Discussion

"Polyfill.io" Küresel Tedarik Zinciri Saldırısı (2024)

Started by Suhazm · 28 Jan 2026 20:24 · 96 Views · 3 Replies
Thread Starter #0



Bu olay, 2024 yılının Haziran ayında patlak verdi ve 100.000'den fazla web sitesini (uluslararası bankalar, hükümet siteleri ve dev e-ticaret platformları dahil) doğrudan etkiledi.
Olayın merkezinde, web geliştiricilerinin yıllardır güvendiği bir CDN hizmeti vardı.


Olayın Özeti (The Incident)


Polyfill.io, eski tarayıcıların modern web özelliklerini desteklemesini sağlayan açık kaynaklı bir kütüphaneydi. Geliştiriciler, bu kodu kendi sunucularına indirmek yerine, hız ve kolaylık için doğrudan cdn.polyfill.io adresinden sitelerine ekliyorlardı.

Şubat 2024'te, projenin orijinal geliştiricisi projeyi ve alan adını (domain) Çin merkezli "Funnull" isimli bir şirkete sattı. Haziran 2024'te ise güvenlik araştırmacıları, bu yeni sahiplerin CDN altyapısını silahlandırdığını fark etti.

CDN üzerinden sunulan masum kod değiştirilmişti. Bu CDN'i kullanan herhangi bir siteye giren kullanıcılar, fark ettirmeden kötü amaçlı sitelere (bahis, dolandırıcılık veya zararlı yazılım dağıtımı yapan siteler) yönlendiriliyordu.

2. Hacking Metodu ve Teknik Analiz

Bu saldırı literatürde "Supply Chain Attack" (Tedarik Zinciri Saldırısı) olarak geçer. Hackerlar tek tek siteleri hacklemek yerine, o sitelerin "kaynak aldığı" dağıtım noktasını (CDN) ele geçirmiştir.

Saldırının Teknik Aşamaları:

  • Dinamik Kod Enjeksiyonu: Saldırganlar statik bir virüs kodu koymadı. CDN sunucusu, gelen isteğin HTTP başlıklarını (Headers) analiz ediyordu.

    • Eğer siteye giren kişi bir yönetici (admin) ise veya bir güvenlik araştırmacısı ise temiz kod gönderiliyordu.
    • Eğer giren kişi mobil cihazdan (iOS/Android) gelen sıradan bir kullanıcı ise, zararlı JavaScript kodu devreye giriyordu.
  • Kaçış Mekanizması: Zararlı kod, Google Analytics veya benzeri popüler analiz araçlarının sahte alan adlarını (örneğin googie-anaiytics.com gibi "typosquatting" yöntemleri) kullanarak trafiği yönlendiriyordu.
  • Gecikmeli Çalışma: Kod, site yüklenir yüklenmez değil, kullanıcı sayfada belirli bir süre etkileşime girdikten sonra çalışarak tespit edilmeyi zorlaştırıyordu.
Kullanılan Kod Mantığı (Basitleştirilmiş):

CODE
12345678// Konseptsel Temsil
if (isMobileUser() && !isAdmin() && !isSecurityScanner()) {
    // CDN üzerinden gelen script, tarayıcıyı gizlice yönlendirir
    window.location.replace("https://malicious-redirect-site.com");
} else {
    // Normal Polyfill kütüphanesini çalıştır (Şüphe çekmemek için)
    loadNormalPolyfill();
}


3. Krizin Büyüklüğü ve Etkileri

  • Etkilenen Sayısı: 100.000'den fazla web sitesi.
  • Devlerin Müdahalesi:

    • Google: Bu CDN'i kullanan sitelerin reklamlarını engellemeye başladı ve Chrome tarayıcısında uyarılar yayınladı.
    • Cloudflare: Kendi altyapısı üzerinden geçen ve Polyfill.io'ya giden istekleri otomatik olarak güvenli bir aynaya (mirror) yönlendirerek "DNS seviyesinde" müdahale etti.
    • Namecheap: Alan adını (domain) askıya aldı.
Bu olay, "CDN'e güven" modelini kökünden sarstı. Bir sabah uyandığınızda, sitenizin altyapısını sağlayan firmanın bir suç örgütü tarafından satın alındığını ve sitenizin ziyaretçilere virüs saçtığını düşünün.

4. Kaynaklar ve Doğrulama

Bu olayın doğruluğunu ve teknik detaylarını aşağıdaki güvenilir siber güvenlik kaynaklarından teyit edebilirsiniz:

  1. Sansec (Olayı ilk keşfeden güvenlik firması): "Polyfill supply chain attack hits 100k+ sites" başlıklı raporu.
  2. The Hacker News / BleepingComputer: "Polyfill.io domain purchased by Chinese company used to inject malware" haberleri.
  3. Cloudflare Blog: "Automatically securing Polyfill.io usage" makalesi.
#1
Cloudflare ve bunun gibi birçok şirketi biliyorum.Lakin güvenilir olurmu artık kullanmak gereklimidir...
Google Cloud en azından direkt Guard Savunmasıdır.
#2
#3
Hocam ellerine sağlık.

You must be logged in to reply.

0 quotes selected