Über 110.000 Websites, die die Open-Source-JavaScript-Bibliothek Polyfill zur Gewährleistung der Kompatibilität mit älteren Browserversionen nutzen, wurden Opfer von bösartigen Änderungen, die der neue Eigentümer des Projekts in den Code der Bibliothek eingefügt hat. In die Bibliothek, die über die Domain cdn.polyfill.io auf Websites geladen wird, wurde Schadcode eingebaut, der die Benutzer auf betrügerische Webseiten (z.B. googie-anaiytics.com), Wettbüros und Online-Casinos umleitet.
Das Polyfill-Projekt wurde im Februar an das chinesische Unternehmen Funnull verkauft, das Zugriff auf das GitHub-Konto und die Website polyfill.io erhielt. Einige Monate nach dem Erwerb organisierte der neue Eigentümer ein betrügerisches Monetarisierungsschema, das mit der Umleitung eines Teils der Benutzer auf fragwürdige Websites verbunden war. Die Umleitung trat mit einer gewissen Wahrscheinlichkeit zu bestimmten Zeiten und unter Bedingungen auf, wie z.B. dem Öffnen der Website von einem Mobiltelefon und dem Fehlen von Cookies, die signalisierten, dass die Seite vom Administrator der Website aufgerufen wurde. Wenn auf der Website Web-Analysetools erkannt wurden, wurde die Umleitung um einige Sekunden verzögert, um nicht in den Statistiken solcher Systeme aufzuscheinen.
Bemerkenswert ist, dass der neue Eigentümer alle Beschwerden auf GitHub entfernt, die auf verdächtige Aktivitäten oder den Eigentümerwechsel hinweisen, und offenbar hofft, dass die Benutzer die automatische Umleitung als Initiative der ursprünglichen Autoren der geöffneten Websites ansehen.
Benutzern von Polyfill wird empfohlen, so schnell wie möglich den Code zum Laden der Bibliothek über den Host cdn.polyfill.io zu entfernen. Es wird angemerkt, dass in der modernen Realität kein Bedarf mehr an Polyfill besteht, da alle gängigen Browser die Web-APIs ausreichend unterstützen (Polyfill bewertet den aktuellen Browser dynamisch anhand des User-Agent-Headers und generiert für veraltete Browser Funktionen mit Implementierungen der fehlenden Methoden, Eigenschaften und APIs).
Diejenigen, die Polyfill weiterhin benötigen, können auf die Versionen der Bibliothek zugreifen, die von den Unternehmen Fastly und Cloudflare bereitgestellt werden, oder können eine ihre Server lokale Kopie auf der Grundlage des Codes aus dem Repository mit dem Fork nutzen, der von dem ursprünglichen Autor des Projekts erstellt wurde. Spiegel wurden im Februar erstellt, da es Zweifel an der Zuverlässigkeit des neuen Eigentümers gab der Domain unterscheiden, gesetzt werden. polyfill.io.
Quelle: opennet.ru
