Üle 110 000 veebisaidi, mis kasutavad avatud JavaScript-raamatukogu Polyfill, et tagada ühilduvus vanemate brauseriversioonidega, langesid uue projekti omaniku tehtud kuritahtlikest muudatustest tulenevalt ohvriks. Raamatukokku, mida laaditakse veebisaitidele domeeni cdn.polyfill.io kaudu, oli sisseehitatud pahavara, mis suunab kasutajad petusaitidele (näiteks googie-anaiytics.com), mänguautomaate ja online-kasiinodele.
Polyfill projekt müüdi veebruaris Hiina ettevõttele Funnull, kes sai juurdepääsu GitHubi kontole ja saidile polyfill.io. Mõni kuu pärast ostu korraldas uus omanik petuskeemi, mis oli seotud teatud osa kasutajate suunamisega kahtlastele saitidele. Suunamine toimus kindla tõenäosusega, teatud tundidel ja tingimustel, näiteks saidi avamisel mobiiltelefonilt ja küpsiste puudumisel, mis viitavad sellele, et lehte avas saidi administraator. Kui saidil tuvastati veebianalüütika süsteem, viibiti suunamisel paar sekundit, et mitte statistikas esile kerkida.
Huvitav on see, et uus omanik kustutab GitHubist kõik kaebused, mis viitavad kahtlasele tegevusele või omaniku vahetusele, lootes, et kasutajad peavad automaatset üleminekut algsete avatud saitide autorite algatuseks.
Polyfilli kasutajatele soovitatakse võimalikult kiiresti eemaldada kood, mis laadib raamatukogu cdn.polyfill.io kaudu. Märgitakse, et tänapäevastes tingimustes pole Polyfillile enam vajadust, kuna kõik peamised brauserid toetavad Web API-d piisavalt hästi (Polyfill hindab dünaamiliselt praegust brauserit User Agent päise põhjal ja genereerib vananenud brauseritele funktsioone, mis teostavad puuduvate meetodite, omaduste ja API-de rakendusi).
Need, kellele Polyfill endiselt vajalik on, võivad kasutada raamatukogu variante, mida edastavad ettevõtted Fastly ja Cloudflare, või võivad kasutada oma serveril kohalikku koopia põhineb algse projekti autori loodud kahvlir koodil. Peeglid loodi veebruaris kahtluste tõttu uue omaniku usaldusväärsuses domeeni polyfill.io.
Allikas: opennet.ru
