Polyfill JS 攻击影响超过 100,000 个网站
原文中文,约2000字,阅读约需5分钟。发表于: 。近期的供应链攻击通过流行的 Polyfill JS 项目注入恶意软件,入侵了超过 10 万个网站。Polyfill JS 库广泛用于支持较旧的 Web 浏览器,现已成为复杂的供应链攻击的最新受害者。此次攻击是在一家中国公司于 2024 年 2 月收购与 Polyfill 相关的域名和 GitHub 帐户后发生的。自收购以来,域名 cdn.polyfill.io...
供应链攻击通过Polyfill JS项目注入恶意软件,入侵10万个网站,重定向用户至虚假Google Analytics域名和体育博彩网站。原作者建议停止使用Polyfill JS,推荐Fastly和Cloudflare替代方案。Sansec提供CSP监控和eComscan扫描程序检测受感染的Polyfill库。开发人员需审查和监控软件供应链,使用可信赖的替代方案。