بازگشت کابوس Polyfill: پنجرههای ورود مشکوک رو سایتها
خلاصهٔ کاملتر
خلاصهٔ ماجرا اینه که دو شرکت ژاپنی، توشیبا و فروشگاه زنجیرهای موجی، به کاربراشون هشدار دادن که رو سایتشون یه پنجرهٔ ورود (sign-in) مشکوک بالا میاد که میتونه اطلاعات حساب رو جمع کنه. هر دو شرکت از کسایی که توی این صفحهها رمزشون رو وارد کردن خواستن که سریع رمز عبورشون رو عوض کنن. توشیبا هم توصیه کرده اگه این صفحه بالا اومد، بدون وارد کردن هیچ اطلاعاتی روی «Cancel» بزنین.
منشأ این پنجرهها سرویس خارجی polyfill[.]io ـه. Polyfill یه CDN جاوااسکریپتی برای مرورگرهای قدیمیه که با ارائهٔ یه لایهٔ سازگاری، اجازه میده سایتهای مدرن رو مرورگرهای قدیمی هم کار کنن. مشکل از اینجا شروع شد که دامنهٔ polyfill[.]io دست سازندهٔ اصلی پروژهٔ متنباز، یعنی Andrew Betts، نبود؛ برای همین وقتی منقضی شد، هر کسی میتونست تصاحبش کنه.
سال ۲۰۲۴ همین اتفاق افتاد: دامنه رو یه شرکت چینی خرید و توش اسکریپتهای مخرب گذاشت که بیش از ۱۰۰٬۰۰۰ سایتِ استفادهکننده از این سرویس رو تحت تأثیر قرار داد. اون موقع Betts علناً به صاحبای سایتها توصیه کرد این سرویس رو از سایتشون بردارن و خودش CDN رو رو یه دامنهٔ جدید راهاندازی کرد.
نکتهٔ اصلیِ این خبر اینه که با اینکه سرویس روی polyfill[.]io از کار افتاد و ریدایرکتها متوقف شد، خیلی از سایتها طی این دو سال همهٔ صفحههاشون رو تمیز نکردن و بقایای کد Polyfill هنوز توشون مونده بود. حالا طبق گزارش محقق امنیتی Pasquale Pillitteri، از اواخر اردیبهشت ۲۰۲۶ دامنهٔ polyfill[.]io دوباره فعال شده و این بار بهجای کد مخرب، به درخواستها با پاسخ احراز هویت HTTP 401 جواب میده.
مکانیزمش سادهست: وقتی مرورگرِ کاربر صفحهای مثل سایت توشیبا یا موجی رو باز میکنه و سروری پاسخ 401 میده، مرورگر اون رو بهمعنی درخواست نام کاربری و رمز تعبیر میکنه و یه پنجرهٔ لاگین جلوی کاربر میذاره. به همین خاطر کاربر فکر میکنه خود سایت ازش رمز خواسته. این مشکل فقط توشیبا و موجی نبوده؛ شرکتهایی مثل Zojirushi، FiNC Technologies و حتی تلویزیونهای هوشمند سامسونگ هم گزارش شدن.
فعلاً هیچ نشونهای نیست که این سایتها هک شده باشن یا رمزی که تو این پنجرهها وارد شده دزدیده شده باشه، ولی به کاربرا قویاً توصیه شده مراقب پنجرههای ورود غیرمنتظره باشن. درس بزرگتر هم برای توسعهدهندههاست: وابستگی به یه دامنهٔ شخص ثالث که کنترلش دست شما نیست، حتی بعد از یه حادثه میتونه سالها بعد دوباره برگرده و گاز بگیره.
نکات کلیدی:
- توشیبا و موجی به کاربرا هشدار دادن یه پنجرهٔ ورود مشکوک ممکنه رمزشون رو جمع کنه
- منشأ ماجرا سرویس خارجی polyfill[.]io ـه که سال ۲۰۲۴ بعد از تصاحب دامنه کد مخرب پخش میکرد
- دامنه از اواخر اردیبهشت ۲۰۲۶ دوباره فعال شده و با پاسخ HTTP 401 مرورگرها رو وادار به نمایش پنجرهٔ لاگین میکنه
- سایتهایی که بقایای کد Polyfill رو طی دو سال پاک نکرده بودن درگیر شدن (از توشیبا و موجی تا تلویزیونهای سامسونگ)
- درس کلیدی: تکیه به یه دامنهٔ شخص ثالثِ خارج از کنترل خودت، یه ریسک امنیتی موندگاره




