Skip to main content
Blog
Blog Attacks

Más de 490k sitios web atacados en un ataque a la cadena de suministro web

El dominio cdn.polyfill[.]io está siendo usado en un ataque a la cadena de suministro web. Fuimos los primeros en reportar la escala real: más de 490.000 sitios afectados.

Jun 25, 2024 Actualizado Jul 19, 2026 3 min read
more-than-490k-websites-image-cover
Tabla de Contenidos

TL;DR: el ataque a la cadena de suministro de Polyfill.io

  • La cifra real: Más de 490.000 sitios afectados, no los 100.000 que todos citan. Esa cifra era solo el límite por defecto de resultados de PublicWWW.
  • Por qué los WAF fallaron: El compromiso estaba en la cadena de suministro del navegador, no en el origen. Los WAF nunca lo vieron porque un dominio en la lista permitida servía el código malicioso.
  • Qué cubre PCI DSS: Este es exactamente el ataque para el que se escribieron los apartados 6.4.3 y 11.6.1. Ambos entraron en vigor el 31 de marzo de 2025.

¿Poco tiempo? Consulta el bloqueo de Magecart y skimmers en el navegador de cside. Cubre todo lo de abajo en un solo despliegue.

Toma medidas ahora

El servicio Polyfill en sí sigue siendo sólido. Puedes alojar tu propia versión en un entorno seguro y controlado sin problema. El problema está en el dominio cdn.polyfill[.]io, que debe eliminarse de inmediato de tus sitios.

Los recursos de terceros están en una posición muy poderosa y, por tanto, son un objetivo de alto valor para actores maliciosos. Los CDN que alojan scripts de terceros están expuestos a ataques. En 2021, cdnjs vio expuestas ciertas vulnerabilidades propias.

Nota del editor (2026): La sección de abajo describe la arquitectura original de cside de 2024. cside ahora realiza una monitorización completa de los scripts del lado del cliente, un único fragmento de JavaScript propio que observa lo que hacen realmente los scripts de terceros en los navegadores de visitantes reales, incluidos los payloads condicionales, segmentados por geolocalización y por horario (como este) que muestran código limpio a los escáneres y rastreadores. El proxy de entrega de scripts descrito abajo se retiró a principios de 2026.

Con cside, las dependencias de terceros que obtiene el navegador ya no se solicitan directamente al tercero. En su lugar, pasan por el motor de detección y optimización de cside. Esto le permite detectar ataques muy dirigidos contra un pequeño porcentaje de usuarios. Si se detecta algo malicioso, lo bloqueamos antes de que llegue al usuario final.

Nuestro motor de detección es capaz de detectar este cambio en el código real y bloquearlo. Si un sitio que usara cside también hubiera tenido a cdn.polyfill[.]io intentando cargar un script manipulado, este no se habría servido al usuario.

Te habríamos alertado de inmediato y habrías sabido en el momento exacto en que esto estaba ocurriendo. Además, guardamos el código del script y lo desofuscamos para que puedas comprobar por ti mismo qué hace.

En el momento de escribir este artículo, los feeds de amenazas no marcan este dominio. Eso demuestra que confiar únicamente en ellos es arriesgado, como comentamos aquí.

Una redirección fue solo lo que se detectó. Más adelante explicamos por qué el ataque a Polyfill fue mucho más que un simple ataque de redirección, y en 2025 la OFAC sancionó a Funnull, la empresa detrás del dominio.

Empieza a usar cside gratis y protégete hoy mismo.

Lecturas relacionadas

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

El dominio cdn.polyfill[.]io fue vendido a Funnull a principios de 2024 y empezó a inyectar JavaScript malicioso en los cientos de miles de sitios que aún lo referenciaban. Hulu, The Guardian e Intuit estuvieron entre los sitios de alto perfil afectados.

Elimina el script de inmediato y audita el resto de tus scripts de terceros en busca de dominios abandonados o vendidos similares. Alojar tu propia compilación de polyfill o cambiar a un mirror de CDN verificado es la opción más segura.

Más de 490.000 sitios se vieron afectados. cside fue el primero en publicar esa cifra en junio de 2024, y Censys contó de forma independiente 384.773 hosts que aún cargaban el CDN comprometido. La cifra de '100.000' que se cita a menudo era solo el límite por defecto de resultados de la herramienta de búsqueda PublicWWW; el número real es casi cinco veces mayor.

Nada en los sitios afectados fue vulnerado en el sentido tradicional; los atacantes compraron el dominio polyfill.io en febrero de 2024 y usaron la confianza preexistente de un CDN ampliamente integrado para servir JavaScript malicioso a cada visitante posterior. El compromiso ocurrió en la cadena de suministro del navegador, no en el origen, por lo que ni los WAF ni los controles del lado del origen lo detectaron.

La mitigación de Google de junio de 2024 bloqueó las referencias a polyfill.io en las comprobaciones de páginas de destino de Google Ads y los navegadores empezaron a marcar el dominio, pero ninguna de las dos acciones elimina la referencia de tu código base ni de tus dependencias de terceros. Los sitios que aún incluyen una etiqueta de script hacia polyfill.io siguen suponiendo un riesgo de exfiltración de datos si el dominio vuelve a enrutarse hacia infraestructura maliciosa. Elimina la referencia en la fuente.

PCI DSS 4.0.1 §6.4.3 (inventario y autorización de scripts) y §11.6.1 (detección de manipulación de páginas de pago) son los primeros mandatos generalizados que exigen detectar comprometimientos de la cadena de suministro del navegador en páginas de pago. Las fechas de aplicación se fijaron para el 31 de marzo de 2025. Más allá de PCI, los marcos europeos DORA y NIS2 señalan las dependencias de TIC de terceros como parte de su alcance, y NIST SSDF hace referencia a las dependencias transitivas de JavaScript como categoría de riesgo de cadena de suministro.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Reserva una demo personalizada para ver:

Cómo cumplir los requisitos 6.4.3 y 11.6.1 de PCI DSS en 1 día
Por qué los scripts de terceros son un riesgo de seguridad para ti y tus visitantes
Cómo monitorizar fugas de privacidad y consentimiento (RGPD, CCPA) en cada tercero
Cómo frenar el abuso de registros, el uso compartido de cuentas y el fraude de contracargos con device intelligence
Cómo detectar y controlar agentes de IA y bots que llegan a tu sitio en tiempo real

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco