Resumo: o ataque à cadeia de abastecimento do Polyfill.io
- O número real: Mais de 490 000 sites afetados, não os 100 000 que todos citam. Esse número era apenas o limite padrão de resultados do PublicWWW.
- Por que os WAFs falharam: O comprometimento ocorreu na cadeia de abastecimento do navegador, não na origem. Os WAFs nunca o detetaram porque um domínio na lista de permissões servia o código malicioso.
- O que a PCI DSS cobre: Este é exatamente o ataque para o qual as normas 6.4.3 e 11.6.1 foram escritas. Ambas em vigor desde 31 de março de 2025.
Sem tempo? Veja o bloqueio de Magecart e skimmers no navegador da cside. Cobre tudo o que se segue numa única implementação.
Tome medidas agora
O serviço Polyfill em si continua sólido. Pode alojar a sua própria versão num ambiente seguro e controlado sem problemas. O problema está no domínio cdn.polyfill[.]io, que deve ser removido imediatamente dos seus sites.
Os recursos de terceiros estão numa posição muito poderosa e, por isso, são um alvo de alto valor para atores maliciosos. Os CDNs que alojam scripts de terceiros estão sujeitos a ataques. Em 2021, o próprio cdnjs teve certas vulnerabilidades expostas.
Nota do editor (2026): A secção abaixo descreve a arquitetura original da cside de 2024. A cside realiza agora monitorização completa de scripts no lado do cliente, um único snippet JavaScript first-party que observa o que os scripts de terceiros realmente fazem nos navegadores de visitantes reais, incluindo os payloads condicionais, restritos por geolocalização e por horário (como este) que mostram código limpo a scanners e crawlers. O proxy de entrega de scripts descrito abaixo foi descontinuado no início de 2026.
Com a cside, as dependências de terceiros obtidas pelo navegador deixam de ser feitas diretamente ao terceiro. Em vez disso, passam pelo motor de deteção e otimização da cside. Isto torna-o capaz de detetar ataques altamente direcionados contra uma pequena percentagem de utilizadores. Se algo malicioso for detetado, bloqueamo-lo antes de ser servido ao utilizador final.
O nosso motor de deteção é capaz de identificar esta alteração no código real e impedir que aconteça. Se um site a utilizar a cside também tivesse tido o cdn.polyfill[.]io a tentar carregar um script adulterado, este não teria sido servido ao utilizador.
Teria sido alertado de imediato e saberia no instante em que isto estava a acontecer. Também guardamos o código do script e desofuscamo-lo para que possa verificar por si mesmo o que faz.
No momento em que este artigo foi escrito, os threat feeds não sinalizam este domínio. Isto demonstra que confiar apenas neles é um negócio arriscado, como mencionámos aqui.
Um redirecionamento foi apenas o que foi detetado. Mais tarde explicámos por que motivo o ataque Polyfill foi mais do que um simples ataque de redirecionamento, e em 2025 a OFAC sancionou a Funnull, a empresa por detrás do domínio.
Comece a utilizar a cside gratuitamente e proteja-se hoje.
Leituras relacionadas
- O que é um ataque à cadeia de abastecimento: a cadeia de abastecimento do navegador explicada
- Ataques Magecart explicados: como funciona o web skimming
- O que é formjacking?
- Skimming de cartões de crédito online
- Vulnerabilidades de segurança em JavaScript e evasão de CSP
- Monitorização de scripts de terceiros
- O que é segurança client-side
- Como cumprir a PCI 6.4.3 e a PCI 11.6.1









