Skip to main content
Blog
Blog Attacks

Plus de 490 000 sites web ciblés dans une attaque de la chaîne d'approvisionnement web

Le domaine cdn.polyfill[.]io est utilisé dans une attaque de la chaîne d'approvisionnement web. Nous avons été les premiers à en signaler l'ampleur réelle : plus de 490 000 sites touchés.

Jun 25, 2024 3 min read
more-than-490k-websites-image-cover
Table des matières

En bref : l'attaque de la chaîne d'approvisionnement Polyfill.io

  • Le vrai chiffre : 490 000+ sites affectés, pas les 100 000 que tout le monde cite. Ce chiffre était juste la limite de résultats par défaut de PublicWWW.
  • Pourquoi les WAF ont manqué : Le compromis était dans la chaîne d'approvisionnement du navigateur, pas à l'origine. Les WAF ne l'ont jamais vu parce qu'un domaine autorisé servait le code malveillant.
  • Ce que couvre PCI DSS : C'est exactement l'attaque pour laquelle 6.4.3 et 11.6.1 ont été écrits. Les deux sont appliqués depuis le 31 mars 2025.

Peu de temps ? Découvrez le blocage Magecart et skimmer dans le navigateur de cside. Elle couvre tout ce qui suit en un seul déploiement.

Agissez maintenant

Le service Polyfill lui-même est toujours solide. Vous pouvez héberger votre propre version dans un environnement sûr et contrôlé sans problème. Le problème réside dans le domaine cdn.polyfill[.]io qui devrait être immédiatement supprimé de vos sites.

Les ressources tierces sont dans une position très puissante et donc une cible de grande valeur pour les acteurs malveillants. Les CDN hébergeant des scripts tiers sont sujets aux attaques. En 2021, cdnjs lui-même a eu certaines vulnérabilités exposées.

Note de l'éditeur (2026) : la section ci-dessous décrit l'architecture d'origine de cside en 2024. cside effectue désormais une surveillance complète des scripts côté client, un unique extrait de code JavaScript first-party qui observe ce que les scripts tiers font réellement dans le navigateur de vrais visiteurs, y compris les charges utiles conditionnelles, géolocalisées et déclenchées par horaire (comme celle-ci) qui présentent un code propre aux scanners et aux crawlers. Le proxy de distribution de scripts décrit ci-dessous a été retiré début 2026.

Avec cside, les dépendances tierces récupérées par le navigateur ne sont plus effectuées directement vers le tiers. Au lieu de cela, elles transitent par le moteur de détection et d'optimisation de cside. Ce qui lui permet de détecter des attaques hautement ciblées contre un petit pourcentage d'utilisateurs. Si quelque chose de malveillant est détecté, nous le bloquons avant qu'il ne soit servi à l'utilisateur final.

Notre moteur de détection est capable de repérer ce changement dans le code réel et de l'empêcher de se produire. Si un site exécutant cside avait également eu le cdn.polyfill[.]io essayant de charger un script altéré, il n'aurait pas été servi à l'utilisateur.

Vous auriez été alerté immédiatement et auriez su à la seconde où cela se passait. Nous sauvegardons également le code du script et le désobfusquons afin que vous puissiez vérifier vous-même ce qu'il fait.

Au moment de la rédaction de cet article, les flux de menaces ne signalent pas ce domaine. Cela souligne le fait que se fier uniquement à ceux-ci est une affaire risquée, comme nous l'avons mentionné ici.

La redirection n'était que ce qui a été attrapé. Nous avons expliqué par la suite pourquoi l'attaque Polyfill était bien plus qu'une simple attaque de redirection, et en 2025 l'OFAC a sanctionné Funnull, la société derrière le domaine.

Commencez à utiliser cside gratuitement et protégez-vous dès aujourd'hui.

Lectures associées

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Le domaine cdn.polyfill[.]io a été vendu à Funnull début 2024 et a commencé à injecter du JavaScript malveillant dans les centaines de milliers de sites qui le référençaient encore. Hulu, The Guardian et Intuit figuraient parmi les sites touchés.

Retirez le script immédiatement et auditez le reste de vos scripts tiers à la recherche de domaines similaires abandonnés ou vendus. Héberger votre propre build de polyfill ou basculer sur un mirror de CDN audité est la voie la plus sûre.

Plus de 490 000 sites ont été affectés. cside a été le premier à publier cette échelle en juin 2024, et Censys a indépendamment compté 384 773 hôtes chargeant encore le CDN compromis. Le chiffre souvent cité de « 100 000 » n'était que le plafond par défaut du moteur PublicWWW ; le chiffre réel est près de cinq fois supérieur.

Rien n'a été piraté sur les sites affectés au sens traditionnel ; les attaquants ont acheté le domaine polyfill.io en février 2024 et ont exploité la confiance préexistante d'un CDN largement intégré pour servir du JavaScript malveillant à chaque visiteur en aval. Le compromis s'est produit dans la chaîne d'approvisionnement du navigateur, pas à l'origine, ce qui explique pourquoi ni les WAF ni les contrôles côté origine ne l'ont détecté.

La mitigation Google de juin 2024 a bloqué les références à polyfill.io dans les vérifications de landing pages Google Ads et les navigateurs ont commencé à signaler le domaine, mais aucune action ne retire la référence de votre code ou de vos dépendances tierces. Les sites qui embarquent encore une balise script polyfill.io restent un risque d'exfiltration de données si le domaine est de nouveau redirigé vers une infrastructure malveillante. Retirez la référence à la source.

PCI DSS 4.0.1 §6.4.3 (inventaire et autorisation des scripts) et §11.6.1 (détection d'altération des pages de paiement) sont les premiers cadres grand public à imposer la détection des compromis de la chaîne d'approvisionnement du navigateur sur les pages de paiement. Les dates d'application ont été fixées au 31 mars 2025. Au-delà de PCI, les cadres européens DORA et NIS2 incluent les dépendances TIC tierces, et le NIST SSDF cite les dépendances JavaScript transitives comme catégorie de risque de chaîne d'approvisionnement.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau