Bir Çinli şirket alanı satın aldıktan ve komut dosyası kullanıcıları kötü amaçlı ve dolandırıcılık sitelerine yönlendirmek için değiştirildikten sonra, Polyfill.io hizmeti tarafından bir tedarik zinciri saldırısından 100.000'den fazla site etkilenmiştir.
Çok dolgu, JavaScript gibi, genellikle desteklemeyen eski tarayıcılara modern işlevsellik ekleyen koddur. Örneğin, eski tarayıcılar için mevcut olmayan ancak modern olanlarda bulunan JavaScript işlevleri ekler.
Polyfill.io hizmeti, tarayıcılar daha yeni olanlarla aynı modern özellikleri desteklemeseler bile, tüm ziyaretçilerin aynı kod tabanını kullanmasına izin vermek için yüz binlerce site tarafından kullanılır.
Bugün, siber güvenlik şirketi Sansec, polyfill.io alan adının ve hizmetinin bu yılın başlarında 'Funnull' adlı bir Çinli şirket tarafından satın alındığı ve senaryo, bir tedarik zinciri saldırısındaki web sitelerinde kötü amaçlı kod tanıtmak için değiştirildiği konusunda uyardı.
Sansec, "Ancak, bu yıl Şubat ayında bir Çinli şirket alan adını ve GitHub hesabını satın aldı. O zamandan beri, bu alan cdn.polyfill.io'yu yerleştiren herhangi bir site aracılığıyla mobil cihazlara kötü amaçlı yazılımlar enjekte etti."
Polyfill.io satın alındığında, proje geliştiricisi hiçbir zaman polifill.io sitesine sahip olmadığı ve tüm web sitelerinin hemen kaldırması gerektiği konusunda uyardı. Potansiyel bir tedarik zinciri saldırısı riskini azaltmak için Cloudflare ve Web sitelerinin güvenilir bir hizmet kullanabilmesi için kendi Polyfill.io hizmetinin kendi aynalarını hızla kurun.
"Bugün hiçbir web sitesi http://polyfill.io kütüphanesindeki çoklu dolgu gerektirmez."
"Web platformuna eklenen çoğu özellik, web seri ve Web Bluetooth gibi, genellikle polifil edilemeyen bazı istisnalar dışında, tüm büyük tarayıcılar tarafından hızla benimsenmiştir."
Son birkaç ay içinde, geliştiricinin tahmini gerçekleşti ve çokluil.io hizmeti, yeni sahiplerin koruduğu polifill.io.bscLink.cn'ye verildi.
Geliştiriciler cdn.polyfill.io komut dosyalarını web sitelerine yerleştirdiklerinde, şimdi doğrudan Çin şirketinin sitesinden kodu çektiler.
Bununla birlikte, web sitesi geliştiricileri, yeni sahiplerin, ziyaretçileri web sitesi sahibinin bilgisi olmadan istenmeyen sitelere yönlendiren kötü amaçlı kod enjekte ettiğini buldular.
SANSEC tarafından görülen bir örnekte, değiştirilmiş komut dosyası öncelikle kullanıcıları sahte bir Sportsbook sitesi gibi siteleri dolandırmaya yönlendirmek için kullanılır. Bunu sahte bir Google Analytics etki alanı (www.gogie-anaiytics.com) aracılığıyla veya Kuurza.com/redirect?from=bitget gibi yönlendirmeler aracılığıyla yapar.
Bununla birlikte, araştırmacılar, çok özel hedefleme kullandığı ve ters mühendisliğe dirençli olduğu için değiştirilmiş komut dosyasını tam olarak analiz etmenin zor olduğunu söylüyor.
"Kod, ters mühendisliğe karşı özel bir korumaya sahiptir ve yalnızca belirli saatlerde belirli mobil cihazlarda etkinleştirilir."
"Ayrıca, bir yönetici kullanıcısını algıladığında etkinleştirmez. Ayrıca, bir web analizi hizmeti bulunduğunda, muhtemelen istatistiklere girmemek için yürütmeyi geciktirir."
Şu anda, cdn.polyfill.io alanı gizemli bir şekilde CloudFlare'e yönlendirildi. Bununla birlikte, etki alanının DNS sunucuları değişmeden kaldıkça, sahipler bunu herhangi bir zamanda kendi alanlarına kolayca geri döndürebilir.
Siber güvenlik firması Leak Signal, cdn.polyfill.io kullanarak siteler aramanızı sağlayan ve alternatiflere geçiş hakkında bilgi sağlayan Polykill.io adlı bir web sitesi oluşturdu.
BleepingComputer, CNAME kayıtlarındaki değişime dahil olup olmadıklarını görmek için Cloudflare ile temasa geçti, ancak geri duyulmadı.
Google, reklamverenlere bu tedarik zinciri saldırısı hakkında bilgilendirmeye başlamış, açılış sayfalarının kötü amaçlı kod içerdiğini ve ziyaretçileri web sitesi sahibinin bilgisi veya izni olmadan hedeflenen siteden uzaklaştırabileceğini söyledi.
Google ayrıca, BootCSS, Bootcdn ve StaticFile'ın da, tedarik zinciri saldırılarından etkilenen yüz binlerce olmasa da binlerce site ekleyerek istenmeyen yönlendirmelere neden olduğu konusunda uyarıyor.
Google, "Bu yönlendirmelere neden olan kod, polyfill.io, bootcss.com, bootcdn.net veya staticfile.org dahil olmak üzere birkaç farklı üçüncü taraf web kaynak sağlayıcısından geliyor gibi görünüyor."
"Benzer raporlar Google'da" Polyfill.io "arayarak bulunabilir (https://www.google.com/search?q=polyfill.io).
Google, AD hedeflerinin düzenli kontrolleri sırasında bu yönlendirmeleri bulurlarsa, ilgili reklamı onaylamayacakları konusunda uyarır.
Sansec'in Willem de Groot tarafından bulunan bir Shopify Destek Forumu gönderisinde, çok sayıda reklamveren Google'ın 'googie-anaiytik' yönlendirmeyi tespit ederken 15 Haziran'da reklamlarını onaylamaya başladığını bildirdi.
İş parçacığındaki diğerleri, Polyilfill betiğinin sorunun arkasında olduğunu ve Google reklam politikalarına uymak için kaldırılması gerektiğini iddia etti.
Güncelleme 6/25/24: Bu e -postalar ve tedarik zinciri saldırısı hakkında daha fazla bilgi istendiğinde Google bize aşağıdaki ifadeyi gönderdi.
Google, "Kullanıcılarımızı korumak en önemli önceliğimizdir. Son zamanlarda belirli üçüncü taraf kütüphaneleri kullanarak web sitelerini etkileyebilecek bir güvenlik sorunu tespit ettik."
"Potansiyel olarak etkilenen reklamverenlerin web sitelerini güvence altına almalarına yardımcı olmak için, sorunu nasıl hafifleteceğiniz hakkında proaktif olarak bilgi paylaşıyoruz."
GÜNCELLEME 6/26/24: Bu olayla ilişkili reklamları onaylamama ve Polykill.io sitesinde bilgi ve bilgileri onaylamayan yaklaşık zaman eklendi.
Tedarik Zinciri Saldırısı'nda backdoed WordPress.org adresindeki eklentiler
Kimliğinizi sitelerle güvenli bir şekilde doğrulayan Android Testleri için Chrome özelliği
YouTube Testleri Videolarda Blok Sunucu tarafı reklam enjeksiyonu
Google Yamaları Piksel Cihazlarında Android Zero Day'den yararlandı
Google Chrome, performansı artırmak için çerez isteklerini azalttı
Kaynak: Bleeping Computer