Skip to content

El ataque a la cadena de suministro de Polyfill.io: lo que necesitas saber

El dominio polyfill.io fue secuestrado para inyectar código malicioso en miles de sitios. Esto es lo que ocurrió, quién se vio afectado y cómo responder.

Francesca Rünger-Field·Sr. Product Marketing Manager
Published: June 27, 2024·Updated: February 10, 2025·4 min read

tl;dr: El reciente compromiso del dominio polyfill.io ha desencadenado un amplio ataque a la cadena de suministro web, afectando a más de 100.000 sitios web en varios sectores, incluidos finanzas, salud, organizaciones sin fines de lucro, ámbito académico y más. Para garantizar la seguridad de tu sitio web, te recomendamos encarecidamente eliminar de inmediato cualquier referencia a polyfill.io.

Latest update: 27th June 2024 Sansec, a leader in malware and vulnerability detection, has published the following update : • Namecheap has now set the status of the domain to clientHold, meaning it is no longer active in the DNS removing the current risk. • Cloudflare has launched an automatic JavaScript URL rewriting service that redirects any link to polyfill.io found in proxied websites to its own version under cdnjs, ensuring site functionality and mitigating supply chain attack risks. • polyfill.io must still be removed from your estate, but be aware of the risk of breakages so ensure that you use a replacement. You can find alternatives on Cloudflare and Fastly .

El compromiso de Polyfill.io

El término “polyfill” se utiliza comúnmente para describir bibliotecas que ayudan a resolver inconsistencias entre diferentes navegadores web, especialmente navegadores más antiguos en los que no están disponibles las tecnologías más recientes. Aunque polyfill.io no estaba directamente relacionado con este concepto, se convirtió en un recurso de confianza para encontrar y añadir estos polyfills.

El dominio polyfill.io fue vendido a una empresa china, Funnull, en febrero de 2024. Posteriormente se descubrió que polyfill.io comenzó a inyectar código malicioso en sus scripts, lo que provocaba que cualquier persona que visitara un sitio web que utilizara este dominio ejecutara sin saberlo malware en su navegador.

El código malicioso inyectado a través de cdn.polyfill.io es sofisticado, y genera dinámicamente cargas útiles en función de las cabeceras HTTP. Solo se activa en dispositivos móviles específicos, evitando la detección al eludir a los usuarios administradores y retrasando su ejecución. Los sitios web que incorporan los scripts comprometidos pueden redirigir involuntariamente a los visitantes a sitios maliciosos, exponiéndolos a otros riesgos, como enlaces falsos de Google Analytics que conducen a destinos dudosos.

Google ha estado enviando advertencias sobre la carga de JavaScript de terceros desde dominios como polyfill​.​io y ahora está bloqueando los anuncios de Google Ads para los sitios web que utilizan el código comprometido.

Recomendamos que se elimine cualquier referencia a polyfill.io de todos los activos, debido al riesgo potencial derivado del dominio más amplio.

Identificación de los clientes de Red Sift afectados

Nuestro navegador sin interfaz (headless), parte de Red Sift ASM, realiza una inspección diaria completa de todos los sitios web supervisados en los activos de nuestros clientes. A continuación, mostramos las tecnologías, bibliotecas y servicios de terceros utilizados por el sitio, incluido Polyfill, junto con cualquier dominio que se encuentre en el HTML de la página y del que estos dependan. Esta información también se utiliza en nuestra comprobación de contenido HTML (anteriormente conocida como comprobación de contenido mixto).

Disponer de esta información de forma inmediata nos permitió revisar rápidamente todas las cuentas de nuestros clientes e identificar los sitios web que contenían el dominio comprometido. Nuestro equipo de Customer Success notificó entonces personalmente a cada cliente afectado.

Qué debes hacer ahora mismo

Para garantizar la seguridad de tu sitio web, te recomendamos encarecidamente eliminar de inmediato cualquier referencia a polyfill.io de tus activos.

Si necesitas alternativas para el hosting de Polyfill, puedes encontrarlas en Cloudflare y Fastly.

Cómo ayuda Red Sift a prevenir estos ataques de forma continua y proactiva

Como se ha mencionado, Red Sift ASM ya es capaz de detectar las tecnologías, bibliotecas y servicios de terceros, incluidos los dominios, de modo que los clientes puedan descubrir rápidamente cuándo tecnologías maliciosas y activos relacionados forman parte de su superficie de ataque externa.

Disponer de esta capacidad también significó que pudimos reaccionar rápidamente para añadir advertencias sobre actividad peligrosa en Red Sift. A partir de hoy, los clientes de Red Sift ASM podrán:

1) Ver un problema (Issue) creado si el dominio comprometido polyfill.io se encuentra en cualquier lugar de sus activos supervisados. El problema explica el motivo de la advertencia crítica y los pasos necesarios para eliminar el riesgo de sus activos.

2) Ver una advertencia en nuestra comprobación de contenido HTML si el dominio comprometido polyfill.io se encuentra en cualquier lugar de sus activos supervisados.

Protégete ahora

Para saber más sobre Red Sift ASM y cómo puede ayudarte de forma continua a mantenerte al día ante este tipo de amenazas, ¿por qué no reservas una demo? Mientras tanto, si tienes alguna pregunta o necesitas ayuda, ponte en contacto con nosotros.

Francesca Rünger-Field
Francesca Rünger-Field
Sr. Product Marketing Manager

Francesca Rünger-Field is Senior Product Marketing Manager at Red Sift, where she drives go-to-market strategy and product positioning across the company's product portfolio.