Кроме того, в Cloudflare подтвердил выводы специалистов Sansec и сообщили, что CDN polyfill[.]io используется для перенаправения пользователей, например, на сайты со ставками на спорт, и это делается с помощью доменного имени google-anaiytics[.]com, которое умышленно написано неправильно и имитирует Google Analytics.
Соучредитель и глава Cloudflare Мэтью Принс (Matthew Prince) добавил, что около 4% всех сайтов в интернете (то есть десятки миллионов ресурсов) используют polyfill[.]io, и назвал возможные последствия от этой атаки «крайне тревожными».
В ответ на эти обвинения новые владельцы сервиса опубликовали серию сообщений в социальной сети X (бывший Twitter), где заявили о своей непричастности к масштабной атаке на цепочку поставок и обвинили СМИ в клевете:
«Мы обнаружили в СМИ сообщения, клевещущие на Polyfill. Мы хотим пояснить, что все наши сервисы кэшируются в Cloudflare, и никакого риска для цепочки поставок нет», — пишут представители сервиса.
Масштабы атаки и другие CDN
Однако ИБ-исследователи призывают не верить заявлениям компании. Сегодня издание Bleeping Computer сообщило, что эта масштабная атака была проведена сразу через несколько CDN (polyfill[.]io, BootCDN, Bootcss и Staticfile) и могла затронуть не 100 0000, а десятки миллионов сайтов, причем за происходящим стоят одним оператор.
Отметим, что Bootcss, BootCDN и Staticfile, наряду с polyfill[.]io, уже упоминались в предупреждении, которое компания Google начала рассылать рекламодателям на этой неделе. В письме Google сообщала об атаке на цепочку поставок, предупреждая, что целевые страницы сайтов содержат вредоносный код и могут перенаправлять посетителей на другие ресурсы без ведома или разрешения со стороны владельца сайта.
Нет комментариев