Polyfill.io und das Urteil, das Anmeldeinformationen offenlegt: die dringende Lektion über die Open Source Supply Chain

Autor: Veröffentlicht 4 min de lectura 184 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

In dieser Woche wurde wieder ein Ausfall der Open Source Supply Chain sichtbar, als japanische Unternehmen wie Toshiba und MUJI ihre Besucher auf verdächtige Start-up-Fenster aufmerksam machten, die Anmeldeinformationen anfordern konnten. Die offensichtliche Ursache war nicht ein direkter Hack auf die betroffenen Seiten, sondern ein Drittel: der CDN-Dienst, der Kompatibilitätsskripte, polyphil.io, rerespondiert und verursachte Browser, um einen HTTP-Authentifizierungsdialog anzeigen. Toshiba veröffentlichte eine offizielle Mitteilung, in der Nutzer aufgefordert werden, diese Mitteilungen zu stornieren und im Falle der Dateneingabe ihre Passwörter zu ändern ( Toshiba communiqué)

Um die Mechanik zu verstehen: viele Webseiten umfassen kleine Skripte, die in externen CDN gehostet werden, um Funktionen zu füllen, die alte Browser nicht implementieren - die sogenannte "Polyfill" -. Wenn der Polyphil. io-Domain wurde im Jahr 2024 abgelaufen und nach früheren Untersuchungen wurden schädliche Skripte an Tausende von Seiten geliefert. Obwohl der offizielle Dienst durch das Projekt in einer anderen Domäne neu gestartet wurde, blieben Restreferenzen auf vielen Websites; jetzt gibt die Reaktivierung der ursprünglichen Domäne Antworten, die Browser als Authentifizierungsaufträge interpretieren, zeigt das Dialogfeld, dass viele Benutzer mit einer legitimen Form der Website verwechselt.

Polyfill.io und das Urteil, das Anmeldeinformationen offenlegt: die dringende Lektion über die Open Source Supply Chain
Bild generiert mit IA.

Der Unterschied zwischen einem Webformular und dem Browser-Authentifizierungsdialog ist entscheidend: das Pop-up, das Benutzer / Passwort in der oberen Leiste oder in einem nativen Fenster anfordert, gehört nicht immer zum Web und gibt häufig einen HTTP 401 Header in der Antwort an. Dieses Verhalten kann verwendet werden, um den Benutzer zu täuschen oder, im schlimmsten Fall, um Anmeldeinformationen zu erfassen, wenn der Server hinter der bösartigen Domain vorgesehen ist, um sie zu registrieren.

Die praktischen Konsequenzen für heute scheinen auf Unannehmlichkeiten und Verwirrung beschränkt zu sein: Es gibt keine öffentlichen Beweise, dass es einen massiven Diebstahl von Anmeldeinformationen in Bezug auf die in dieser Woche gemeldeten Vorfälle gegeben hat. Die Wiederholung des Problems zeigt jedoch wieder zwei strukturelle Risiken: die Abhängigkeit der Ressourcen von Dritten ohne direkte Kontrolle und die Schwierigkeit, alten Code von großen Standorten zu reinigen, die mit verteilten Vorlagen oder Caches arbeiten.

Wenn Sie eines dieser aufstrebenden Fenster gesehen haben, handeln Sie mit Vorsicht: keine Informationen in unerwarteten Dialogen eingeben, stornieren Sie die Aufforderung und Zugriff auf den Service manuell von Ihrer Startseite. Wenn Sie gekommen sind, um Anmeldeinformationen einzugeben, ändern Sie das Passwort sofort und aktivieren Sie die Multifaktor-Authentifizierung im betroffenen Konto. Überprüfen Sie auch die aktuelle Aktivität des Kontos für ungewöhnlichen Zugriff und, wenn Sie das gleiche Passwort in anderen Diensten verwenden, ändern Sie es auch dort.

Für technische Geräte und Website-Manager sollte die Folge wie ein Alarm klingen: suchen Sie nach Referenzen auf Polyfill [.] io während des gesamten Bestands von Seiten (einschließlich statischen Dateien, alte Vorlagen und geätzte Seiten) und entfernen Sie sie oder ersetzen sie durch eine lokale Kopie oder eine kontrollierte Quelle. Das Original-Repository des Polyfill-Dienstes und dessen Quellcode sind öffentlich verfügbar; unter Verwendung einer gemeinschaftserhaltenen Version oder Hosting der Polyfill reduziert die Belichtung auf abgelaufene Domains ( Polyfill-Service-Repository)

Polyfill.io und das Urteil, das Anmeldeinformationen offenlegt: die dringende Lektion über die Open Source Supply Chain
Bild generiert mit IA.

Über die Entfernung der Abhängigkeit hinaus wird empfohlen, vorbeugende Maßnahmen wie Subresource Integrity (SRI) bei der Verknüpfung von externen Skripten, restriktiven Content-Security-Policy-Richtlinien, regelmäßigen Audits von Drittanbietern und Domänenreferenzs zu implementieren, um veraltete Ressourcen zu erkennen. Eine Antwortstrategie sollte auch durch eine proaktive Kommunikation mit Nutzern und Kunden beibehalten werden, wenn auf der Website des Unternehmens verdächtiges Verhalten festgestellt wird.

Unabhängige Forscher haben bereits ähnliche Fälle auf anderen Geräten und Marken aufgezeichnet und dokumentiert, wie Domain-Aktivierung zu 401 Anfragen führte, die das Authentifizierungsfeld auslösen ( technische Analyse von Pasquale Pillitteri) Die Betriebsnachricht ist klar: Hygiene in der Verwaltung von Abhängigkeiten und die Beseitigung von Waisencode sind kritische Sicherheitsaufgaben; sie sind nicht nur Optimierungen, sondern Vektorverteidigungen, die wieder auftreten, wenn eine Domain die Hände wechselt.

Wenn Sie ein Benutzer sind, überprüfen Sie Passwörter, aktivieren Sie MFA und halten Sie Ihren Browser aktualisiert. Wenn Sie eine Website verwalten, finden und reinigen Sie jede Referenz auf Polyphil. io, bewerten Sie die Auswirkungen der CDN auf Ihre Angriffsfläche und betrachten Sie Richtlinien, die die Ausführung von Drittanbieter-Code ohne Überprüfung minimieren. Der Vorfall ist eine praktische Lektion darüber, wie groß angelegte Bedrohungen aus scheinbar harmlosen Elementen im Web-Ökosystem entstehen können.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.