Autor del tema
#0

Bu olay, 2024 yılının Haziran ayında patlak verdi ve 100.000'den fazla web sitesini (uluslararası bankalar, hükümet siteleri ve dev e-ticaret platformları dahil) doğrudan etkiledi.
Olayın merkezinde, web geliştiricilerinin yıllardır güvendiği bir CDN hizmeti vardı.
Olayın Özeti (The Incident)
Polyfill.io, eski tarayıcıların modern web özelliklerini desteklemesini sağlayan açık kaynaklı bir kütüphaneydi. Geliştiriciler, bu kodu kendi sunucularına indirmek yerine, hız ve kolaylık için doğrudan cdn.polyfill.io adresinden sitelerine ekliyorlardı.
Şubat 2024'te, projenin orijinal geliştiricisi projeyi ve alan adını (domain) Çin merkezli "Funnull" isimli bir şirkete sattı. Haziran 2024'te ise güvenlik araştırmacıları, bu yeni sahiplerin CDN altyapısını silahlandırdığını fark etti.
CDN üzerinden sunulan masum kod değiştirilmişti. Bu CDN'i kullanan herhangi bir siteye giren kullanıcılar, fark ettirmeden kötü amaçlı sitelere (bahis, dolandırıcılık veya zararlı yazılım dağıtımı yapan siteler) yönlendiriliyordu.
2. Hacking Metodu ve Teknik Analiz
Bu saldırı literatürde "Supply Chain Attack" (Tedarik Zinciri Saldırısı) olarak geçer. Hackerlar tek tek siteleri hacklemek yerine, o sitelerin "kaynak aldığı" dağıtım noktasını (CDN) ele geçirmiştir.Saldırının Teknik Aşamaları:
- Dinamik Kod Enjeksiyonu: Saldırganlar statik bir virüs kodu koymadı. CDN sunucusu, gelen isteğin HTTP başlıklarını (Headers) analiz ediyordu.
- Eğer siteye giren kişi bir yönetici (admin) ise veya bir güvenlik araştırmacısı ise temiz kod gönderiliyordu.
- Eğer giren kişi mobil cihazdan (iOS/Android) gelen sıradan bir kullanıcı ise, zararlı JavaScript kodu devreye giriyordu.
- Eğer siteye giren kişi bir yönetici (admin) ise veya bir güvenlik araştırmacısı ise temiz kod gönderiliyordu.
- Kaçış Mekanizması: Zararlı kod, Google Analytics veya benzeri popüler analiz araçlarının sahte alan adlarını (örneğin googie-anaiytics.com gibi "typosquatting" yöntemleri) kullanarak trafiği yönlendiriyordu.
- Gecikmeli Çalışma: Kod, site yüklenir yüklenmez değil, kullanıcı sayfada belirli bir süre etkileşime girdikten sonra çalışarak tespit edilmeyi zorlaştırıyordu.
CODE
12345678// Konseptsel Temsil
if (isMobileUser() && !isAdmin() && !isSecurityScanner()) {
// CDN üzerinden gelen script, tarayıcıyı gizlice yönlendirir
window.location.replace("https://malicious-redirect-site.com");
} else {
// Normal Polyfill kütüphanesini çalıştır (Şüphe çekmemek için)
loadNormalPolyfill();
}3. Krizin Büyüklüğü ve Etkileri
- Etkilenen Sayısı: 100.000'den fazla web sitesi.
- Devlerin Müdahalesi:
- Google: Bu CDN'i kullanan sitelerin reklamlarını engellemeye başladı ve Chrome tarayıcısında uyarılar yayınladı.
- Cloudflare: Kendi altyapısı üzerinden geçen ve Polyfill.io'ya giden istekleri otomatik olarak güvenli bir aynaya (mirror) yönlendirerek "DNS seviyesinde" müdahale etti.
- Namecheap: Alan adını (domain) askıya aldı.
- Google: Bu CDN'i kullanan sitelerin reklamlarını engellemeye başladı ve Chrome tarayıcısında uyarılar yayınladı.
4. Kaynaklar ve Doğrulama
Bu olayın doğruluğunu ve teknik detaylarını aşağıdaki güvenilir siber güvenlik kaynaklarından teyit edebilirsiniz:- Sansec (Olayı ilk keşfeden güvenlik firması): "Polyfill supply chain attack hits 100k+ sites" başlıklı raporu.
- The Hacker News / BleepingComputer: "Polyfill.io domain purchased by Chinese company used to inject malware" haberleri.
- Cloudflare Blog: "Automatically securing Polyfill.io usage" makalesi.