二月2024, Polyfill.io供應鏈攻擊——一個典型的例子 軟件供應鏈攻擊——全球超過100,000萬個網站遭到入侵。此次事件涉及 包裹劫持惡意組織 FUNNULL 控制了 Polyfill 的網域和 GitHub 程式碼庫,並將惡意軟體注入到該服務中。該惡意軟體專門針對行動用戶,利用 Polyfill 基於 HTTP 標頭和用戶代理的動態程式碼交付機制中的漏洞,將他們重新導向到詐騙賭博網站。
技術解析:Polyfill攻擊的工作原理
Polyfill 被廣泛用於確保現代 Web 功能與舊版瀏覽器之間的相容性。攻擊者使用了 包裹劫持 透過購買 cdn.polyfill.io 攻擊者利用網域名稱並嵌入惡意腳本。這次攻擊的危險之處在於惡意軟體的複雜行為:
- 動態程式碼生成Polyfill 的服務會根據造訪網站的裝置(例如,行動裝置或桌面裝置)、HTTP 標頭和使用者代理程式產生客製化的 JavaScript 回應。攻擊者利用了這種動態特性,注入了針對特定裝置(尤其是行動裝置)客製化的惡意負載。
- 規避技巧這款惡意軟體非常狡猾。當偵測到諸如 Google Analytics 之類的分析服務時,它會延遲執行,從而避免其活動出現在網站統計資料中。此外,如果偵測到管理員使用者或開發人員,它也不會激活,進一步避免在偵錯或測試期間被早期發現。
- 移動重定向一旦被激活,該惡意軟體會透過冒充合法域名(例如,)將用戶重定向到欺詐性賭博網站。 googie-anaiytics.com攻擊者甚至操縱時間窗口以減少懷疑,只在特定時間段執行有效載荷,以出其不意地攻擊毫無戒心的移動用戶。
遭受 Polyfill 攻擊的最大網站
这 聚酯填充物供應鏈遭受攻擊 受影響的網站超過 100,000 萬個,其中包括以下主要機構:
- 世界經濟論壇
- 意會
- JSTOR
- 愛爾蘭銀行
- 科德韋爾銀行家
- Live Nation公司
- 布蘭代斯大學
- 杜拜機場公司
- 環境保護基金
這些備受矚目的受害者凸顯了這次攻擊的全球範圍以及網路安全的脆弱性。 大型機構供應鏈中斷.
早期預警和回應
安德魯貝茨Polyfill 的原作者在攻擊發生前幾個月就警告開發者… 停止使用 Polyfill 服務 在他失去對域名的控制權之後,他的警告基本上無人理會,直到 FUNNULL 發動攻擊。一旦被發現, 內容分發網絡,例如 Cloudflare 和 Fastly 提供了安全的替代方案,同時 Betts 重申了他建議開發人員完全刪除 Polyfill 引用的做法。
如今沒有任何網站需要使用任何填充函數。 https://t.co/3xHecLPXkB 庫。新增到 Web 平台的大多數功能都會被所有主流瀏覽器快速採用,但也有一些例外,例如 Web Serial 和 Web Bluetooth,這些例外通常無法透過 polyfill 實現。
— Andrew Betts (@triblondon) 2024 年 2 月 25 日
Polyfill 惡意負載範例
為了說明Polyfill供應鏈攻擊的複雜性, 桑賽克 提供了一個惡意負載的詳細範例。此載重會根據使用者的裝置動態調整,觸發重定向到詐騙網站,並採用各種技術來逃避偵測。要更詳細地了解該載荷的技術細節,您可以查看 Sansec的 完整分析和惡意程式碼樣本。
為什麼會發生聚酯纖維填充物供應鏈攻擊事件?
Polyfill供應鏈所遭受的攻擊凸顯了其關鍵性。 第三方相依性中的漏洞 管理。現代 JavaScript 生態系統嚴重依賴開源程式庫,開發者通常使用 npm 等工具自動整合這些程式庫。如果沒有嚴格的審計或持續監控,被竄改的軟體包可能會像 Polyfill 一樣悄無聲息地通過審核而不被發現。
此外,當今軟體環境的快速開發和部署往往優先考慮功能和速度,而忽略了全面的安全檢查。攻擊者利用這一漏洞,瞄準流行的庫以最大化其影響。以 Polyfill 為例,一旦攻擊者控制了域名,他們就方便用該函式庫的廣泛使用,將惡意程式碼注入到大量網站中。
這次事件凸顯了實施嚴格安全措施的重要性,例如依賴項審計工具、即時監控和完善的事件回應計劃,以防範類似的軟體供應鏈攻擊。各組織必須在其開發工作流程中優先考慮安全性,才能有效保護其數位生態系統。
預防未來攻擊:強大的依賴關係管理
在管理依賴關係時, Xygeni 的 Open Source Security 平台 採用多層保護,旨在即時偵測、隔離和修復惡意元件,避免軟體供應鏈攻擊。
即時惡意軟體檢測Xygeni持續監控公共註冊表,在可疑程式碼進入開發環境之前進行掃描。這使得它能夠主動阻止諸如Polyfill攻擊之類的威脅,正如[此處應插入參考文獻]中所述。 路易斯·羅德里格斯的 系列文章。
自動警報和隔離Xygeni 可自動隔離受感染的軟體包並產生警報,使開發團隊能夠快速採取行動。透過與以下系統的整合: CI/CD pipeline因此,任何威脅都可以在到達生產環境之前被阻止。在類似 Polyfill 事件的情況下,此功能可透過及早阻止惡意程式碼來防止其造成大範圍影響。
動態優先級排序與 SBOMXygeni 會根據上下文、可利用性和業務影響動態地對漏洞進行優先排序。透過生成一個 即時軟體物料清單(SBOM)透過這種方式,組織可以追蹤所有第三方組件,確保完全透明。這種即時監控對於管理開源依賴項至關重要,能夠對諸如 Polyfill 劫持之類的事件做出快速回應。
在由 路易斯羅德里格茲, 重點關注 主動防禦 本文詳細討論如何防範惡意開源軟體包。 Xygeni 的方法不僅涵蓋即時檢測,還提供自動化修復途徑,使組織能夠在不中斷生產的情況下回滾到安全版本。
付款 開源惡意軟體包 這裡有一系列文章,可以了解更多關於 Xygeni 如何管理開源安全的資訊。
從 Polyfill 攻擊中學到的教訓
这 Polyfill.io供應鏈攻擊 它揭示了現代 Web 開發中第三方依賴項的風險,並提供了重要的教訓。
- 對第三方依賴關係的警惕這是最關鍵的一點。組織必須 定期檢討、核實和監督 所有他們使用的第三方函式庫。過度依賴未經審查的依賴項可能會使系統面臨嚴重風險。
- 主動安全措施持續監測,例如透過 Xygeni的即時威脅偵測能夠及早發現漏洞。
- 教育背景和工作經驗讓所有團隊成員了解最新威脅可以加強組織安全。
Polyfill供應鏈遭受的攻擊有力地提醒我們,這種威脅日益加劇。 軟件供應鏈攻擊這些攻擊利用了廣泛使用的第三方元件中的漏洞,使各種規模的組織都面臨風險。透過採取積極主動的安全措施,例如: 實時監控, 自動威脅偵測以及 強大的依賴關係管理——例如 Xygeni 提供的那些——企業可以保護自己免受未來類似威脅的侵害。保持警惕並對第三方程式庫進行全面監管是防止像 Polyfill 這樣的大規模安全漏洞的關鍵。
保護您的開源依賴項免受軟體供應鏈攻擊
不要讓你的申請成為…的受害者 軟件供應鏈攻擊 如 Polyfill。 Xygeni 的 Open Source Security 平台 提供即時監控、進階依賴關係映射和自動修復功能,以保護您的開發。 pipeline來自受損包裹的 s。
立即掌控您的軟體供應鏈。 儲存演示 了解 Xygeni 如何保護您的組織免受未來威脅。





