Sospechosas solicitudes de inicio de sesión de Polyfill aparecen en sitios web de Toshiba y Muji

Sospechosas solicitudes de inicio de sesión de Polyfill aparecen en sitios web de Toshiba y Muji

El gigante tecnológico Toshiba y la cadena minorista Muji advirtieron a sus visitantes que pantallas sospechosas de inicio de sesión que aparecen en sus sitios web podrían robar credenciales. Ambas compañías japonesas recomendaron a los usuarios que ingresaron sus datos de acceso en esas pantallas cambiar sus contraseñas.

Las ventanas emergentes de inicio de sesión fueron generadas por el servicio externo alojado en polyfill.io, que en 2024 introdujo código malicioso en los scripts distribuidos a través de su CDN.

Hemos confirmado que algunas partes de nuestro sitio web pueden mostrar una pantalla de inicio de sesión como la que se muestra a continuación. Estamos trabajando para eliminar esta pantalla, pero si la ve, seleccione 'Cancelar' sin ingresar información alguna.

Toshiba comunicó lo anterior en un breve aviso. Por su parte, la cadena minorista Muji publicó un anuncio similar a principios de semana, advirtiendo sobre pantallas de autenticación sospechosas generadas por el servicio externo polyfill.io.

Por el momento, no hemos confirmado ningún acceso no autorizado ni fuga de información en este sitio, pero para garantizar la seguridad de nuestros clientes, le pedimos que considere su respuesta.

Tanto Toshiba como Muji han resuelto el problema y suspendido el servicio. Medios japoneses reportaron que Zojirushi, FiNC Technologies, Ishiyaku Publishers y la editorial online Hobonichi también se vieron afectados por el mismo problema.

El investigador de seguridad Pasquale Pillitteri señaló que los televisores inteligentes Samsung y sitios web también mostraron una solicitud de inicio de sesión el 1 de junio. Algunos informes indican que el problema se originó por el incidente de polyfill.io en 2024, cuando el dominio fue adquirido por una entidad china que agregó scripts maliciosos que afectaron a más de 100,000 sitios web.

Polyfill es un CDN de JavaScript para navegadores antiguos, que permite que sitios modernos funcionen en ellos proporcionando una capa de compatibilidad. El código Polyfill se distribuía a través del CDN en polyfill.io, aunque el dominio no pertenecía al creador del proyecto open source, Andrew Betts. Al expirar el dominio, cualquiera podía reclamarlo.

En ese momento, Betts recomendó públicamente que los propietarios de sitios eliminaran el servicio y relanzó el CDN en un nuevo dominio, polyfill.com, y luego en polyfill.top. Aunque la desactivación del servicio en polyfill.io detuvo las redirecciones, algunos sitios no limpiaron todas sus páginas en los últimos dos años, dejando restos del código Polyfill.

Pillitteri reporta que, a partir de finales de mayo de 2026, el dominio polyfill.io se reactivó y comenzó a responder con solicitudes de autenticación HTTP 401. Los navegadores de los usuarios que visitan páginas como las de Toshiba y Muji interpretan eso como una solicitud de nombre de usuario y contraseña, mostrando una ventana de inicio de sesión.

Por el momento, no hay indicios de que los sitios afectados hayan sido hackeados o de que las credenciales ingresadas en esas pantallas hayan sido robadas. Sin embargo, se recomienda encarecidamente a los usuarios tener precaución ante solicitudes de autenticación inesperadas.

image
image
The suspicious login screen
The suspicious login screen
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *