmuesit përdorën rrëmbimi i paketave duke blerë cdn.polyfill.io domenin dhe ngulitur skripte keqdashëse. Ajo që e bëri këtë sulm kaq të rrezikshëm ishte sjellja e sofistikuar e malware-it:
- Gjenerimi i Kodit DinamikShërbimi i Polyfill gjeneroi përgjigje të personalizuara JavaScript bazuar në pajisjen që hynte në faqen e internetit (p.sh., celular kundrejt desktopit), titujt HTTP dhe agjentët e përdoruesit. Sulmuesit shfrytëzuan këtë natyrë dinamike, duke injektuar ngarkesa dashakeqe të përshtatura për pajisje specifike - veçanërisht telefonat celularë.
- Teknikat e EvazionitSoftueri keqdashës ishte inteligjent. Ai vonoi ekzekutimin kur zbuloheshin shërbime analitike si Google Analytics, duke parandaluar shfaqjen e veprimeve të tij në statistikat e faqes. Për më tepër, nuk aktivizohej nëse zbuloheshin përdorues administratorë ose zhvillues, duke shmangur më tej zbulimin e hershëm gjatë debuggingut ose testimit.
- Ridrejtim celularPasi aktivizohej, programi keqdashës i ridrejtonte përdoruesit në faqet mashtruese të lojërave të fatit duke u shtirur si domene legjitime (p.sh., googie-anaiytics.comSulmuesit madje manipuluan dritaret kohore për të zvogëluar dyshimet, duke ekzekutuar ngarkesën vetëm gjatë orareve të caktuara për të kapur në befasi përdoruesit e celularëve që nuk dyshonin.
Faqet më të mëdha të goditura nga sulmi Polyfill
La Sulmi i zinxhirit të furnizimit me Polyfill preku mbi 100,000 faqe interneti, duke përfshirë organizata të mëdha si:
- Forumi Ekonomik Botëror
- Intuit
- JSTOR
- Banka e Irlandës
- Bankeri Coldwell
- Live Nation
- Universitetin Brandeis
- Kompania e Aeroporteve të Dubait
- Fondi i Mbrojtjes së Mjedisit
Këto viktima të profilit të lartë nënvizojnë shtrirjen globale të sulmit dhe cenueshmërinë e... institucione të mëdha për shkelje të zinxhirit të furnizimit.
Paralajmërime dhe Përgjigje të Hershme
Andrew Betts, krijuesi origjinal i Polyfill, i paralajmëroi zhvilluesit muaj para sulmit që të ndalo përdorimin e shërbimit Polyfill pasi humbi kontrollin e domenit. Paralajmërimi i tij nuk u mor vesh deri sa u nis sulmi i FUNNULL. Pasi u zbulua, rrjete të ofrimit të përmbajtjes si Cloudflare dhe Fastly ofroi alternativa të sigurta, ndërsa Betts përsëriti këshillën e tij për zhvilluesit që të heqin tërësisht referencat e Polyfill.
Asnjë faqe interneti sot nuk kërkon asnjë nga polifill-et në https://t.co/3xHecLPXkB biblioteka. Shumica e veçorive të shtuara në platformën web përvetësohen shpejt nga të gjithë shfletuesit kryesorë, me disa përjashtime që në përgjithësi nuk mund të mbushen me shumëfish, si Web Serial dhe Web Bluetooth.
— Andrew Betts (@triblondon) Shkurt 25, 2024
Shembull i ngarkesës së dëmshme të Polyfill
Për të ilustruar sofistikimin e sulmit të zinxhirit të furnizimit Polyfill, Sansec dha një shembull të detajuar të ngarkesës së dëmshme të përdorur. Kjo ngarkesë u përshtat në mënyrë dinamike bazuar në pajisjen e përdoruesit, duke shkaktuar ridrejtime në faqet e internetit mashtruese dhe duke përdorur teknika për të shmangur zbulimin. Për një vështrim më të afërt të ndarjes teknike të kësaj ngarkese, mund të kontrolloni Sansec's analizë e plotë dhe mostër e kodit të dëmshëm.
Pse ndodhi sulmi i zinxhirit të furnizimit me Polyfill?
Sulmi i zinxhirit të furnizimit Polyfill nënvizon kritiken dobësitë në varësinë nga palët e treta menaxhim. Ekosistemi modern i JavaScript mbështetet shumë në bibliotekat me burim të hapur dhe zhvilluesit shpesh përdorin mjete si npm për t'i integruar këto biblioteka automatikisht. Pa auditim rigoroz ose monitorim të vazhdueshëm, paketat e kompromentuara mund të kalojnë pa u zbuluar, siç shihet me Polyfill.
Për më tepër, ritmi i shpejtë i zhvillimit dhe vendosjes në mjediset e sotme të softuerëve shpesh i jep përparësi funksionalitetit dhe shpejtësisë mbi kontrollet e hollësishme të sigurisë. Sulmuesit e shfrytëzojnë këtë boshllëk, duke synuar bibliotekat e njohura për të maksimizuar ndikimin e tyre. Në rastin e Polyfill, pasi sulmuesit fituan kontrollin e domenit, ata shfrytëzuan përdorimin e gjerë të bibliotekës për të injektuar kod të dëmshëm në një numër të madh faqesh interneti.
Ky incident thekson rëndësinë e zbatimit të masave të rrepta të sigurisë, të tilla si mjetet e auditimit të varësive, monitorimi në kohë reale dhe plane të fuqishme reagimi ndaj incidenteve, për t'u mbrojtur nga sulme të ngjashme të zinxhirit të furnizimit të softuerëve. Organizatat duhet t'i japin përparësi sigurisë në rrjedhat e tyre të punës së zhvillimit për të mbrojtur ekosistemet e tyre dixhitale në mënyrë efektive.
Parandalimi i sulmeve të ardhshme: Menaxhim i fuqishëm i varësisë
Gjatë menaxhimit të varësive, Xygeni's Open Source Security platformë Përdor shtresa të shumëfishta mbrojtjeje, të dizajnuara për të zbuluar, karantinuar dhe ndrequr komponentët keqdashës në kohë reale dhe për të shmangur sulmet e zinxhirit të furnizimit të softuerëve.
Zbulimi i programeve keqdashëse në kohë realeXygeni monitoron vazhdimisht regjistrat publikë, duke skanuar për kod të dyshimtë përpara se të hyjë në mjedisin e zhvillimit. Kjo lejon bllokimin proaktiv të kërcënimeve si sulmi Polyfill, siç theksohet në Luis Rodriguez seri artikujsh.
Alarme dhe Karantinë AutomatikeXygeni izolon automatikisht paketat e kompromentuara dhe gjeneron alarme, duke u lejuar ekipeve të zhvillimit të veprojnë shpejt. Duke u integruar me CI/CD pipelines, çdo kërcënim mund të ndalet përpara se të arrijë në prodhim. Në raste si incidenti i Polyfill, kjo veçori parandalon ndikimin e përhapur duke ndaluar kodin keqdashës herët.
Prioritizimi Dinamik & SBOMXygeni i jep përparësi në mënyrë dinamike dobësive bazuar në kontekst, shfrytëzueshmëri dhe ndikim në biznes. Duke gjeneruar një Lista e Materialeve të Softuerit në kohë reale (SBOM), organizatat mund të gjurmojnë të gjithë komponentët e palëve të treta, duke siguruar transparencë të plotë. Ky monitorim në kohë reale është thelbësor kur menaxhohen varësitë me burim të hapur, duke lejuar përgjigje të shpejta ndaj incidenteve si rrëmbimi i Polyfill.
Në serinë e artikujve nga Luis Rodriguez, fokusi në mbrojtje proaktive kundër paketave me burim të hapur dhe keqdashës diskutohet në detaje. Qasja e Xygenit jo vetëm që mbulon zbulimin në kohë reale, por gjithashtu ofron rrugë të automatizuara korrigjimi, duke u mundësuar organizatave të rikthehen në versione të sigurta pa ndërprerë prodhimin.
Check out Paketat keqdashëse me burim të hapur seri artikujsh këtu për të mësuar më shumë rreth mënyrës se si Xygeni menaxhon sigurinë me burim të hapur.
Mbroni varësitë tuaja me burim të hapur nga programet keqdashëse
Zbuloni strategji proaktive për të mbrojtur softuerin tuaj me burim të hapur nga kërcënimet ndaj programeve keqdashëse. Shkarkoni dokumentin tonë të përgjithshëm për njohuri thelbësore mbi mbrojtjen nga programet keqdashëse.
Mësime nga Sulmi i Polyfill
La Sulmi i zinxhirit të furnizimit të Polyfill.io jep mësime thelbësore rreth rreziqeve të varësive nga palët e treta në zhvillimin modern të uebit.
- Vigjilencë në Varësitë nga Palët e TretaKy është mësimi më i rëndësishëm. Organizatat duhet shqyrtoni, vlerësoni dhe monitoroni rregullisht të gjitha bibliotekat e palëve të treta që përdorin. Mbështetja e tepërt në varësi të paverifikuara mund t'i ekspozojë sistemet ndaj rreziqeve serioze.
- Masat proaktive të sigurisëMonitorim i vazhdueshëm, si p.sh. me Zbulimi i kërcënimeve në kohë reale nga Xygeni, mund të kapë dobësitë herët.
- Edukimi dhe TrajnimiMbajtja e të gjithë anëtarëve të ekipit të përditësuar mbi kërcënimet më të fundit forcon sigurinë organizative.
Sulmi i zinxhirit të furnizimit Polyfill shërben si një kujtesë e fuqishme e kërcënimit në rritje që paraqet sulmet e zinxhirit të furnizimit me softuerKëto sulme shfrytëzojnë dobësitë në komponentët e palëve të treta që përdoren gjerësisht, duke i lënë organizatat e të gjitha madhësive të ekspozuara. Duke miratuar masa proaktive sigurie, të tilla si monitorimi në kohë reale, zbulimi i automatizuar i kërcënimitdhe menaxhim i fuqishëm i varësisë—si ato të ofruara nga Xygeni—kompanitë mund të mbrohen nga kërcënime të ngjashme në të ardhmen. Të qëndruarit vigjilent dhe të mbajturit mbikëqyrje gjithëpërfshirëse të bibliotekave të palëve të treta janë thelbësore për të parandaluar komprometime në shkallë të gjerë si Polyfill.
Siguroni Varësitë tuaja nga Burimi i Hapur Kundër Sulmeve të Zinxhirit të Furnizimit të Softuerit
Mos lejoni që aplikacioni juaj të bjerë viktimë e sulmet e zinxhirit të furnizimit me softuer si Polyfill. Xygeni's Open Source Security platformë ofron monitorim në kohë reale, hartëzim të avancuar të varësisë dhe korrigjim të automatizuar për të mbrojtur zhvillimin tuaj pipelines nga paketat e kompromentuara.
Merrni kontrollin e zinxhirit tuaj të furnizimit me softuer sot. Ruaj një demo dhe shikoni se si Xygeni mund ta mbrojë organizatën tuaj nga kërcënimet e ardhshme.





