資安通報:polyfill[.]io供應鏈攻擊

2024-08-07 09:00

親愛的客戶,您好:

  近期最駭人聽聞的資安新聞,莫過於 polyfill[.]io 供應鏈攻擊,影響超過十萬個網站,引發廣泛關注。據悉,他們可能再次使用新網域 polyfill[.]com 提供類似服務,並可能再次發動類似攻擊。Polyfill[.]io 是一個自動提供前端 polyfill 服務的平台,使用方法非常簡便,只需選擇需要的功能並引用 JavaScript 檔案即可。更準確地說,這是一個名為 polyfill-service 的開源專案,提供 CDN 服務,引用其程式碼即可達成需求。

  若您的網站有引用 cdn[.]polyfill[.]io 的程式碼,請立即移除,否則使用者可能會被重定向到其他網站。我們建議您從程式碼層面進行全面檢查,特別是那些已封裝或壓縮的內容。若使用反編譯工具還原程式碼,可能會與原始碼不同。我們已經發現該攻擊會自動引導至其他網站,且可能還涉及竊取 cookie 或 localStorage 資料。

  一直專注於資訊安全領域的叡揚資安團隊認為,必須從程式碼層面進行把關。若您使用 Checkmarx 源碼檢測工具,叡揚資訊團隊與 Checkmarx 合作,提供 Polyfill 的檢測規則,讓您在執行源碼檢測時找出可疑程式碼(如圖一)。

polyfill.io 01

圖一

  若您使用 CheckmarxOne SCA 模組,該模組本身就支援 Polyfill 檢測並提供相關知識庫供查閱(如圖二)。

polyfill.io 02

圖二

  若您使用 Mend.io (WhiteSource) SCA 模組,也有 Detecting Malicious Packages 支援 Polyfill 檢測並提供相關知識庫,讓大家從 OSS 管理的角度檢測並移除有問題的元件(如圖三)。

polyfill.io 03

圖三

  以上,若叡揚的客戶有任何需要協助的地方,請隨時向您的專案負責人聯絡。若您想了解更多有關 Checkmarx 和 Mend.io (WhiteSource) 產品的資訊,也歡迎隨時向我們的團隊洽詢。謝謝。

相關文章

叡揚資安團隊榮獲 Checkmarx 卓越客戶維護獎 深耕 AppSec 領域展...

叡揚資訊資安團隊近日榮獲全球應用程式安全測試(AST)領導者 Checkmarx 頒發「卓越客戶維護」獎項,肯定該公司在應用程式安全(AppSec)領域的長期耕耘與卓越表現。
2025/03/17

資安通報:Apache Struts CVE-2023-50164

Apache Struts 近日被通報高風險漏洞,目前通報等級為 9.8 分,其攻擊方式主要透過攻擊者操縱上傳文件的參數,引發路徑遍歷(Path Traversal)攻擊。這可以讓攻擊者上傳惡意文件,並最終執行遠端程式碼(Remote Code Execution),從而掌控應用程式或伺服器。
2024/01/08

資安通報: Python 惡意套件-請儘速檢查與移除

近期專注於資訊安全的 Checkmarx 的供應鏈安全團隊追蹤到惡意攻擊的活動,其作業的手法比典型的資訊竊取操作更進一步,利用開發生態系與開發社群的供應鏈關係,將隱藏惡意行為的 PayLoad 藏身於合法的儲存庫(repository),近幾個月來,這種威脅不斷出現、不斷成長並不斷改變其樣貌,其攻擊的目標從特定應用系統、瀏覽器至使用者的資料,而這些藏有惡意之 Package 至今已累積 75,000 下載次數。
2023/12/08

新聞中心 - 叡揚資訊與 Checkmarx 助攻 關貿網路打通 SSDLC 安...

叡揚資安團隊鼎力支持,為關貿打造最佳檢測環境。受惠於叡揚團隊的專業服務能力,使 Checkmarx 導人過程極為平順。叡揚不僅依據關貿網路當下與未來檢測量能,針對主機容量進行最適規劃,也悉心安排教育訓練、系統安裝及使用諮詢等工作,讓使用者無痛接軌新環境。隨著系統上線至今,只要 OWASP 等規範出現更新,叡揚都會立即提供 Patch 檔,確使品保中心恆常套用最新安全程式碼撰寫規則。
2023/03/01