Kort samengevat: de Polyfill.io supply chain-aanval
- Het echte aantal: Meer dan 490.000 sites getroffen, niet de 100.000 die iedereen citeert. Dat getal was gewoon de standaardresultaatlimiet van PublicWWW.
- Waarom WAF's het misten: Het compromis zat in de browser-supplychain, niet bij de origin. WAF's zagen het nooit, omdat een toegestaan (allowlisted) domein de kwaadaardige code serveerde.
- Wat PCI DSS dekt: Dit is precies de aanval waarvoor 6.4.3 en 11.6.1 zijn geschreven. Beide worden gehandhaafd sinds 31 maart 2025.
Weinig tijd? Bekijk cside's in-browser Magecart- en skimmerblokkering. Dit dekt alles hieronder in één deployment.
Onderneem nu actie
De Polyfill-service zelf is nog steeds solide. Je kunt je eigen versie zonder problemen hosten in een veilige en gecontroleerde omgeving. Het probleem zit in het domein cdn.polyfill[.]io, dat onmiddellijk van je sites moet worden verwijderd.
Third-party bronnen bevinden zich in een zeer machtige positie en vormen daardoor een waardevol doelwit voor kwaadwillenden. CDN's die third-party scripts hosten, zijn onderhevig aan aanvallen. In 2021 werden bij cdnjs zelf bepaalde kwetsbaarheden blootgelegd.
Redactionele noot (2026): Het onderstaande gedeelte beschrijft de oorspronkelijke architectuur van cside uit 2024. cside voert nu volledige client-side scriptmonitoring uit: één first-party JavaScript-snippet dat observeert wat third-party scripts daadwerkelijk doen in de browsers van echte bezoekers, inclusief de voorwaardelijke, geo- en tijdgebonden payloads (zoals deze) die scanners en crawlers schone code laten zien. De hieronder beschreven script-delivery proxy is begin 2026 uitgefaseerd.
Met cside worden door de browser opgehaalde third-party dependencies niet meer rechtstreeks bij de derde partij opgevraagd. In plaats daarvan lopen ze via de detectie- en optimalisatie-engine van cside. Daardoor kunnen zeer gerichte aanvallen tegen een klein percentage van de gebruikers worden opgespoord. Als er iets kwaadaardigs wordt gedetecteerd, blokkeren we het voordat het bij de eindgebruiker wordt geserveerd.
Onze detectie-engine is in staat om deze verandering in de daadwerkelijke code op te sporen en te blokkeren. Als een site die cside gebruikt ook had gehad dat cdn.polyfill[.]io probeerde een gemanipuleerd script te laden, zou dit nooit bij de gebruiker terecht zijn gekomen.
Je zou meteen gewaarschuwd zijn geweest en had op het moment zelf geweten dat dit gaande was. We slaan ook de code van het script op en deobfusceren die, zodat je zelf kunt controleren wat het doet.
Op het moment van schrijven van dit artikel markeren threat feeds dit domein niet. Dat toont aan dat uitsluitend vertrouwen op dergelijke feeds riskant is, zoals we hier al aangaven.
Een redirect was alleen wat er werd opgemerkt. We hebben later uitgelegd waarom de Polyfill-aanval meer was dan alleen een redirect-aanval, en in 2025 sanctioneerde OFAC Funnull, het bedrijf achter het domein.
Begin gratis met cside en bescherm jezelf vandaag nog.
Gerelateerde artikelen
- Wat is een supply chain-aanval: de browser supply chain uitgelegd
- Magecart-aanvallen uitgelegd: hoe web skimming werkt
- Wat is formjacking?
- Online creditcard skimming
- JavaScript-beveiligingskwetsbaarheden en CSP-omzeiling
- Monitoring van third-party scripts
- Wat is client-side security
- Hoe voldoe je aan PCI 6.4.3 en PCI 11.6.1









