Фебруара 2024 Напад на ланац снабдевања Polyfill.io— одличан пример напади на ланац снабдевања софтвером—угрожено је преко 100,000 веб-сајтова широм света. Овај инцидент је укључивао отмица пакета, где је FUNNULL, злонамерни ентитет, преузео контролу над доменом Polyfill-а и GitHub репозиторијумом, убризгавајући малвер у сервис. Малвер је посебно циљао мобилне кориснике, преусмеравајући их на лажне веб странице за коцкање искоришћавајући рањивости у динамичкој испоруци кода Polyfill-а на основу HTTP заглавља и корисничких агената.
Технички преглед: Како је функционисао напад полифилом
Полифил се широко користи како би се осигурала компатибилност између модерних веб функција и старијих прегледача. Нападачи су користили отмица пакета куповином цдн.полифилл.ио домен и уграђивање злонамерних скрипти. Оно што је овај напад учинило тако опасним јесте софистицирано понашање злонамерног софтвера:
- Динамичко генерисање кодаPolyfill-ов сервис је генерисао прилагођене JavaScript одговоре на основу уређаја који приступа веб локацији (нпр. мобилни у односу на десктоп), HTTP заглавља и корисничких агената. Нападачи су искористили ову динамичну природу, убризгавајући злонамерне корисне садржаје прилагођене одређеним уређајима – посебно мобилним телефонима.
- Евасион ТецхникуесЗлонамерни софтвер је био паметан. Одлагао је извршавање када су откривене аналитичке услуге попут Google Analytics-а, спречавајући да се његове акције појаве у статистици сајта. Поред тога, није се активирао ако су откривени администраторски корисници или програмери, што је додатно избегавало рано откривање током отклањања грешака или тестирања.
- Преусмеравање са мобилних уређајаЈедном активиран, злонамерни софтвер је преусмеравао кориснике на лажне веб странице за коцкање лажно се представљајући као легитимни домени (нпр. googie-anaiytics.comНападачи су чак манипулисали временским прозорима како би смањили сумњу, извршавајући корисни терет само током одређених сати како би изненадили неслутеће кориснике мобилних телефона.
Највећи сајтови погођени нападом полифила
Напад на ланац снабдевања Polyfill-ом утицало је на преко 100,000 веб-сајтова, укључујући велике организације као што су:
- Светски економски форум
- Интуит
- ЈСТОР
- Банк оф Иреланд
- Цолдвелл Банкер
- Ливе Натион
- Брандеис
- Компанија аеродрома у Дубаију
- Фонд за заштиту животне средине
Ове познате жртве наглашавају глобални домет напада и рањивост велике институције због кршења ланца снабдевања.
Рана упозорења и реаговање
Ендру Бетс, оригинални творац Polyfill-а, упозорио је програмере месецима пре напада да престаните да користите услугу Polyfill након што је изгубио контролу над доменом. Његово упозорење је углавном прошло незапажено све док није покренут ФУНУЛ-ов напад. Када је откривен, мреже за испоруку садржаја као што су Cloudflare и Fastly пружио је безбедне алтернативе, док је Бетс поновио свој савет програмерима да потпуно уклоне референце на Polyfill.
Ниједан веб сајт данас не захтева ниједан од полифилова у https://t.co/3xHecLPXkB библиотека. Већину функција додатих веб платформи брзо усвајају сви главни прегледачи, са неким изузецима који се генерално не могу полифиловати, као што су Web Serial и Web Bluetooth.
— Ендру Бетс (@triblondon) 25. фебруара 2024. године
Пример злонамерног корисног садржаја Polyfill
Да би се илустровала софистицираност напада на ланац снабдевања компаније Polyfill, Сансец пружио је детаљан пример коришћеног злонамерног садржаја. Овај садржај се динамички прилагођавао на основу корисничког уређаја, покрећући преусмеравања на лажне веб странице и користећи технике за избегавање откривања. За детаљнији преглед техничког прегледа овог садржаја, можете погледати Сансеков потпуна анализа и узорак злонамерног кода.
Зашто се догодио напад на ланац снабдевања Polyfill-ом?
Напад на ланац снабдевања компаније Polyfill подвлачи критичну важност рањивости у зависности од треће стране управљање. Модерни JavaScript екосистем се у великој мери ослања на библиотеке отвореног кода, а програмери често користе алате попут npm-а да би аутоматски интегрисали ове библиотеке. Без ригорозне ревизије или континуираног праћења, компромитовани пакети могу проћи неоткривено, као што се види код Polyfill-а.
Штавише, брзи темпо развоја и примене у данашњим софтверским окружењима често даје приоритет функционалности и брзини у односу на темељне безбедносне провере. Нападачи искоришћавају ову празнину, циљајући популарне библиотеке како би максимизирали свој утицај. У случају Polyfill-а, када су нападачи стекли контролу над доменом, искористили су широку употребу библиотеке да убризгају злонамерни код на велики број веб локација.
Овај инцидент истиче важност примене строгих безбедносних мера, као што су алати за ревизију зависности, праћење у реалном времену и робусни планови за реаговање на инциденте, како би се заштитили од сличних напада на ланац снабдевања софтвером. Организације морају дати приоритет безбедности у својим развојним токовима рада како би ефикасно заштитиле своје дигиталне екосистеме.
Спречавање будућих напада: Робусно управљање зависностима
Приликом управљања зависностима, Ксигенијев Open Source Security платформа користи више слојева заштите, дизајнираних да детектују, ставе у карантин и санирају злонамерне компоненте у реалном времену и избегну нападе на ланац снабдевања софтвером.
Откривање злонамерног софтвера у реалном временуXygeni континуирано прати јавне регистре, скенирајући сумњив код пре него што уђе у развојно окружење. Ово омогућава проактивно блокирање претњи попут Polyfill напада, као што је истакнуто у Луис Родригез серија чланака.
Аутоматска упозорења и карантинXygeni аутоматски изолује компромитоване пакете и генерише упозорења, омогућавајући развојним тимовима да брзо реагују. Интеграцијом са CI/CD pipelineс, свака претња може бити заустављена пре него што стигне до производње. У случајевима попут инцидента са Polyfill-ом, ова функција спречава широк утицај тако што рано зауставља злонамерни код.
Динамичко одређивање приоритета и SBOMXygeni динамички даје приоритет рањивостима на основу контекста, искоришћавања и утицаја на пословање. Генерисањем Софтверски списак материјала у реалном времену (SBOM), организације могу да прате све компоненте трећих страна, обезбеђујући потпуну транспарентност. Ово праћење у реалном времену је кључно приликом управљања зависностима отвореног кода, омогућавајући брзе реакције на инциденте попут отмице Polyfill-а.
У серији чланака од стране Луис Родригуез, фокус на проактивна одбрана Детаљно се разматра заштита од злонамерних пакета отвореног кода. Xygeni-јев приступ не покрива само детекцију у реалном времену, већ пружа и аутоматизоване путеве санације, омогућавајући организацијама да се врате на безбедне верзије без прекида производње.
Проверити Злонамерни пакети отвореног кода серију чланака овде да бисте сазнали више о томе како Xygeni управља безбедношћу отвореног кода.
Заштитите своје зависности отвореног кода од злонамерног софтвера
Откријте проактивне стратегије за заштиту вашег софтвера отвореног кода од претњи злонамерног софтвера. Преузмите нашу белу књигу за основне увиде у заштиту од злонамерног софтвера.
Лекције из напада полифилом
Напад на ланац снабдевања Polyfill.io учи кључне лекције о ризицима зависности од трећих страна у модерном веб развоју.
- Будност у зависностима трећих странаОво је најважнија ствар. Организације морају редовно прегледати, проверавати и пратити све библиотеке трећих страна које користе. Прекомерно ослањање на непроверене зависности може изложити системе озбиљним ризицима.
- Проактивне мере безбедностиКонтинуирано праћење, као што је Ксигенијево откривање претњи у реалном времену, може рано да открије рањивости.
- Образовање и обукаОбавештавање свих чланова тима о најновијим претњама јача безбедност организације.
Напад на ланац снабдевања компаније Polyfill служи као снажан подсетник на растућу претњу коју представља... напади на ланац снабдевања софтверомОви напади искоришћавају рањивости у широко коришћеним компонентама трећих страна, остављајући организације свих величина изложеним ризику. Усвајањем проактивних безбедносних мера, као што су праћење у реалном времену, аутоматизовано откривање претњи, i робусно управљање зависностима— попут оних које нуди Xygeni — компаније се могу заштитити од сличних претњи у будућности. Остајање на опрезу и одржавање свеобухватног надзора над библиотекама трећих страна кључни су за спречавање великих компромиса попут Polyfill-а.
Заштитите своје зависности отвореног кода од напада ланца снабдевања софтвером
Не дозволите да ваша апликација постане жртва напади на ланац снабдевања софтвером као Polyfill. Xygeni's Open Source Security платформа нуди праћење у реалном времену, напредно мапирање зависности и аутоматизовану санацију како би заштитио ваш развој pipelineиз компромитованих пакета.
Преузмите контролу над својим ланцем снабдевања софтвером већ данас. Сачувај демо и погледајте како Xygeni може заштитити вашу организацију од будућих претњи.





