Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un fallo en la cadena de suministro de código abierto volvió a hacerse visible esta semana cuando empresas japonesas como Toshiba y MUJI alertaron a sus visitantes sobre ventanas emergentes de inicio de sesión sospechosas que podían solicitar credenciales. La causa aparente no fue un hack directo a los sitios afectados, sino un tercero: el servicio de CDN que servía scripts de compatibilidad, polyfill.io, volvió a responder y provocó que navegadores mostraran un diálogo de autenticación HTTP. Toshiba publicó una comunicación oficial pidiendo a los usuarios que cancelasen esos avisos y, en caso de haber ingresado datos, cambiasen sus contraseñas (comunicado de Toshiba).
Para entender la mecánica: muchos sitios web incluyen pequeños scripts alojados en CDNs externos para rellenar funciones que navegadores antiguos no implementan —el llamado “polyfill”—. Cuando el dominio polyfill.io expiró en 2024 fue reclamado y, según investigaciones anteriores, se entregaron scripts maliciosos a miles de páginas. Aunque el servicio oficial fue relanzado en otro dominio por el proyecto, quedaron referencias residuales en muchas webs; ahora, la reactivación del dominio original está dando salida a respuestas que los navegadores interpretan como pedidos de autenticación, mostrando el cuadro de diálogo que muchos usuarios confundieron con un formulario legítimo del sitio.

La diferencia entre un formulario web y el diálogo de autenticación del navegador es crucial: el pop-up que pide usuario/contraseña en la barra superior o en una ventana nativa no pertenece siempre a la web y muchas veces indica una cabecera HTTP 401 en la respuesta. Ese comportamiento puede usarse para engañar al usuario o, en el peor de los casos, para capturar credenciales si el servidor detrás del dominio malicioso está programado para registrarlas.
Las consecuencias prácticas por ahora parecen limitadas a molestias y confusión: no hay pruebas públicas de que se haya producido un robo masivo de credenciales en relación con los incidentes reportados esta semana. Sin embargo, la repetición del problema vuelve a exponer dos riesgos estructurales: la dependencia de recursos de terceros sin control directo y la dificultad de purgar código antiguo de sitios grandes que funcionan con plantillas o caches distribuidas.
Si viste una de estas ventanas emergentes, actúa con cautela: no ingreses información en diálogos inesperados, cancela el prompt y accede manualmente al servicio desde su página principal. Si llegaste a introducir credenciales, cambia la contraseña inmediatamente y activa la autenticación multifactor en la cuenta afectada. Revisa además la actividad reciente de la cuenta por accesos inusuales y, si usas la misma contraseña en otros servicios, cámbiala allí también.
Para equipos técnicos y responsables de sitios web el episodio debería sonar como alarma: buscad referencias a polyfill[.]io en todo el inventario de páginas (incluyendo archivos estáticos, plantillas antiguas y páginas cacheadas), y eliminadlas o sustituílas por una copia local o por una fuente controlada. El repositorio original del servicio de polyfill y su código fuente están disponibles públicamente; usar una versión mantenida por la comunidad o hospedar los polyfills internamente reduce la exposición a dominios expirados (repositorio polyfill-service).

Más allá de retirar la dependencia, es recomendable implementar medidas preventivas como Subresource Integrity (SRI) cuando se enlazan scripts externos, políticas de Content-Security-Policy restrictivas, auditorías periódicas de terceros y escaneos de referencias de dominio para detectar recursos obsoletos. También conviene mantener una estrategia de respuesta comunicando de forma proactiva a usuarios y clientes cuando se detecta comportamiento sospechoso en la web de la empresa.
Investigadores independientes ya registraron casos similares en otros dispositivos y marcas, y han documentado cómo la activación del dominio resultó en solicitudes 401 que disparan el cuadro de autenticación (análisis técnico de Pasquale Pillitteri). El mensaje operativo es claro: la higiene en la gestión de dependencias y la eliminación de código huérfano son tareas de seguridad críticas; no son solo optimizaciones, sino defensas contra vectores que reaparecen cuando un dominio cambia de manos.
Si eres usuario, revisa contraseñas, activa MFA y mantén tu navegador actualizado. Si gestionas un sitio, localiza y limpia cualquier referencia a polyfill.io, evalúa el impacto del CDN en tu superficie de ataque y considera políticas que minimicen la ejecución de código de terceros sin verificación. El incidente es una lección práctica sobre cómo amenazas a gran escala pueden nacer de elementos aparentemente inofensivos en el ecosistema web.
Relacionadas
Mas noticias del mismo tema.

Alerta crítica en GitLab: parche de emergencia corrige CVE-2026-19478 permitiendo modificar o eliminar proyectos públicos sin credenciales
GitLab publicó el 17 de agosto de 2026 un parche de emergencia para corregir una vulnerabilidad crítica en su software autoalojado (Community y Enterprise Edition) que, en deter...

Cuando el servidor MCP guarda tus credenciales: el vector de ataque silencioso de la IA en producción
La incorporación de agentes de IA en procesos empresariales ha abierto una vía práctica para que sistemas y datos en producción sean accesibles desde los modelos: se llama Model...

Alerta crítica: CVE-2026-58231 en SAP Commerce Cloud podría permitir ejecución remota de código; parche y mitigaciones urgentes
Una vulnerabilidad crítica que afecta a SAP Commerce Cloud, registrada como CVE-2026-58231 y con puntuación máxima 10.0 en la escala CVSS, está siendo objeto de intentos de expl...

La compra masiva de dominios expirados impulsa fraude, malware y streaming pirata: el negocio detrás del dropcatch
Un informe de inteligencia sobre DNS divulgado por Infoblox y difundido por medios especializados confirma que los delincuentes están comprando dominios expirados a gran escala ...

HoneyMyte actualiza CoolClient con un driver de kernel firmado para ocultar procesos y proteger el canal C2
Kaspersky ha publicado un análisis que atribuye al actor conocido como HoneyMyte (también Mustang Panda) una versión actualizada del backdoor CoolClient que incorpora un compone...

GeoServer en alerta por vulnerabilidad de día cero en jsonArrayContains con riesgo real de ejecución remota
El proyecto de código abierto GeoServer tiene una vulnerabilidad de día cero que está siendo activamente explorada por atacantes, según alertas públicas de investigadores y la f...

AmnesiaStealer el malware de macOS que roba credenciales y controla sesiones de navegador en tiempo real
Investigadores de seguridad han documentado una nueva familia de malware dirigida a macOS —denominada AmnesiaStealer— que combina un dropper en shell, un infostealer escrito en ...