研究人員調查polyfill供應鏈攻擊範圍,確認超過163萬臺網站伺服器曝險
支付動態 · 2024-07-08

針對polyfill[.]io供應鏈攻擊事故,有資安業者進一步調查指出,若是包含採用polyfill[.]io、polyfill[.]com、bootcdn[.]net、bootcss[.]com、staticfile[.]net、staticfile[.]org惡意服務的網站,受害規模達到163.7萬臺主機

資安業者Sansec於6月底警告polyfill[.]io供應鏈攻擊事故引起各界高度關注,使用此瀏覽器相容性程式庫的網站,會導致使用者被導向賭博網站或是惡意網站。事隔數日,經營者聲稱透過polyfill[.]com繼續提供服務,但究竟有多少網站受到影響?有研究人員提出新的調查結果。

上週資安業者Censys表示,截至7月2日,他們總共偵測到384,773臺網頁伺服器,會在HTTP回應當中,含有https://cdn.polyfill[.]io或https://cdn.polyfill[.]com。這些伺服器大部分位於德國,約有23.7萬臺位於Hetzner主機代管業者的環境(AS24940)。

他們對於受害主機進一步調查,華納兄弟、Hulu、賓士等大型企業也名列其中,值得留意的是,最常見的主機名稱是ns-static-assets.s3.amazonaws.com,這代表有不少受害網站是採用AWS S3靜態主機代管服務。

此外,美國聯邦機構也有不少受害單位,研究人員總共看到182個.gov網域的主機受害。

上述的情況,比起Sansec初步估計至少10萬個網站,規模超出3倍。值得留意的是,Censys也發現也有部分網站使用wildcard.polyfill.io.bsclink[.]cn、cdn.polyfill.io.bsclink[.]cn、5f52353c.u.fn03[.]vip取代polyfill[.]io,其中僅wildcard.polyfill.io.bsclink[.]cn仍在運作,經調查與名為Legend Dynasty的新加坡公司有關,該公司隸屬中國CDN業者北京藍汛通訊(Edgenext),究竟是否與經營polyfill[.]io的方能(FunFull)有所關連?研究人員表示有待進一步調查。

而對於有研究人員針對Google向廣告業者提出的警告,循線指出駭客也同時經營bootcdn[.]net、bootcss[.]com、staticfile[.]net、staticfile[.]org,Censys根據中國網站開發人員去年6月在論壇討論的內容進行比對,證實對方在bootcdn[.]net實作的惡意指令碼,與polyfill[.]io一致。

若是包含這些惡意CDN服務在內,受害範圍將擴及1,637,160臺主機,這樣的情形,相較於資安研究團隊MalwareHunterTeam估計的30萬至35萬臺,約為5倍以上的規模。

熱門文章
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
英國確認各垂直行業的賭博稅稅率
合規與政策
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
首頁
遊戲
合作
發現
我的