Scoperto un grave attacco alla supply chain del servizio Polyfill.io: più di 100.000 i siti coinvolti
2024-6-27 22:16:25 Author: cert-agid.gov.it(查看原文) 阅读量:6 收藏

27/06/2024


polyfill

Un recentissimo attacco alla supply chain ha colpito Polyfill.io, un web service ampiamente diffuso e utilizzato da oltre 100.000 siti web, che consente di garantire la compatibilità con le moderne funzionalità offerte dai browser più recenti anche ai browser più datati. In sostanza, un polyfill è un pezzo di codice, comunemente JavaScript, che aggiunge funzionalità moderne a browser più vecchi che nativamente non le supportano. E’ stato riscontrato che il dominio associato al servizio, cdn.polyfill.io, è stato compromesso, il ché ha favorito la possibilità di effettuare injection di codice malevolo al fine di ottenere reindirizzamenti a siti fraudolenti tramite i quali vengono catturati dati sensibili degli utenti.

È stato scoperto che nel febbraio 2024, una compagnia cinese di nome Funnull ha acquistato il dominio cdn.polyfill.io e l’account GitHub associato. Successivamente a questa acquisizione il codice originale polyfill.js è stato alterato per generare script malevoli che si attivano in base agli header HTTP inviati dal browser dell’utente. Il client viene quindi indirizzato ad un falso dominio di Google Analytics (www.googie-anaiytics[.]com) che porta a siti indesiderati.

Risulta inoltre che il codice malevolo è progettato per evitare il rilevamento da parte di utenti amministratori del sito o degli strumenti di analisi web: si attiva solo in orari specifici e principalmente su dispositivi mobili, ritarda la sua esecuzione e ignora le sessioni amministrative. Questi meccanismi sofisticati hanno permesso di colpire un vasto numero di utenti senza destare immediatamente dei sospetti. Tra le vittime importanti al momento si riscontrano JSTOR, Intuit e il World Economic Forum.
Lo stesso autore originale di Polyfill, Andrew Betts, dopo la vendita del dominio ha raccomandato di non utilizzare più questo servizio.

Il registrar Namecheap, gestore del dominio malevolo, ha già preso provvedimenti sospendendo e bonificando il dominio compromesso.

Alla luce di tutto quanto emerso fin’ora, si consiglia vivamente di rimuovere comunque del tutto Polyfill.io dai propri siti web.

E’ fondamentale che i siti web che fanno riferimento al dominio originale di Polyfill aggiornino anche le loro dipendenze, poiché attualmente i servizi di Polyfill.io non sono più erogati e ciò potrebbe causare malfunzionamenti ai servizi che prima lo utilizzavano.

Le prime evidenze raccolte da questo CERT (https://polykill.io/, https://publicwww.com/websites/%22cdn.polyfill.io%22/) fanno emergere che sono stati impattati anche numerosi siti della PA nazionale, motivo per cui il CERT-AgID si è già attivato per allertare e mitigare le conseguenze di questo attacco verso le entità della propria constituency e, più in generale, verso entità delle PA coinvolte.


文章来源: https://cert-agid.gov.it/news/scoperto-un-grave-attacco-alla-supply-chain-del-servizio-polyfill-io-piu-di-100-000-i-siti-coinvolti/
如有侵权请联系:admin#unsafe.sh