tl;dr : La récente compromission du domaine polyfill.io a déclenché une vaste attaque de la chaîne d'approvisionnement web, touchant plus de 100 000 sites web dans divers secteurs, notamment la finance, la santé, les associations, le monde universitaire, et bien d'autres. Pour garantir la sécurité de votre site web, nous vous recommandons vivement de supprimer immédiatement toute référence à polyfill.io.
Latest update: 27th June 2024 Sansec, a leader in malware and vulnerability detection, has published the following update : • Namecheap has now set the status of the domain to clientHold, meaning it is no longer active in the DNS removing the current risk. • Cloudflare has launched an automatic JavaScript URL rewriting service that redirects any link to polyfill.io found in proxied websites to its own version under cdnjs, ensuring site functionality and mitigating supply chain attack risks. • polyfill.io must still be removed from your estate, but be aware of the risk of breakages so ensure that you use a replacement. You can find alternatives on Cloudflare and Fastly .
La compromission de Polyfill.io
Le terme « polyfill » est couramment utilisé pour désigner les bibliothèques qui aident à résoudre les incohérences entre différents navigateurs web, en particulier les anciens navigateurs où les technologies de pointe ne sont pas disponibles. Bien que polyfill.io n'ait pas de lien direct avec ce concept, il est devenu une ressource de confiance pour trouver et ajouter ces polyfills.
Le domaine polyfill.io a été vendu à une entreprise chinoise, Funnull, en février 2024. Il a été découvert par la suite que polyfill.io avait commencé à injecter du code malveillant dans ses scripts, provoquant, sans le savoir, l'exécution de logiciels malveillants dans le navigateur de toute personne visitant un site web utilisant ce domaine.
Le code malveillant injecté via cdn.polyfill.io est sophistiqué, générant dynamiquement des charges utiles en fonction des en-têtes HTTP. Il ne s'active que sur certains appareils mobiles spécifiques, échappant ainsi à la détection en évitant les utilisateurs administrateurs et en retardant son exécution. Les sites web intégrant les scripts compromis peuvent involontairement rediriger les visiteurs vers des sites malveillants, les exposant à des risques supplémentaires tels que de faux liens Google Analytics menant vers des destinations douteuses.
Google envoie des avertissements concernant le chargement de JavaScript tiers depuis des domaines tels que polyfill.io et bloque désormais les Google Ads pour les sites web utilisant le code compromis.
Nous recommandons de supprimer toute référence à polyfill.io de votre parc en raison du risque potentiel lié à ce domaine dans son ensemble.
Identification des clients Red Sift impactés
Notre navigateur headless, intégré à Red Sift ASM, effectue une inspection quotidienne complète de tous les sites web surveillés dans les parcs de nos clients. Nous mettons ensuite en évidence les technologies, bibliothèques et services tiers utilisés par le site, y compris Polyfill, ainsi que tout domaine trouvé dans le HTML de la page dont ces éléments dépendent. Cette information est également utilisée dans notre vérification du contenu HTML (anciennement appelée vérification du contenu mixte).
Grâce à la disponibilité immédiate de ces informations, nous avons pu rapidement vérifier tous les comptes de nos clients et identifier les sites web contenant le nom de domaine compromis. Notre équipe de Réussite Client a ensuite personnellement informé chaque client concerné.
Ce que vous devez faire dès maintenant
Pour garantir la sécurité de votre site web, nous vous recommandons vivement de supprimer immédiatement toute référence à polyfill.io de votre parc.
Si vous avez besoin d'alternatives pour l'hébergement de Polyfill, vous pouvez les trouver sur Cloudflare et Fastly.
Comment Red Sift aide à prévenir ces attaques de manière continue et proactive
Comme mentionné, Red Sift ASM est déjà capable de détecter les technologies, bibliothèques et services tiers, y compris les domaines, afin que les clients puissent rapidement découvrir quand des technologies malveillantes et des actifs associés font partie de leur surface d'attaque externe.
Cette capacité nous a également permis de réagir rapidement en ajoutant des avertissements concernant les activités dangereuses à Red Sift. À partir d'aujourd'hui, les clients de Red Sift ASM pourront :
1) Voir un problème créé si le domaine empoisonné polyfill.io est détecté n'importe où dans leur parc surveillé. Le problème explique la raison de l'avertissement critique et les étapes nécessaires pour éliminer le risque du parc.


2) Voir un avertissement dans notre vérification du contenu HTML si le domaine empoisonné polyfill.io est détecté n'importe où dans leur parc surveillé.


Protégez-vous dès maintenant
Pour en savoir plus sur Red Sift ASM et sur la manière dont il peut vous aider en continu à rester à l'affût de ce type de menaces, pourquoi ne pas réserver une démonstration. En attendant, si vous avez des questions ou besoin d'assistance, veuillez nous contacter.


Francesca Rünger-Field is Senior Product Marketing Manager at Red Sift, where she drives go-to-market strategy and product positioning across the company's product portfolio.




