En bref : l'attaque de la chaîne d'approvisionnement Polyfill.io
- Le vrai chiffre : 490 000+ sites affectés, pas les 100 000 que tout le monde cite. Ce chiffre était juste la limite de résultats par défaut de PublicWWW.
- Pourquoi les WAF ont manqué : Le compromis était dans la chaîne d'approvisionnement du navigateur, pas à l'origine. Les WAF ne l'ont jamais vu parce qu'un domaine autorisé servait le code malveillant.
- Ce que couvre PCI DSS : C'est exactement l'attaque pour laquelle 6.4.3 et 11.6.1 ont été écrits. Les deux sont appliqués depuis le 31 mars 2025.
Peu de temps ? Découvrez le blocage Magecart et skimmer dans le navigateur de cside. Elle couvre tout ce qui suit en un seul déploiement.
Agissez maintenant
Le service Polyfill lui-même est toujours solide. Vous pouvez héberger votre propre version dans un environnement sûr et contrôlé sans problème. Le problème réside dans le domaine cdn.polyfill[.]io qui devrait être immédiatement supprimé de vos sites.
Les ressources tierces sont dans une position très puissante et donc une cible de grande valeur pour les acteurs malveillants. Les CDN hébergeant des scripts tiers sont sujets aux attaques. En 2021, cdnjs lui-même a eu certaines vulnérabilités exposées.
Note de l'éditeur (2026) : la section ci-dessous décrit l'architecture d'origine de cside en 2024. cside effectue désormais une surveillance complète des scripts côté client, un unique extrait de code JavaScript first-party qui observe ce que les scripts tiers font réellement dans le navigateur de vrais visiteurs, y compris les charges utiles conditionnelles, géolocalisées et déclenchées par horaire (comme celle-ci) qui présentent un code propre aux scanners et aux crawlers. Le proxy de distribution de scripts décrit ci-dessous a été retiré début 2026.
Avec cside, les dépendances tierces récupérées par le navigateur ne sont plus effectuées directement vers le tiers. Au lieu de cela, elles transitent par le moteur de détection et d'optimisation de cside. Ce qui lui permet de détecter des attaques hautement ciblées contre un petit pourcentage d'utilisateurs. Si quelque chose de malveillant est détecté, nous le bloquons avant qu'il ne soit servi à l'utilisateur final.
Notre moteur de détection est capable de repérer ce changement dans le code réel et de l'empêcher de se produire. Si un site exécutant cside avait également eu le cdn.polyfill[.]io essayant de charger un script altéré, il n'aurait pas été servi à l'utilisateur.
Vous auriez été alerté immédiatement et auriez su à la seconde où cela se passait. Nous sauvegardons également le code du script et le désobfusquons afin que vous puissiez vérifier vous-même ce qu'il fait.
Au moment de la rédaction de cet article, les flux de menaces ne signalent pas ce domaine. Cela souligne le fait que se fier uniquement à ceux-ci est une affaire risquée, comme nous l'avons mentionné ici.
La redirection n'était que ce qui a été attrapé. Nous avons expliqué par la suite pourquoi l'attaque Polyfill était bien plus qu'une simple attaque de redirection, et en 2025 l'OFAC a sanctionné Funnull, la société derrière le domaine.
Commencez à utiliser cside gratuitement et protégez-vous dès aujourd'hui.
Lectures associées
- Qu'est-ce qu'une attaque de la chaîne d'approvisionnement : la chaîne d'approvisionnement du navigateur expliquée
- Les attaques Magecart expliquées : comment fonctionne le web skimming
- Qu'est-ce que le formjacking ?
- Le skimming de cartes de crédit en ligne
- Vulnérabilités de sécurité JavaScript et contournement de CSP
- Surveillance des scripts tiers
- Qu'est-ce que la sécurité côté client
- Comment se conformer à PCI 6.4.3 et PCI 11.6.1









