Der Wechsel des Besitzers der Polyfill-Bibliothek führte zur Einschleusung von Schadcode auf über 110.000 Websites.

Mehr als 110.000 Websites, die die Open-Source-JavaScript-Bibliothek Polyfill zur Gewährleistung der Kompatibilität mit älteren Browser-Versionen nutzen, wurden Opfer von schädlichen Änderungen, die der neue Projektinhaber am Bibliothekscode vorgenommen hat. In die Bibliothek, die über die Domain cdn.polyfill.io auf Websites geladen wird, wurde ein Schadcode eingefügt, der Benutzer auf betrügerische Seiten (z. B. googie-anaiytics.com), Sportwettenanbieter und Online-Casinos umleitet.

Im Februar wurde das Polyfill-Projekt an das chinesische Unternehmen Funnull verkauft, das Zugang zu dem GitHub-Account und der Website polyfill.io erhielt. Einige Monate nach dem Erwerb organisierte der neue Eigentümer ein betrügerisches Monetarisierungsschema, das einige Nutzer auf fragwürdige Websites umleitete. Die Weiterleitung trat mit einer bestimmten Wahrscheinlichkeit zu bestimmten Zeiten auf und wenn Bedingungen erfüllt waren, wie z. B. der Zugriff auf die Website von einem Mobiltelefon und das Fehlen von Cookies, die darauf hinweisen, dass die Seite von einem Website-Administrator geöffnet wurde. Wenn auf der Website Web-Analyse-Tools erkannt wurden, wurde die Umleitung um einige Sekunden verzögert, um in der Statistik dieser Systeme nicht aufzufallen.

Bemerkenswert ist, dass der neue Eigentümer alle Beschwerden über verdächtige Aktivitäten oder den Eigentümerwechsel von GitHub entfernt und offenbar darauf hofft, dass die Nutzer den automatischen Übergang als Initiative der ursprünglichen Autoren der geöffneten Websites betrachten.

Polyfill-Nutzern wird empfohlen, den Code zum Laden der Bibliothek über den Host cdn.polyfill.io so schnell wie möglich zu entfernen. In der heutigen Zeit besteht keine Notwendigkeit mehr für Polyfill, da alle gängigen Browser das Web API ausreichend unterstützen (Polyfill bewertet dynamisch den aktuellen Browser anhand des User-Agent-Headers und generiert für veraltete Browser Funktionen zur Implementierung fehlender Methoden, Eigenschaften und APIs).

Für diejenigen, die Polyfill weiterhin benötigen, stehen Bibliotheksvarianten zur Verfügung, die von den Unternehmen Fastly und Cloudflare bereitgestellt werden, oder sie können eine Server lokale Kopie basierend auf dem Code aus dem Repository mit einem Fork verwenden, der vom ursprünglichen Autor des Projekts erstellt wurde. Die Spiegel wurden im Februar aufgrund von Bedenken hinsichtlich der Zuverlässigkeit des neuen Besitzers erstellt Nach Abschluss des Transfers kann die Domain auf unser Hosting gerichtet werden. polyfill.io.

Quelle: opennet.ru

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster