Schimbarea proprietarului bibliotecii Polyfill a condus la introducerea de cod malițios pe 110.000 de site-uri

Peste 110.000 de siteuri, care utilizează biblioteca JavaScript deschisă Polyfill pentru a asigura compatibilitatea cu versiunile mai vechi ale browserelor, au devenit victime ale modificărilor malițioase aduse codului bibliotecii de noul proprietar al proiectului. În bibliotecă, care este descărcată pe site-uri prin domeniul cdn.polyfill.io, a fost integrat un cod malițios care redirecționează utilizatorul către site-uri frauduloase (de exemplu, googie-anaiytics.com), case de pariuri și cazinouri online.

Proiectul Polyfill a fost vândut în februarie companiei Funnull din China, care a obținut acces la contul de GitHub și la site-ul polyfill.io. La câteva luni după achiziție, noul proprietar a organizat o schemă frauduloasă de monetizare legată de redirecționarea unei părți din utilizatori către site-uri dubioase. Redirecționarea se activa cu o probabilitate anume, în anumite ore și cu respectarea unor condiții, cum ar fi deschiderea site-ului de pe un telefon mobil și lipsa Cookie-urilor care să semnaleze că pagina a fost deschisă de un administrator de site. Atunci când erau detectate pe site sisteme de web-analitică, redirecționarea era întârziată cu câteva secunde pentru a nu apărea în statisticile acestor sisteme.

Este remarcabil faptul că noul proprietar șterge de pe GitHub orice plângeri care indică activități suspecte sau schimbări de proprietate și, se pare, mizează pe faptul că utilizatorii vor considera redirecționarea automată o inițiativă a autorilor site-urilor deschise inițial.

Utilizatorilor Polyfill li se recomandă să elimine cât mai curând posibil codul de descărcare a bibliotecii prin gazda cdn.polyfill.io. Se observă că, în realitățile actuale, necesitatea pentru Polyfill nu mai există, deoarece toate browserele principale suportă în mod corespunzător Web API (Polyfill evaluează dinamic browserul actual pe baza antetului User Agent și pentru browserele învechite generează funcții cu implementarea metodelor, proprietăților și API-urilor lipsă).

Cei care au în continuare nevoie de Polyfill pot utiliza variantele bibliotecii distribuite de companiile Fastly și Cloudflare, sau pot utiliza o server copie locală bazată pe codul din depozitul cu fork creat de autorul inițial al proiectului. Oglinzi au fost create în februarie din cauza îndoielilor privind fiabilitatea noului proprietar domeniu polyfill.io.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster