Supply-Chain-Angriff auf Polyfill: Über 100.000 Websites betroffen

In einer alarmierenden Entwicklung wurde die beliebte Open-Source-JavaScript-Bibliothek Polyfill, die von mehr als 100.000 Websites verwendet wird, Ziel eines groß angelegten Supply-Chain-Angriffs. Sansec Forensics Team enthüllte, dass eine chinesische Firma im Februar die Domain und den GitHub-Account von Polyfill übernommen hat. Seitdem wird die Domain cdn.polyfill.io dazu genutzt, Malware auf mobile Geräte zu injizieren. Laut der Suchmaschine publicwww.com sind unter den Opfern auch beliebte Websites aus Deutschland wie kleiderkreisel.de.

Die Malware, die gezielt auf bestimmte mobile Geräte und zu spezifischen Zeiten aktiv wird, leitet Nutzer zu einer gefälschten Google Analytics-Domain weiter und schließlich zu einer Sportwetten-Seite. Dabei erkennt die Malware Administratoren und Web-Analysedienste, um eine Entdeckung zu vermeiden.

Google hat bereits reagiert und Google Ads für E-Commerce-Seiten, die Polyfill verwenden, blockiert. Der ursprüngliche Autor von Polyfill rät, die Bibliothek nicht mehr zu nutzen, da sie für moderne Browser nicht mehr erforderlich ist. Alternativen von Fastly und Cloudflare stehen zur Verfügung und bieten eine sichere Option für diejenigen, die weiterhin Polyfills benötigen.

Related Posts

Hunderte teils kritische Sicherheitslücken in Juniper Secure Analytics gefunden

Juniper Networks hat über 200 Sicherheitslücken in seinem Produkt “Juniper Secure Analytics” geschlossen. Juniper Secure Analytics ist eine Security Information and Event Management (SIEM) Lösung, die weltweit im Einsatz ist, um Unternehmen vor Cyber-Gefahren zu schützen.

Read More

Datenleck bei DPD Muttergesellschaft Geopost

Geopost, die Muttergesellschaft von DPD Deutschland, meldete am 19.6.2024 einen IT-Sicherheitsvorfall, bei dem unautorisierte Zugriffe auf eine von der spanischen Tochtergesellschaft betriebene Datenbank festgestellt wurden.

Read More

USA verbieten Kaspersky-Software

Das US-Handelsministerium hat am 20. Juni 2024 die Nutzung der Kaspersky-Software in den USA untersagt. Die Entscheidung folgt auf Bedenken, dass die Software der russischen Firma ein erhebliches nationales Sicherheitsrisiko darstellt.

Read More