potisanのプログラミングメモ

プログラミング素人です。昔の自分を育ててくれたネット情報に少しでも貢献できるよう、情報を貯めていこうと思っています。Windows環境のC++やC#がメインです。

セキュリティ polyfill.jsのCDNとGitHubリポジトリ汚染

polyfill.jsのCDNGitHubリポジトリ中国籍オーナーによりマルウェア汚染されたそうです。Xでの奥村先生のポストより。

Sansecの記事によるとマルウェアスマホをターゲットにしており、見つかりにくいように特定の時間だけ動作するそうです。

cdn.polyfill.ioはCloudflareにより書き換えられてドメイン自体も対処されたようですが、引き続き削除が推奨されています。他のいくつかのCDNドメインも汚染された状態のようです。詳細は把握していませんが、注意して損はないので共有します。

GitHubリポジトリも確認した限りは復元されてアーカイブ状態になったようです。

以下はpolyfill.js原作者(中国企業へ売却した方とは別人)による使用停止を呼びかけるXのポストです。

uBlock Originはpolyfill.ioをブロックリストに追加済みでした。他のブラウザ拡張も対応済みだと思います。ただし、多くのアプリ内蔵ブラウザではおそらくブロックされません。要注意です。

なお、CloudflareとFastlyのCDN版は問題ないようです。

追記 中国企業はFunnullというCDNプロバイダーとのことです。