TGViewer
FrontSecOps FrontSecOps @frontsecops · 819 subscribers
Post #15 810
Несколько дней назад было обнаружено , что в js-библиотеку polyfill.js на cdn.polyfill.io внедрен вредоносный код. Библиотека из этого CDN подключена на более чем 100 000 сайтах. Говорят, что проект выкупила некая китайская компания, после чего был внедрен код, который динамически подгружал вредоносный скрипт с поддельного домена Google Analytics (www.googie-anaiytics.com), который осуществлял редирект пользователей через на сайты онлайн-букмекеров.

Примечательно, что вредоносное воздействие выполнялось по разному в зависимости от времени, устройства пользователя, наличия на страницах скриптов аналитики. Сейчас репозиторий помечен как вредоносный; регистратор доменных имен Namecheap заморозил домен, чтобы остановить раздачу вредоносной библиотеки. Атаки на цепочки поставок для frontend-приложений более чем актуальны. Регулярная инвентаризация скриптов и сетевых запросов frontend-приложения позволяет обнаружить такие атаки.

@FrontSecOps
More from @frontsecops
  1. Jul 21, 2026Результаты исследования безопасности российских frontend-приложений Q2 2026 Опубликовали о…
  2. Jun 24, 2026Интересная подборка инцидентов, связанных с вайб-кодингом 🌟 https://crackr.dev/vibe-codin…
  3. Jun 23, 2026Безопасный код без войны с разработчиками: практика DevSecOps в 2026 году Покупка сканера…
  4. Apr 16, 2026Почему композиционный анализ (SCA) не гарантирует отсутствие вредоносного кода в frontend-…
  5. Apr 16, 2026Через час выложу пост про Применимость композиционных анализаторов (SCA) для обнаружения в…
  6. Mar 31, 2026⚠️ Компрометация npm-пакета Axios Axios - популярный HTTP-клиент для JavaScript 📱 с > 100…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →