Новые данные по атаке на Polyfill[.]io: затронуты 380 тысяч хостов

Новые данные по атаке на Polyfill[.]io: затронуты 380 тысяч хостов

Новые данные по атаке на Polyfill[.]io: затронуты 380 тысяч хостов

Атака на цепочку поставки популярной JavaScript-библиотеки Polyfill[.]io оказалось куда более масштабной, чем эксперты предполагали изначально. Выяснилось, что она затрагивает 380 тысяч хостов на начало июля 2024 года.

Согласно новому отчёту компании Censys, все затронутые хосты содержали скрипт polyfill, связанный с вредоносным доменом. В HTTP-ответах присутствуют отсылки к «https://cdn.polyfill[.]io» или «https://cdn.polyfill[.]com».

«Приблизительно 237 300 доменов размещены в сети Hetzner (AS24940) — в основном к Германии. В этом нет ничего удивительного, ведь Hetzner является популярным хостером, который любят владельцы многих веб-сайтов», — пишут исследователи.

Анализ масштабов атаки на цепочку поставки выявил среди затронутых компаний всем известные имена: WarnerBros, Hulu, Mercedes-Benz и Pearson.

Ранее специалисты Sansec сообщали о 100 тыс. затронутых сайтов, однако теперь выясняется, что их намного больше. Вредоносная активность началась после того, как китайская компания Funnull приобрела домен и сервис polyfill.io.

Когда стало понятно, что пользователей перенаправляют на сомнительные ресурсы, регистратор доменов Namecheap приостановил работу домена, а сети доставки контента вроде Cloudflare начали автоматически заменять ссылки Polyfill на альтернативные URL, ведущие на безопасные зеркала.

Google со своей стороны заблокировала рекламу сайтов, в которые был встроен сомнительный домен.

 

Тем не менее в сети X сообщается об ещё двух доменах — polyfill[.]site и polyfillcache[.]com, которые до их пор функционируют. Среди связанных эксперты отмечают следующие: bootcdn[.]net, bootcss[.]com, staticfile[.]net, staticfile[.]org, unionadjs[.]com, xhsbpza[.]com, union.macoms[.]la, newcrbpc[.]com.

Российские банки начали блокировать переводы турагентам на личные карты

В январе российские банки начали массово блокировать платежи турагентам на личные карты. Об этом сообщила Ассоциация туроператоров России (АТОР), связав происходящее с новыми требованиями Банка России по усилению контроля за переводами между физлицами — прежде всего через СБП.

С 1 января ЦБ ужесточил подход к таким операциям, рассматривая их как потенциальную часть мошеннических схем.

В результате под удар в первую очередь попали турагенты-фрилансеры и индивидуальные предприниматели, которые принимают оплату от клиентов на личные карты или счета, а не на расчётные счета бизнеса.

Риски возникают и для самих туристов. Подозрительным банк может счесть перевод крупной суммы частному агенту, а также ситуацию, когда клиент сначала переводит деньги между своими счетами, а уже потом оплачивает путёвку. В АТОР отмечают, что система особенно настороженно реагирует на операции пожилых клиентов.

По данным опроса, проведённого ассоциацией среди турагентов и туристов, суммы заблокированных переводов варьируются от 20–50 тыс. рублей до 300 тыс. и более. Чтобы снять ограничения, клиенту обычно нужно связаться с банком по телефону и подробно объяснить цель перевода. Иногда этого оказывается недостаточно — тогда просят лично прийти в отделение.

Масштабы происходящего заметно выросли. Как выяснил «Коммерсантъ», только за первые недели 2026 года банки временно заблокировали 2–3 млн карт и счетов физлиц в рамках борьбы с мошенничеством. Для сравнения: раньше в месяц блокировалось в среднем около 330 тыс. переводов.

В туристической отрасли опасаются, что такая практика может осложнить работу небольших агентств и фрилансеров, а для клиентов — превратить обычную покупку тура в нервный квест с звонками в банк и визитами в офис.

RSS: Новости на портале Anti-Malware.ru