Skip to main content
Blog
Blog Attacks

Mais de 490 mil sites como alvo em ataque à cadeia de abastecimento web

O domínio cdn.polyfill[.]io está a ser utilizado num ataque à cadeia de abastecimento web. Fomos os primeiros a relatar a escala real: mais de 490 000 sites afetados.

Jun 25, 2024 3 min read
more-than-490k-websites-image-cover
Índice

Resumo: o ataque à cadeia de abastecimento do Polyfill.io

  • O número real: Mais de 490 000 sites afetados, não os 100 000 que todos citam. Esse número era apenas o limite padrão de resultados do PublicWWW.
  • Por que os WAFs falharam: O comprometimento ocorreu na cadeia de abastecimento do navegador, não na origem. Os WAFs nunca o detetaram porque um domínio na lista de permissões servia o código malicioso.
  • O que a PCI DSS cobre: Este é exatamente o ataque para o qual as normas 6.4.3 e 11.6.1 foram escritas. Ambas em vigor desde 31 de março de 2025.

Sem tempo? Veja o bloqueio de Magecart e skimmers no navegador da cside. Cobre tudo o que se segue numa única implementação.

Tome medidas agora

O serviço Polyfill em si continua sólido. Pode alojar a sua própria versão num ambiente seguro e controlado sem problemas. O problema está no domínio cdn.polyfill[.]io, que deve ser removido imediatamente dos seus sites.

Os recursos de terceiros estão numa posição muito poderosa e, por isso, são um alvo de alto valor para atores maliciosos. Os CDNs que alojam scripts de terceiros estão sujeitos a ataques. Em 2021, o próprio cdnjs teve certas vulnerabilidades expostas.

Nota do editor (2026): A secção abaixo descreve a arquitetura original da cside de 2024. A cside realiza agora monitorização completa de scripts no lado do cliente, um único snippet JavaScript first-party que observa o que os scripts de terceiros realmente fazem nos navegadores de visitantes reais, incluindo os payloads condicionais, restritos por geolocalização e por horário (como este) que mostram código limpo a scanners e crawlers. O proxy de entrega de scripts descrito abaixo foi descontinuado no início de 2026.

Com a cside, as dependências de terceiros obtidas pelo navegador deixam de ser feitas diretamente ao terceiro. Em vez disso, passam pelo motor de deteção e otimização da cside. Isto torna-o capaz de detetar ataques altamente direcionados contra uma pequena percentagem de utilizadores. Se algo malicioso for detetado, bloqueamo-lo antes de ser servido ao utilizador final.

O nosso motor de deteção é capaz de identificar esta alteração no código real e impedir que aconteça. Se um site a utilizar a cside também tivesse tido o cdn.polyfill[.]io a tentar carregar um script adulterado, este não teria sido servido ao utilizador.

Teria sido alertado de imediato e saberia no instante em que isto estava a acontecer. Também guardamos o código do script e desofuscamo-lo para que possa verificar por si mesmo o que faz.

No momento em que este artigo foi escrito, os threat feeds não sinalizam este domínio. Isto demonstra que confiar apenas neles é um negócio arriscado, como mencionámos aqui.

Um redirecionamento foi apenas o que foi detetado. Mais tarde explicámos por que motivo o ataque Polyfill foi mais do que um simples ataque de redirecionamento, e em 2025 a OFAC sancionou a Funnull, a empresa por detrás do domínio.

Comece a utilizar a cside gratuitamente e proteja-se hoje.

Leituras relacionadas

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

O domínio cdn.polyfill[.]io foi vendido à Funnull no início de 2024 e passou a injetar JavaScript malicioso nas centenas de milhares de sites que ainda o referenciavam. A Hulu, o The Guardian e a Intuit estavam entre os sites de destaque afetados.

Remova o script imediatamente e audite os restantes scripts de terceiros à procura de domínios abandonados ou vendidos semelhantes. Alojar a sua própria compilação do polyfill ou mudar para um mirror de CDN validado é o caminho mais seguro.

Mais de 490 000 sites foram afetados. A cside foi a primeira a publicar essa dimensão em junho de 2024, e a Censys contou de forma independente 384 773 hosts que ainda carregavam o CDN comprometido. O número de '100 000' frequentemente citado era apenas o limite padrão de resultados da ferramenta de pesquisa PublicWWW; o número real é quase cinco vezes superior.

Nada nos sites afetados foi invadido no sentido tradicional; os atacantes compraram o domínio polyfill.io em fevereiro de 2024 e utilizaram a confiança pré-existente de um CDN amplamente incorporado para servir JavaScript malicioso a todos os visitantes a jusante. O comprometimento ocorreu na cadeia de abastecimento do navegador, não na origem, razão pela qual os WAFs e os controlos do lado da origem não o detetaram.

A mitigação da Google de junho de 2024 bloqueou as referências ao polyfill.io nas verificações de páginas de destino do Google Ads e os navegadores começaram a sinalizar o domínio, mas nenhuma das ações remove a referência do seu código ou das suas dependências de terceiros. Os sites que ainda incluem uma tag de script polyfill.io continuam a representar um risco de exfiltração de dados caso o domínio volte a ser direcionado para infraestrutura maliciosa. Remova a referência na origem.

PCI DSS 4.0.1 §6.4.3 (inventário e autorização de scripts) e §11.6.1 (deteção de adulteração em páginas de pagamento) são os primeiros mandatos de referência a exigir a deteção de comprometimentos da cadeia de abastecimento do navegador em páginas de pagamento. As datas de aplicação foram fixadas para 31 de março de 2025. Para além do PCI, os frameworks europeus DORA e NIS2 incluem as dependências de TIC de terceiros como estando dentro do âmbito, e o NIST SSDF refere as dependências transitivas de JavaScript como uma categoria de risco da cadeia de abastecimento.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Vamos mostrar:

Quais scripts de terceiros estão rodando no seu site agora
Como você está em relação aos requisitos 6.4.3 e 11.6.1 do PCI DSS
Qual parte do seu tráfego é de bots e agentes de IA

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário