TL;DR: el ataque a la cadena de suministro de Polyfill.io
- La cifra real: Más de 490.000 sitios afectados, no los 100.000 que todos citan. Esa cifra era solo el límite por defecto de resultados de PublicWWW.
- Por qué los WAF fallaron: El compromiso estaba en la cadena de suministro del navegador, no en el origen. Los WAF nunca lo vieron porque un dominio en la lista permitida servía el código malicioso.
- Qué cubre PCI DSS: Este es exactamente el ataque para el que se escribieron los apartados 6.4.3 y 11.6.1. Ambos entraron en vigor el 31 de marzo de 2025.
¿Poco tiempo? Consulta el bloqueo de Magecart y skimmers en el navegador de cside. Cubre todo lo de abajo en un solo despliegue.
Toma medidas ahora
El servicio Polyfill en sí sigue siendo sólido. Puedes alojar tu propia versión en un entorno seguro y controlado sin problema. El problema está en el dominio cdn.polyfill[.]io, que debe eliminarse de inmediato de tus sitios.
Los recursos de terceros están en una posición muy poderosa y, por tanto, son un objetivo de alto valor para actores maliciosos. Los CDN que alojan scripts de terceros están expuestos a ataques. En 2021, cdnjs vio expuestas ciertas vulnerabilidades propias.
Nota del editor (2026): La sección de abajo describe la arquitectura original de cside de 2024. cside ahora realiza una monitorización completa de los scripts del lado del cliente, un único fragmento de JavaScript propio que observa lo que hacen realmente los scripts de terceros en los navegadores de visitantes reales, incluidos los payloads condicionales, segmentados por geolocalización y por horario (como este) que muestran código limpio a los escáneres y rastreadores. El proxy de entrega de scripts descrito abajo se retiró a principios de 2026.
Con cside, las dependencias de terceros que obtiene el navegador ya no se solicitan directamente al tercero. En su lugar, pasan por el motor de detección y optimización de cside. Esto le permite detectar ataques muy dirigidos contra un pequeño porcentaje de usuarios. Si se detecta algo malicioso, lo bloqueamos antes de que llegue al usuario final.
Nuestro motor de detección es capaz de detectar este cambio en el código real y bloquearlo. Si un sitio que usara cside también hubiera tenido a cdn.polyfill[.]io intentando cargar un script manipulado, este no se habría servido al usuario.
Te habríamos alertado de inmediato y habrías sabido en el momento exacto en que esto estaba ocurriendo. Además, guardamos el código del script y lo desofuscamos para que puedas comprobar por ti mismo qué hace.
En el momento de escribir este artículo, los feeds de amenazas no marcan este dominio. Eso demuestra que confiar únicamente en ellos es arriesgado, como comentamos aquí.
Una redirección fue solo lo que se detectó. Más adelante explicamos por qué el ataque a Polyfill fue mucho más que un simple ataque de redirección, y en 2025 la OFAC sancionó a Funnull, la empresa detrás del dominio.
Empieza a usar cside gratis y protégete hoy mismo.
Lecturas relacionadas
- Qué es un ataque a la cadena de suministro: la cadena de suministro del navegador explicada
- Ataques Magecart explicados: cómo funciona el web skimming
- ¿Qué es el formjacking?
- Skimming de tarjetas de crédito en línea
- Vulnerabilidades de seguridad en JavaScript y evasión de CSP
- Monitorización de scripts de terceros
- Qué es la seguridad del lado del cliente
- Cómo cumplir con PCI 6.4.3 y PCI 11.6.1









