Skip to main content
Blog
Blog

Le piratage d'Internet Archive : Comment JavaScript s'inscrit dans le tableau

Internet Archive, également connu sous le nom de The Wayback Machine, a subi une violation de sécurité hier. Ce n'était pas la première fois qu'il était visé

Oct 18, 2024 2 min read
the-internet-archive-hack-image-cover

Ce qui s'est passe chez Internet Archive

Internet Archive, mieux connu pour The Wayback Machine, a subi une violation de sécurité hier. Ce n'était pas la première fois qu'il était ciblé.

Une fenêtre contextuelle JavaScript moqueuse est apparue, indiquant :

Avez-vous déjà eu l'impression qu'Internet Archive fonctionne avec des bouts de ficelle et est constamment au bord de subir une violation de sécurité catastrophique ? C'est ce qui vient de se produire. Rendez-vous avec 31 millions d'entre vous sur HIBP !

Pop-up JavaScript moqueuse laissée par les attaquants sur Internet Archive

HIBP, abréviation de Have I Been Pwned?, est un site où les utilisateurs peuvent vérifier si leurs informations personnelles ont été compromises lors d'une violation de données. Troy Hunt, qui gère HIBP, a déclaré à BleepingComputer qu'il avait reçu il y a quelques jours un fichier contenant des données internes pour 31 millions d'adresses e-mail uniques. Il a vérifié l'authenticité des données en les comparant avec les détails du compte d'un utilisateur.

Listing Have I Been Pwned des données de la fuite Internet Archive

Internet Archive est une ressource inestimable lors de la recherche sur les cyberattaques. Au cours de notre enquête sur l'attaque Polyfill, nous l'avons utilisé pour découvrir une balise frauduleuse « Cloudflare Security Protection ».

Instantané Internet Archive de la page polyfill.io pendant l'attaque

Il est décourageant de voir des organisations à but non lucratif ciblées par des cybercriminels. Bien que cet incident ait impliqué une violation du backend, aucun site web n'est entièrement protégé contre les attaques côté client contre lesquelles nous nous défendons.

En conséquence, nous avons décidé d'offrir nos services gratuitement à toute organisation à but non lucratif. Celles qui souhaitent utiliser cside pour leurs organisations à but non lucratif auront accès à nos outils avancés sans frais.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks — web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Les attaquants ont utilisé un pop-up JavaScript sur archive.org pour narguer les visiteurs et ont probablement exploité une dépendance vulnérable côté client pour élever leurs accès. Les données de 31 millions d'utilisateurs ont ensuite été confirmées sur Have I Been Pwned.

Chercheurs et journalistes s'appuient sur les snapshots de l'archive pour enquêter sur des fuites. Quand l'archive elle-même est compromise, la chaîne de preuves d'autres attaques de chaîne d'approvisionnement — comme Polyfill — devient plus difficile à vérifier.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

cside Interface du tableau de bord affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration