El cambio de propietario de la biblioteca Polyfill llevó a la inyección de código malicioso en 110 mil sitios web

Más de 110,000 sitios web que utilizan la biblioteca de JavaScript de código abierto Polyfill para garantizar la compatibilidad con versiones antiguas de navegadores se convirtieron en víctimas de cambios maliciosos introducidos en el código de la biblioteca por un nuevo propietario del proyecto. En la biblioteca, cargada en los sitios a través del dominio cdn.polyfill.io, se integró código malicioso que redirige a los usuarios a sitios fraudulentos (como googie-anaiytics.com), casas de apuestas y casinos en línea.

El proyecto Polyfill fue vendido en febrero a la empresa Funnull de China, que obtuvo acceso a la cuenta de GitHub y al sitio polyfill.io. Unos meses después de la adquisición, el nuevo propietario organizó un esquema de monetización fraudulento relacionado con la redirección de parte de los usuarios a sitios dubitativos. La redirección ocurría con cierta probabilidad, en horas específicas y bajo condiciones como abrir el sitio desde un teléfono móvil y la ausencia de cookies que indicaran que la página había sido abierta por un administrador del sitio. Al detectar sistemas de análisis web en el sitio, la redirección se retrasaba unos segundos para no aparecer en las estadísticas de esos sistemas.

Es notable que el nuevo propietario elimina de GitHub cualquier queja que señale actividad sospechosa o cambio de propietario, y aparentemente espera que los usuarios consideren la redirección automática como una iniciativa de los autores de los sitios originalmente abiertos.

Se recomienda a los usuarios de Polyfill que eliminen lo antes posible el código para cargar la biblioteca a través del host cdn.polyfill.io. Se señala que en la actualidad ya no es necesario Polyfill, ya que todos los principales navegadores admiten adecuadamente Web API (Polyfill evalúa dinámicamente el navegador actual según el encabezado User Agent y para los navegadores obsoletos genera funciones que implementan los métodos, propiedades y API que faltan).

Aquellos que todavía necesiten Polyfill pueden aprovechar las versiones de la biblioteca distribuidas por las empresas Fastly y Cloudflare, o pueden utilizar una servidor copia local basada en el código del repositorio con un fork creado por el autor original del proyecto. Los espejos se crearon en febrero debido a dudas sobre la fiabilidad del nuevo propietario dominio polyfill.io.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster