Plus de 110 000 sites utilisant la bibliothèque JavaScript open source Polyfill pour assurer la compatibilité avec les anciennes versions des navigateurs ont été victimes de modifications malveillantes apportées au code de la bibliothèque par le nouveau propriétaire du projet. Un code malveillant a été intégré à la bibliothèque, chargée sur les sites via le domaine cdn.polyfill.io, redirigeant les utilisateurs vers des sites frauduleux (par exemple, googie-anaiytics.com), des bookmakers et des casinos en ligne.
Le projet Polyfill a été vendu en février à la société Funnull de Chine, qui a obtenu l'accès au compte GitHub et au site polyfill.io. Quelques mois après l'acquisition, le nouveau propriétaire a organisé un schéma de monétisation frauduleux lié à la redirection d'une partie des utilisateurs vers des sites douteux. La redirection se produisait avec une certaine probabilité, à certaines heures et sous des conditions précises, comme l'ouverture du site depuis un téléphone mobile et l'absence de cookies signalant que la page avait été ouverte par un administrateur de site. Lorsqu'un système d'analyse web était détecté sur le site, la redirection était retardée de quelques secondes pour éviter d'apparaître dans les statistiques de ces systèmes.
Il est remarquable que le nouveau propriétaire supprime de GitHub toute plainte signalant une activité suspecte ou un changement de propriétaire, espérant apparemment que les utilisateurs considéreront le passage automatique comme une initiative des auteurs des sites originellement ouverts.
Les utilisateurs de Polyfill sont fortement encouragés à supprimer dès que possible le code de chargement de la bibliothèque via l'hôte cdn.polyfill.io. Il est noté qu'à l'heure actuelle, les besoins en Polyfill n'existent plus, car tous les principaux navigateurs prennent en charge les Web API de manière adéquate (Polyfill évalue dynamiquement le navigateur actuel à l'aide de l'en-tête User Agent et génère des fonctions pour les navigateurs obsolètes avec des implémentations des méthodes, propriétés et API manquantes).
Ceux qui ont toujours besoin de Polyfill peuvent utiliser les versions de la bibliothèque distribuées par Fastly et Cloudflare, ou peuvent utiliser leur le serveur copie locale basée sur le code du dépôt avec un fork créé par l'auteur original du projet. Des miroirs ont été créés en février en raison de doutes sur la fiabilité du nouveau propriétaire de domaine polyfill.io.
Source : opennet.ru
