Recientemente se descubrió un grave ataque a la cadena de suministro que involucró al servicio Polyfill.io, utilizado por miles de sitios web para garantizar la compatibilidad con navegadores más antiguos. El ataque afectó a más de 100.000 sitios, generando preocupaciones significativas sobre la seguridad en línea y la confianza en las bibliotecas de terceros.

La violación de Polyfill.io

Polyfill.io proporciona «polyfills», es decir, fragmentos de código JavaScript que implementan funcionalidades modernas en navegadores antiguos. Este servicio fue comprometido después de que la gestión del dominio pasara a manos de la empresa china Funnull en febrero de 2024. Poco después, el código distribuido a través de Polyfill.io comenzó a incluir scripts maliciosos, dirigidos principalmente a dispositivos móviles, que redirigían a los usuarios a sitios de apuestas deportivas y contenido para adultos.

La respuesta de la comunidad tecnológica

El ataque generó preocupación inmediata entre los expertos en seguridad y los proveedores de infraestructura web. Cloudflare y Fastly implementaron rápidamente versiones seguras del servicio Polyfill para mitigar los riesgos. Además, Google comenzó a advertir a sus anunciantes sobre los riesgos potenciales relacionados con los sitios que cargaban código desde Polyfill.io, bloqueando los anuncios en estos sitios comprometidos.

Recomendaciones para los administradores web

Los expertos en seguridad recomiendan encarecidamente eliminar de inmediato cualquier referencia a Polyfill.io en los sitios web. Además, se sugiere adoptar medidas de seguridad como:

  • Implementar una Content Security Policy (CSP): para limitar las fuentes desde las que se pueden cargar scripts.

  • Utilizar Subresource Integrity (SRI): para verificar que los recursos descargados no hayan sido modificados.

  • Monitorear regularmente las dependencias: realizando auditorías de seguridad periódicas para detectar comportamientos anómalos.

El incidente de Polyfill.io es un claro ejemplo de los riesgos asociados con el uso de bibliotecas de terceros y subraya la importancia de adoptar prácticas de seguridad sólidas para proteger la infraestructura web. Las empresas deben mantenerse alerta, actualizar regularmente sus dependencias y seguir las mejores prácticas de seguridad.