Skip to main content
Blog
Blog Attacks

Meer dan 490k websites doelwit van web supply chain-aanval

Het domein cdn.polyfill[.]io wordt gebruikt in een web supply chain-aanval. Wij waren de eersten die de werkelijke omvang rapporteerden: meer dan 490.000 getroffen websites.

Jun 25, 2024 Bijgewerkt Jul 19, 2026 3 min read
more-than-490k-websites-image-cover
Inhoudsopgave

Kort samengevat: de Polyfill.io supply chain-aanval

  • Het echte aantal: Meer dan 490.000 sites getroffen, niet de 100.000 die iedereen citeert. Dat getal was gewoon de standaardresultaatlimiet van PublicWWW.
  • Waarom WAF's het misten: Het compromis zat in de browser-supplychain, niet bij de origin. WAF's zagen het nooit, omdat een toegestaan (allowlisted) domein de kwaadaardige code serveerde.
  • Wat PCI DSS dekt: Dit is precies de aanval waarvoor 6.4.3 en 11.6.1 zijn geschreven. Beide worden gehandhaafd sinds 31 maart 2025.

Weinig tijd? Bekijk cside's in-browser Magecart- en skimmerblokkering. Dit dekt alles hieronder in één deployment.

Onderneem nu actie

De Polyfill-service zelf is nog steeds solide. Je kunt je eigen versie zonder problemen hosten in een veilige en gecontroleerde omgeving. Het probleem zit in het domein cdn.polyfill[.]io, dat onmiddellijk van je sites moet worden verwijderd.

Third-party bronnen bevinden zich in een zeer machtige positie en vormen daardoor een waardevol doelwit voor kwaadwillenden. CDN's die third-party scripts hosten, zijn onderhevig aan aanvallen. In 2021 werden bij cdnjs zelf bepaalde kwetsbaarheden blootgelegd.

Redactionele noot (2026): Het onderstaande gedeelte beschrijft de oorspronkelijke architectuur van cside uit 2024. cside voert nu volledige client-side scriptmonitoring uit: één first-party JavaScript-snippet dat observeert wat third-party scripts daadwerkelijk doen in de browsers van echte bezoekers, inclusief de voorwaardelijke, geo- en tijdgebonden payloads (zoals deze) die scanners en crawlers schone code laten zien. De hieronder beschreven script-delivery proxy is begin 2026 uitgefaseerd.

Met cside worden door de browser opgehaalde third-party dependencies niet meer rechtstreeks bij de derde partij opgevraagd. In plaats daarvan lopen ze via de detectie- en optimalisatie-engine van cside. Daardoor kunnen zeer gerichte aanvallen tegen een klein percentage van de gebruikers worden opgespoord. Als er iets kwaadaardigs wordt gedetecteerd, blokkeren we het voordat het bij de eindgebruiker wordt geserveerd.

Onze detectie-engine is in staat om deze verandering in de daadwerkelijke code op te sporen en te blokkeren. Als een site die cside gebruikt ook had gehad dat cdn.polyfill[.]io probeerde een gemanipuleerd script te laden, zou dit nooit bij de gebruiker terecht zijn gekomen.

Je zou meteen gewaarschuwd zijn geweest en had op het moment zelf geweten dat dit gaande was. We slaan ook de code van het script op en deobfusceren die, zodat je zelf kunt controleren wat het doet.

Op het moment van schrijven van dit artikel markeren threat feeds dit domein niet. Dat toont aan dat uitsluitend vertrouwen op dergelijke feeds riskant is, zoals we hier al aangaven.

Een redirect was alleen wat er werd opgemerkt. We hebben later uitgelegd waarom de Polyfill-aanval meer was dan alleen een redirect-aanval, en in 2025 sanctioneerde OFAC Funnull, het bedrijf achter het domein.

Begin gratis met cside en bescherm jezelf vandaag nog.

Gerelateerde artikelen

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Het domein cdn.polyfill[.]io werd begin 2024 verkocht aan Funnull en begon kwaadaardig JavaScript te injecteren in de honderdduizenden sites die er nog naar verwezen. Hulu, The Guardian en Intuit hoorden bij de getroffen prominente sites.

Verwijder het script onmiddellijk en controleer je overige third-party scripts op vergelijkbare verlaten of verkochte domeinen. Je eigen polyfill-build hosten of overstappen op een gecontroleerde CDN-mirror is de veiligste weg.

Meer dan 490.000 sites werden getroffen. cside was de eerste die die schaal publiceerde, in juni 2024, en Censys telde onafhankelijk 384.773 hosts die de gecompromitteerde CDN nog laadden. Het vaak geciteerde cijfer van '100.000' was slechts de standaardresultaatlimiet van de zoektool PublicWWW; het werkelijke aantal ligt bijna vijf keer hoger.

Op de getroffen sites is niets ingebroken in de traditionele zin; de aanvallers kochten het domein polyfill.io in februari 2024 en gebruikten het bestaande vertrouwen van een breed ingebedde CDN om kwaadaardig JavaScript te serveren aan elke downstream-bezoeker. Het compromis vond plaats in de browser-supplychain, niet bij de origin, en daarom detecteerden WAF's en origin-side controles het niet.

Google's mitigatie van juni 2024 blokkeerde verwijzingen naar polyfill.io in de landingspaginacontroles van Google Ads en browsers begonnen het domein te markeren, maar geen van beide acties verwijdert de verwijzing uit je codebase of je third-party dependencies. Sites die nog steeds een polyfill.io-scripttag laden, blijven een risico op data-exfiltratie lopen als het domein ooit weer wordt gekoppeld aan kwaadaardige infrastructuur. Verwijder de verwijzing bij de bron.

PCI DSS 4.0.1 §6.4.3 (scriptinventaris en autorisatie) en §11.6.1 (detectie van manipulatie op betaalpagina's) zijn de eerste mainstream-verplichtingen die detectie van browser-supplychain-compromissen op betaalpagina's vereisen. De handhavingsdata werden vastgesteld op 31 maart 2025. Naast PCI benoemen de EU-frameworks DORA en NIS2 afhankelijkheden van derde-partij-ICT als in-scope, en verwijst NIST SSDF naar transitieve JavaScript-afhankelijkheden als een supply chain-risicocategorie.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

Boek een persoonlijke demo om te zien:

Hoe je in 1 dag voldoet aan PCI DSS-vereisten 6.4.3 en 11.6.1
Waarom scripts van derden een beveiligingsrisico zijn voor jou en je bezoekers
Hoe je privacy- en toestemmingslekken (AVG, CCPA) bij elke derde partij monitort
Hoe je misbruik van aanmeldingen, account sharing en chargeback-fraude stopt met device intelligence
Hoe je AI-agents en bots die je site bereiken in realtime detecteert en beheerst

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip