Zmiana właściciela biblioteki Polyfill doprowadziła do wstrzyknięcia złośliwego kodu na 110 tysięcy stron

Ponad 110 tysięcy stron internetowych, które korzystają z otwartej biblioteki JavaScript Polyfill do zapewnienia zgodności ze starszymi wersjami przeglądarek, stały się ofiarą złośliwych zmian wprowadzonych w kodzie biblioteki przez nowego właściciela projektu. Do biblioteki, ładowanej na strony przez domenę cdn.polyfill.io, został wbudowany złośliwy kod, który przekierowuje użytkowników na oszukańcze strony internetowe (takie jak googie-anaiytics.com), bukmacherów i kasyna online.

Projekt Polyfill w lutym został sprzedany firmie Funnull z Chin, która uzyskała dostęp do konta na GitHubie i strony polyfill.io. Kilka miesięcy po zakupie nowy właściciel zorganizował oszukańczą schemat monetizacji, polegającą na przekierowywaniu części użytkowników na wątpliwe strony. Przekierowanie działało z pewnym prawdopodobieństwem, w określonych godzinach i przy spełnieniu warunków, takich jak otwieranie strony z telefonu komórkowego oraz brak plików Cookie, sygnalizujących, że stronę otworzył administrator. Po wykryciu na stronie systemów analityki internetowej, przekierowanie było opóźniane o kilka sekund, aby nie ujawniać się w statystykach takich systemów.

Interesujące jest to, że nowy właściciel usuwa z GitHub wszelkie zgłoszenia wskazujące na podejrzaną działalność lub zmianę właściciela i prawdopodobnie liczy na to, że użytkownicy uznają automatyczne przekierowanie za inicjatywę autorów oryginalnie otwieranych stron.

Użytkownikom Polyfill zaleca się jak najszybsze usunięcie kodu do ładowania biblioteki przez host cdn.polyfill.io. Zauważono, że w dzisiejszych realiach potrzeby na Polyfill już nie ma, ponieważ wszystkie popularne przeglądarki w odpowiednim stopniu wspierają Web API (Polyfill dynamicznie ocenia bieżącą przeglądarkę na podstawie nagłówka User Agent i generuje funkcje z implementacją brakujących metod, właściwości i API dla przestarzałych przeglądarek).

Ci, którzy wciąż potrzebują Polyfill, mogą skorzystać z wersji biblioteki dystrybuowanych przez firmy Fastly i Cloudflare, lub mogą użyć na swoim serwerze lokalnym kopii opartej na kodzie z repozytorium z forkiem stworzonym przez oryginalnego autora projektu. Lustra zostały utworzone w lutym z powodu wątpliwości co do wiarygodności nowego właściciela domeny polyfill.io.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster