As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Uma falha na cadeia de fornecimento de código aberto tornou-se visível esta semana quando empresas japonesas como Toshiba e MUJI alertaram seus visitantes sobre janelas emergentes de início de sessão suspeitas que podiam solicitar credenciais. A causa aparente não foi um hack direto aos sites afetados, mas um terceiro: o serviço de CDN que servia scripts de compatibilidade, polyfill.io, voltou a responder e provocou que navegadores mostrassem uma janela de autenticação HTTP. Toshiba publicou uma comunicação oficial pedindo aos usuários que cancelassem esses avisos e, em caso de acessar dados, mudassem suas senhas ( comunicado da Toshiba).
Para entender a mecânica: muitos sites incluem pequenos scripts hospedados em CDNs externos para preencher funções que navegadores antigos não implementam – o chamado “polyfill”. Quando o domínio polyfill.io expirou em 2024 foi reclamado e, segundo pesquisas anteriores, foram entregues scripts maliciosos a milhares de páginas. Embora o serviço oficial tenha sido relançado em outro domínio pelo projeto, eles ficaram referências residuais em muitos sites; agora, a reativação do domínio original está dando saída a respostas que os navegadores interpretam como pedidos de autenticação, mostrando a janela que muitos usuários confundiram com um formulário legítimo do site.

A diferença entre um formulário web e o diálogo de autenticação do navegador é crucial: o pop-up que pede utilizador/contraseña na barra superior ou numa janela nativa nem sempre pertence à web e muitas vezes indica um cabeçalho HTTP 401 na resposta. Esse comportamento pode ser usado para enganar o usuário ou, no pior dos casos, para capturar credenciais se o servidor por trás do domínio malicioso estiver programado para as registrar.
As consequências práticas por agora parecem limitadas a desconforto e confusão: não há provas públicas de que se tenha produzido um enorme roubo de credenciais em relação aos incidentes relatados esta semana. No entanto, a repetição do problema volta a expor dois riscos estruturais: a dependência de recursos de terceiros sem controle direto e a dificuldade de purgar código antigo de sites grandes que funcionam com modelos ou caches distribuídos.
Se você viu uma dessas janelas emergentes, ele atua com cautela: não inserir informações em diálogos inesperados, cancela o prompt e acede manualmente ao serviço da sua página principal. Se você vier a introduzir credenciais, altere a senha imediatamente e ativa a autenticação multifator na conta afetada. Verifique também a atividade recente da conta por acessos incomuns e, se você usa a mesma senha em outros serviços, a câmbiala lá também.
Para os equipamentos técnicos e responsáveis por sites, o episódio deve soar como alarme: buscam referências a polyfill[.]io em todo o inventário de páginas (incluindo arquivos estáticos, modelos antigos e páginas cacheadas), e eliminadlas ou substitui-las por uma cópia local ou por uma fonte controlada. O repositório original do serviço de polyfill e seu código-fonte estão disponíveis publicamente; usar uma versão mantida pela comunidade ou hospedar os polyfills internamente reduz a exposição a domínios expirados ( repositório polyfill-service).

Para além de retirar a dependência, é recomendável implementar medidas preventivas como o Subresource Integrity (SRI) quando se ligam scripts externos, políticas de Content-Security-Policy restritivas, auditorias periódicas de terceiros e digitalização de referências de domínio para detectar recursos obsoletos. Também convém manter uma estratégia de resposta comunicando proativamente usuários e clientes quando se detecta comportamento suspeito na web da empresa.
Pesquisadores independentes já registraram casos semelhantes em outros dispositivos e marcas, e documentaram como a ativação do domínio resultou em pedidos 401 que disparam o quadro de autenticação ( análise técnica de Pasquale Pillitteri). A mensagem operacional é clara: A higiene na gestão de dependências e a eliminação de código órfão são tarefas de segurança críticas; não são apenas optimizações, mas defesas contra vetores que reaparecem quando um domínio muda de mãos.
Se você é usuário, verifique senhas, ativa MFA e mantenha seu navegador atualizado. Se você gerencia um site, localiza e limpa qualquer referência a polyfill.io, avalia o impacto do CDN na sua superfície de ataque e considera políticas que minimizem a execução de código de terceiros sem verificação. O incidente é uma lição prática sobre como ameaças em grande escala podem nascer de elementos aparentemente inofensivos no ecossistema web.
Relacionadas
Mas notícias do mesmo assunto.

Alerta crítico em GitLab: adesivo de emergência corrige CVE-2026-19478 permitindo modificar ou remover projetos públicos sem credenciais
GitLab publicou em 17 de agosto de 2026 um adesivo de emergência para corrigir uma vulnerabilidade crítica em seu software auto-alojado (Community e Enterprise Edition) que, em ...

Quando o servidor MCP guarda suas credenciais: o vetor de ataque silencioso da IA em produção
A incorporação de agentes de IA em processos empresariais abriu uma via prática para que sistemas e dados em produção sejam acessíveis a partir dos modelos: chama-se Model Conte...

Alerta crítico: CVE-2026-58231 no SAP Commerce Cloud poderia permitir execução remota de código; adesivo e mitigações urgentes
Uma vulnerabilidade crítica que afeta a SAP Commerce Cloud, registrada como CVE-2026-58231 e com pontuação máxima 10.0 na escala CVSS, está sendo objeto de tentativas de explora...

A compra massiva de domínios expirados impulsiona fraude, malware e streaming pirata: o negócio por trás do dropcatch
Um relatório de inteligência sobre DNS divulgado pela Infoblox e divulgado por meios especializados confirma que os criminosos estão comprando domínios expirados em grande escal...

HoneyMyte atualiza CoolClient com um driver de kernel assinado para esconder processos e proteger o canal C2
Kaspersky publicou uma análise que atribui ao ator conhecido como HoneyMyte (também Mustang Panda) uma versão atualizada do backdoor CoolClient que incorpora um componente de ke...

GeoServer em alerta por vulnerabilidade de dia zero em jsonArrayContains com risco real de execução remota
O projeto de código aberto GeoServer tem uma vulnerabilidade de dia zero que está sendo ativamente explorada por atacantes, segundo alertas públicos de pesquisadores e assinatur...

AmnesiaStealer malware do macOS que rouba credenciais e controla sessões de navegador em tempo real
Pesquisadores de segurança documentaram uma nova família de malware dirigida ao macOS (denominada AmnesiaStealer), que combina um dropper em shell, um infostealer escrito em Rus...