tl;dr: Die jüngste Kompromittierung der Domain polyfill.io hat einen weitreichenden Web-Supply-Chain-Angriff ausgelöst, von dem über 100.000 Websites aus verschiedenen Branchen betroffen sind, darunter Finanzen, Gesundheitswesen, gemeinnützige Organisationen, akademische Einrichtungen und mehr. Um die Sicherheit Ihrer Website zu gewährleisten, empfehlen wir dringend, jegliche Verweise auf polyfill.io umgehend zu entfernen.
Latest update: 27th June 2024 Sansec, a leader in malware and vulnerability detection, has published the following update : • Namecheap has now set the status of the domain to clientHold, meaning it is no longer active in the DNS removing the current risk. • Cloudflare has launched an automatic JavaScript URL rewriting service that redirects any link to polyfill.io found in proxied websites to its own version under cdnjs, ensuring site functionality and mitigating supply chain attack risks. • polyfill.io must still be removed from your estate, but be aware of the risk of breakages so ensure that you use a replacement. You can find alternatives on Cloudflare and Fastly .
Die Kompromittierung von Polyfill.io
Der Begriff „Polyfill“ wird häufig verwendet, um Bibliotheken zu beschreiben, die helfen, Inkonsistenzen zwischen verschiedenen Webbrowsern zu beheben, insbesondere bei älteren Browsern, in denen modernste Technologien nicht verfügbar sind. Obwohl polyfill.io nicht direkt mit diesem Konzept in Verbindung stand, wurde es zu einer vertrauenswürdigen Quelle für das Auffinden und Hinzufügen dieser Polyfills.
Die Domain polyfill.io wurde im Februar 2024 an ein chinesisches Unternehmen namens Funnull verkauft. Anschließend wurde entdeckt, dass polyfill.io begonnen hatte, schädlichen Code in seine Skripte einzuschleusen, wodurch jeder, der eine Website mit dieser Domain besuchte, unwissentlich Malware in seinem Browser ausführte.
Der über cdn.polyfill.io eingeschleuste schädliche Code ist ausgeklügelt und generiert dynamisch Payloads basierend auf HTTP-Headern. Er wird nur auf bestimmten Mobilgeräten aktiv, um einer Entdeckung durch Administratoren zu entgehen und die Ausführung zu verzögern. Websites, die die kompromittierten Skripte einbetten, können Besucher unbeabsichtigt auf schädliche Seiten umleiten und sie dadurch weiteren Risiken aussetzen, etwa gefälschten Google-Analytics-Links, die zu fragwürdigen Zielen führen.
Google sendet bereits Warnungen bezüglich des Ladens von Drittanbieter-JavaScript von Domains wie polyfill.io und blockiert nun Google Ads für Websites, die den kompromittierten Code verwenden.
Wir empfehlen, sämtliche Verweise auf polyfill.io aufgrund des potenziellen Risikos der weiter gefassten Domain zu entfernen.
Identifizierung betroffener Red-Sift-Kunden
Unser Headless-Browser, Teil von Red Sift ASM, führt täglich eine vollständige Überprüfung aller in den Beständen unserer Kunden überwachten Websites durch. Anschließend zeigen wir die verwendeten Technologien, Bibliotheken und Drittanbieterdienste an, einschließlich Polyfill, zusammen mit allen Domains, die im HTML-Code der Seite gefunden werden und von diesen abhängen. Diese Informationen werden auch in unserer HTML-Content-Prüfung (früher bekannt als Mixed-Content-Prüfung) genutzt.
Da diese Informationen sofort verfügbar waren, konnten wir schnell alle Konten unserer Kunden überprüfen und die Websites identifizieren, die den kompromittierten Domainnamen enthielten. Unser Customer-Success-Team hat anschließend jeden betroffenen Kunden persönlich benachrichtigt.
Was Sie jetzt tun sollten
Um die Sicherheit Ihrer Website zu gewährleisten, empfehlen wir dringend, jegliche Verweise auf polyfill.io umgehend aus Ihrem Bestand zu entfernen.
Sollten Sie Alternativen für das Hosting von Polyfill benötigen, finden Sie diese bei Cloudflare und Fastly.
Wie Red Sift hilft, diese Angriffe kontinuierlich und proaktiv zu verhindern
Wie bereits erwähnt, ist Red Sift ASM bereits in der Lage, Technologien, Bibliotheken und Drittanbieterdienste, einschließlich Domains, zu erkennen, sodass Kunden schnell entdecken können, wenn schädliche Technologien und zugehörige Assets Teil ihrer externen Angriffsfläche sind.
Diese Fähigkeit ermöglichte es uns auch, schnell zu reagieren und Warnungen vor gefährlichen Aktivitäten in Red Sift hinzuzufügen. Ab heute können Red-Sift-ASM-Kunden Folgendes tun:
1) Ein Issue wird erstellt, wenn die vergiftete Domain polyfill.io irgendwo in ihrem überwachten Bestand gefunden wird. Das Issue erläutert den Grund für die kritische Warnung und die erforderlichen Schritte, um das Risiko aus dem Bestand zu entfernen.


2) Eine Warnung in unserer HTML-Content-Prüfung wird angezeigt, wenn die vergiftete Domain polyfill.io irgendwo in ihrem überwachten Bestand gefunden wird.


Jetzt schützen
Um mehr über Red Sift ASM zu erfahren und wie es Ihnen kontinuierlich helfen kann, diese Arten von Bedrohungen im Blick zu behalten, vereinbaren Sie doch eine Demo. Sollten Sie in der Zwischenzeit Fragen haben oder Unterstützung benötigen, kontaktieren Sie uns bitte.


Francesca Rünger-Field is Senior Product Marketing Manager at Red Sift, where she drives go-to-market strategy and product positioning across the company's product portfolio.




