Rohkem kui 110 000 veebisaiti, mis kasutavad avatud JavaScripti teeki Polyfill, et tagada ühilduvus vanemate brauseriversioonidega, on saanud uue omaniku tehtud pahatahtlike muudatuste ohvriks. Teeki, mida laaditakse veebisaitidele domeeni cdn.polyfill.io kaudu, on sisse ehitatud pahavara, mis suunab kasutajad petusaitidele (näiteks googie-anaiytics.com), kihlveokontoritesse ja online-kasiinodesse.
Polyfill projekt müüdi veebruaris Hiina ettevõttele Funnull, kes sai juurdepääsu GitHubi kontole ja saidile polyfill.io. Mõni kuu pärast ostu korraldas uus omanik petuskeemi, mis hõlmas osa kasutajate suunamist kahtlastele veebilehtedele. Suunamine toimus teatud tõenäosusega, kindlatel kellaaegadel ja teatud tingimuste täitmisel, näiteks saidi avamine mobiiltelefonilt ja küpsiste puudumine, mis annavad märku, et lehe avas saidi administraator. Veebianalüütika süsteemide tuvastamisel viibis suunamine paar sekundit, et mitte ilmuda selliste süsteemide statistikas.
On tähelepanuväärne, et uus omanik eemaldab GitHubist kõik kaebused, mis viitavad kahtlasele tegevusele või omaniku vahetusele, ja ilmselt loodab, et kasutajad peavad automaatset üleminekut algsete avatud veebisaitide autorite algatuseks.
Polyfilli kasutajatele soovitatakse niipea kui võimalik eemaldada teegi laadimise kood hostilt cdn.polyfill.io. Täheldatakse, et tänapäeval pole Polyfilli vajadust, kuna kõik peamised brauserid toetavad piisavalt Web API-d (Polyfill hindab dünaamiliselt hetke brauserit User Agenti päises ja genereerib vanemate brauserite jaoks funktsioone puuduolevate meetodite, omaduste ja API-de realiseerimisega).
Need, kellele Polyfill on endiselt vajalik, saavad kasutada teegi variante, mida pakuvad ettevõtted Fastly ja Cloudflare, või saavad kasutada oma serveris kohalikku koopiat, mis põhineb algse projekti autori loodud fork'i koodil. Peegeldused loodi veebruaris kahtluste tõttu uue omaniku usaldusväärsuse üle domeen polyfill.io.
Allikas: opennet.ru
