
東芝や無印良品など、複数の企業で「不審なログイン画面」 各社が注意呼びかけ 「polyfill io」経由か
無印良品や象印マホービン、ボートレースなど業種を超えた企業・団体が、自社サイトでの不審な認証画面の表示を相次いで公表した。共通の起点は、かつてサプライチェーン攻撃の舞台となった外部サービス「polyfill.io」。各社は情報漏えいを否定し...

deep_one「polyfill.ioはもともと、古いブラウザであっても新機能をサポートできるようにする人気の外部ライブラリだったが、2024年に中国企業に買収されるとサプライチェーン攻撃の舞台となった」
2026/06/04 17:39★★

nida3001npmで手元にダウンロードすると情報を抜き取られるし、CDN参照方式はドメインごと乗っ取られて悪意あるスクリプトに差しえられるし。
2026/06/04 17:59★★★★★★

nguyen-oipolyfillのゾンビっぷりヤバいな。2024年に騒がれたのにまだ残してる企業多すぎだろ
2026/06/04 18:09★★★

aosiro大手なのにどういうこと
2026/06/04 18:16

Goldenduck元が普通に開発していた普通のアプリケーションでも買収で何に変貌するかわからない。今のところSimejiで具体的に何か起きた話は聞かないが使わない
2026/06/04 18:21

ustam特にCDN経由のサードパーティーライブラリーは極力使わないようにしていた僕が正しかったわけだけど、当時はいかに利用するかが評価されていたからな。
2026/06/04 18:21★★★★★

namisk‘Namecheapにより停止となっていたpolyfill.ioだが、ドメインを照会したところ、2026年5月21日に更新されており、現在有効になっているようだ。’
2026/06/04 18:28

m7g6sまーた中国かよ。世界の癌過ぎる
2026/06/04 18:47

munieru_jpいまだに放置しているとは……
2026/06/04 18:50

kagerouttepaso外部の動的スクリプト直読みを便利だからと使ってきたWeb業界の無責任さが根本原因じゃないの?
2026/06/04 18:51★★★★★★

ecatel数年前にさんざん話題になったのに放置しているのはただの怠慢だよ/スクリプトの読み込みならSubresource Integrityで防げるしまじで放置してる企業側の責任でしょ/いや、SRIを設定しててもBasic認証は表示されるわ(多分)
2026/06/04 18:57★★★

sugimo2“無印良品を展開する良品計画、東芝、リクルートマネジメントソリューションズ、象印マホービンのほか、医歯薬出版、健康関連サービスのFiNC Technologies、ほぼ日など”
2026/06/04 19:04

cl-gakuまだ外向きのサービスで使ってるところあるんだ
2026/06/04 19:05

estragon放置してたサイトもやべー / "Namecheapにより停止となっていたpolyfill.ioだが、ドメインを照会したところ、2026年5月21日に更新されており、現在有効になっているようだ。レジストラは米GoDaddy、登録者は公開されていない。"
2026/06/04 19:31

kijtra生きとったんかワレ感
2026/06/04 19:35

Shinwiki運営が悪意化したケースではSRIでは…。
2026/06/04 19:49

nkawai“2024年に中国企業に買収されるとサプライチェーン攻撃の舞台となった”だれがやったのかまるわかりってもの酷い話だ。攻撃するために購入した。
2026/06/04 20:02★

Yuny買った先が今までと同じように運営してくれるとは限らない……ともあれ、パスワードの使い回しはダメ絶対!
2026/06/04 21:34★

unijam“polyfill.ioはもともと、古いブラウザであっても新機能をサポートできるようにする人気の外部ライブラリだったが、2024年に中国企業に買収されるとサプライチェーン攻撃の舞台となった。”
2026/06/04 21:37★

knjname別に好きにCDN経由で読んでもいいけどintegrity属性でハッシュ指定は必須だよ
2026/06/04 21:37