テクノロジー

東芝や無印良品など、複数の企業で「不審なログイン画面」 各社が注意呼びかけ 「polyfill io」経由か

1: deep_one 2026/06/04 17:39

「polyfill.ioはもともと、古いブラウザであっても新機能をサポートできるようにする人気の外部ライブラリだったが、2024年に中国企業に買収されるとサプライチェーン攻撃の舞台となった」

2: nida3001 2026/06/04 17:59

npmで手元にダウンロードすると情報を抜き取られるし、CDN参照方式はドメインごと乗っ取られて悪意あるスクリプトに差しえられるし。

3: nguyen-oi 2026/06/04 18:09

polyfillのゾンビっぷりヤバいな。2024年に騒がれたのにまだ残してる企業多すぎだろ

4: aosiro 2026/06/04 18:16

大手なのにどういうこと

5: Goldenduck 2026/06/04 18:21

元が普通に開発していた普通のアプリケーションでも買収で何に変貌するかわからない。今のところSimejiで具体的に何か起きた話は聞かないが使わない

6: ustam 2026/06/04 18:21

特にCDN経由のサードパーティーライブラリーは極力使わないようにしていた僕が正しかったわけだけど、当時はいかに利用するかが評価されていたからな。

7: namisk 2026/06/04 18:28

‘Namecheapにより停止となっていたpolyfill.ioだが、ドメインを照会したところ、2026年5月21日に更新されており、現在有効になっているようだ。’

8: m7g6s 2026/06/04 18:47

まーた中国かよ。世界の癌過ぎる

9: munieru_jp 2026/06/04 18:50

いまだに放置しているとは……

10: kagerouttepaso 2026/06/04 18:51

外部の動的スクリプト直読みを便利だからと使ってきたWeb業界の無責任さが根本原因じゃないの?

11: ecatel 2026/06/04 18:57

数年前にさんざん話題になったのに放置しているのはただの怠慢だよ/スクリプトの読み込みならSubresource Integrityで防げるしまじで放置してる企業側の責任でしょ/いや、SRIを設定しててもBasic認証は表示されるわ(多分)

12: sugimo2 2026/06/04 19:04

“無印良品を展開する良品計画、東芝、リクルートマネジメントソリューションズ、象印マホービンのほか、医歯薬出版、健康関連サービスのFiNC Technologies、ほぼ日など”

13: cl-gaku 2026/06/04 19:05

まだ外向きのサービスで使ってるところあるんだ

14: estragon 2026/06/04 19:31

放置してたサイトもやべー / "Namecheapにより停止となっていたpolyfill.ioだが、ドメインを照会したところ、2026年5月21日に更新されており、現在有効になっているようだ。レジストラは米GoDaddy、登録者は公開されていない。"

15: kijtra 2026/06/04 19:35

生きとったんかワレ感

16: Shinwiki 2026/06/04 19:49

運営が悪意化したケースではSRIでは…。

17: nkawai 2026/06/04 20:02

“2024年に中国企業に買収されるとサプライチェーン攻撃の舞台となった”だれがやったのかまるわかりってもの酷い話だ。攻撃するために購入した。

18: Yuny 2026/06/04 21:34

買った先が今までと同じように運営してくれるとは限らない……ともあれ、パスワードの使い回しはダメ絶対!

19: knjname 2026/06/04 21:37

別に好きにCDN経由で読んでもいいけどintegrity属性でハッシュ指定は必須だよ

20: unijam 2026/06/04 21:37

“polyfill.ioはもともと、古いブラウザであっても新機能をサポートできるようにする人気の外部ライブラリだったが、2024年に中国企業に買収されるとサプライチェーン攻撃の舞台となった。”

21: noborisaka 2026/06/04 21:38

前に問題があったやつなのか

22: kamezo 2026/06/04 21:51

「polyfill.io」が悪さをしているのはわかったが、なんでそんなところに飛ばされるのかがわからない。

23: kobuttea 2026/06/04 21:54

今日はvia Gainrep なる乗っ取りからの?なりすましメールがきていたけど、こういうとこからなのかな