Взлом Adform: подменённый скрипт переписывал криптокошельки на сайтах клиентов
Рекламно-технологическая компания Adform сообщила о компрометации: атакующие модифицировали обслуживаемый ею JavaScript-файл trackpoint-async.js с домена s2.adform[.]net, превратив его в инструмент, который прямо в браузере посетителя подменял адреса криптовалютных кошельков. Компания обнаружила инцидент 27 июля 2026 года, удалила вредоносный код, уведомила клиентов и обратилась в правоохранительные органы.
Как это работало
Любой, кто в тот день открыл сайт с заражённым скриптом и скопировал адрес Bitcoin, Ethereum или Tron, рисковал вставить вместо него адрес, подставленный вредоносным кодом. Причём подмена не ограничивалась буфером обмена: код переписывал и адреса, введённые вручную в поля форм. Как отметил независимый исследователь Кевин Бомонт, даже если заметить неверный адрес и скопировать кошелёк заново, скрипт снова его заменяет.
Захваченный образец содержит два вредоносных блока, дописанных к легитимной библиотеке; строки для подмены зашифрованы шестибайтовым XOR-ключом. Первый следит за событием копирования, каждые четыре секунды пытается прочитать буфер обмена и при загрузке страницы отправляет HTTP-запрос на внешний сервер с именем хоста и путём открытой страницы. Второй обходит текстовые узлы документа, переписывает значения в полях ввода и перехватывает события копирования, вставки и ввода. По словам Бомонта, подставляемые адреса, судя по всему, менялись.
Атака на цепочку поставок
Опасность в том, что трекинговый код Adform может подключаться сразу на всём сайте. Компрометация одного общего ресурса открыла атакующим путь к множеству никак не связанных между собой сайтов — их не пришлось взламывать по отдельности. Именно это делает случай классической атакой на цепочку поставок.
Код не устанавливал ПО и не закреплялся в системе — он действовал, лишь пока заражённая страница оставалась открытой. Adform рекомендует очистить кэш браузера, поскольку изменённый файл мог там сохраниться, и проверять адрес кошелька перед любым переводом средств.
Что остаётся неясным
Масштаб инцидента пока не установлен: сколько сайтов несли заражённый файл, сколько посетителей пострадало, как атакующие получили доступ к инфраструктуре развёртывания Adform и были ли похищены деньги. Не сходятся и сроки: Adform называет пострадавшей датой 27 июля, тогда как Бомонт наблюдал вредоносную активность на протяжении недели. На момент обнаружения файл и связанные с ним домены и IP не детектировались антивирусами на VirusTotal.
По данным годового отчёта за 2025 год, у Adform около 1800 клиентов, платформа обеспечивает показ 1,5 млрд объявлений в день и работает более чем в 180 странах — эти цифры описывают масштаб платформы, но не самого инцидента. Сколько загрузок страниц реально получили подменённый ресурс, компания не раскрыла.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.