Skip to content

L'attacco alla supply chain di Polyfill.io: cosa devi sapere

Il dominio polyfill.io è stato dirottato per iniettare codice dannoso in migliaia di siti. Ecco cosa è successo, chi è stato colpito e come intervenire.

Francesca Rünger-Field·Sr. Product Marketing Manager
Published: June 27, 2024·Updated: February 10, 2025·4 min read

In breve: La recente compromissione del dominio polyfill.io ha scatenato un vasto attacco alla supply chain web, colpendo oltre 100.000 siti web in vari settori, tra cui finanza, sanità, organizzazioni non profit, ambito accademico e altro ancora. Per garantire la sicurezza del tuo sito web, ti consigliamo vivamente di rimuovere immediatamente qualsiasi riferimento a polyfill.io.

Latest update: 27th June 2024 Sansec, a leader in malware and vulnerability detection, has published the following update : • Namecheap has now set the status of the domain to clientHold, meaning it is no longer active in the DNS removing the current risk. • Cloudflare has launched an automatic JavaScript URL rewriting service that redirects any link to polyfill.io found in proxied websites to its own version under cdnjs, ensuring site functionality and mitigating supply chain attack risks. • polyfill.io must still be removed from your estate, but be aware of the risk of breakages so ensure that you use a replacement. You can find alternatives on Cloudflare and Fastly .

La compromissione di Polyfill.io

Il termine “polyfill” viene comunemente usato per descrivere librerie che aiutano a risolvere incongruenze tra diversi browser web, specialmente browser più datati dove le tecnologie più avanzate non sono disponibili. Sebbene polyfill.io non fosse direttamente correlato a questo concetto, è diventato una risorsa affidabile per trovare e aggiungere questi polyfill.

Il dominio polyfill.io è stato venduto a un'azienda cinese, Funnull, nel febbraio 2024. È stato successivamente scoperto che polyfill.io ha iniziato a iniettare codice dannoso nei suoi script, causando l'esecuzione involontaria di malware nel browser di chiunque visitasse un sito web che utilizzava questo dominio.

Il codice dannoso iniettato tramite cdn.polyfill.io è sofisticato e genera payload dinamicamente in base agli header HTTP. Si attiva solo su specifici dispositivi mobili, evitando la rilevazione eludendo gli utenti amministratori e ritardando l'esecuzione. I siti web che incorporano gli script compromessi possono involontariamente reindirizzare i visitatori verso siti dannosi, esponendoli a ulteriori rischi, come falsi link di Google Analytics che portano a destinazioni sospette.

Google ha inviato avvisi riguardo al caricamento di JavaScript di terze parti da domini come polyfill​.​io e sta ora bloccando gli annunci Google Ads per i siti web che utilizzano il codice compromesso.

Raccomandiamo di rimuovere qualsiasi riferimento a polyfill.io dai propri asset, a causa del potenziale rischio derivante dal dominio più ampio.

Identificazione dei clienti Red Sift interessati

Il nostro browser headless, parte di Red Sift ASM, effettua un'ispezione giornaliera completa di tutti i siti web monitorati negli asset dei nostri clienti. Individuiamo quindi le tecnologie, le librerie e i servizi di terze parti utilizzati dal sito, incluso Polyfill, insieme a eventuali domini trovati nell'HTML della pagina da cui questi dipendono. Queste informazioni vengono utilizzate anche nel nostro controllo dei contenuti HTML (precedentemente noto come controllo dei contenuti misti).

Avere queste informazioni prontamente disponibili ci ha permesso di verificare rapidamente tutti gli account dei nostri clienti e identificare i siti web contenenti il nome di dominio compromesso. Il nostro team di Customer Success ha quindi notificato personalmente ogni cliente coinvolto.

Cosa dovresti fare subito

Per garantire la sicurezza del tuo sito web, ti consigliamo vivamente di rimuovere immediatamente qualsiasi riferimento a polyfill.io dai tuoi asset.

Se hai bisogno di alternative per l'hosting di Polyfill, puoi trovarle su Cloudflare e Fastly.

Come Red Sift aiuta a prevenire continuamente e proattivamente questi attacchi

Come accennato, Red Sift ASM è già in grado di rilevare le tecnologie, le librerie e i servizi di terze parti, inclusi i domini, in modo che i clienti possano scoprire rapidamente quando tecnologie dannose e asset correlati fanno parte della loro superficie di attacco esterna.

Avere questa capacità ha anche significato che potevamo reagire rapidamente aggiungendo avvisi su attività pericolose a Red Sift. Da oggi, i clienti di Red Sift ASM potranno:

1) Visualizzare un problema creato se il dominio compromesso polyfill.io viene trovato ovunque nei propri asset monitorati. Il problema spiega il motivo dell'avviso critico e i passaggi necessari per rimuovere il rischio dagli asset.

2) Visualizzare un avviso nel nostro controllo dei contenuti HTML se il dominio compromesso polyfill.io viene trovato ovunque nei propri asset monitorati.

Proteggiti ora

Per saperne di più su Red Sift ASM e su come può aiutarti costantemente a rimanere al passo con questo tipo di minacce, perché non prenoti una demo. Nel frattempo, se hai domande o hai bisogno di assistenza, contattaci.

Francesca Rünger-Field
Francesca Rünger-Field
Sr. Product Marketing Manager

Francesca Rünger-Field is Senior Product Marketing Manager at Red Sift, where she drives go-to-market strategy and product positioning across the company's product portfolio.