Взлом Adform: подменённый скрипт переписывал криптокошельки на сайтах клиентов

· Безопасность
Злоумышленники изменили JavaScript-файл рекламной платформы Adform, превратив его в браузерный инструмент для подмены адресов криптокошельков. Инцидент затронул сайты, использовавшие общий трекинговый скрипт.

cover.svg

Рекламно-технологическая компания Adform сообщила о компрометации: атакующие модифицировали обслуживаемый ею JavaScript-файл trackpoint-async.js с домена s2.adform[.]net, превратив его в инструмент, который прямо в браузере посетителя подменял адреса криптовалютных кошельков. Компания обнаружила инцидент 27 июля 2026 года, удалила вредоносный код, уведомила клиентов и обратилась в правоохранительные органы.

Как это работало

Любой, кто в тот день открыл сайт с заражённым скриптом и скопировал адрес Bitcoin, Ethereum или Tron, рисковал вставить вместо него адрес, подставленный вредоносным кодом. Причём подмена не ограничивалась буфером обмена: код переписывал и адреса, введённые вручную в поля форм. Как отметил независимый исследователь Кевин Бомонт, даже если заметить неверный адрес и скопировать кошелёк заново, скрипт снова его заменяет.

Захваченный образец содержит два вредоносных блока, дописанных к легитимной библиотеке; строки для подмены зашифрованы шестибайтовым XOR-ключом. Первый следит за событием копирования, каждые четыре секунды пытается прочитать буфер обмена и при загрузке страницы отправляет HTTP-запрос на внешний сервер с именем хоста и путём открытой страницы. Второй обходит текстовые узлы документа, переписывает значения в полях ввода и перехватывает события копирования, вставки и ввода. По словам Бомонта, подставляемые адреса, судя по всему, менялись.

Атака на цепочку поставок

Опасность в том, что трекинговый код Adform может подключаться сразу на всём сайте. Компрометация одного общего ресурса открыла атакующим путь к множеству никак не связанных между собой сайтов — их не пришлось взламывать по отдельности. Именно это делает случай классической атакой на цепочку поставок.

Код не устанавливал ПО и не закреплялся в системе — он действовал, лишь пока заражённая страница оставалась открытой. Adform рекомендует очистить кэш браузера, поскольку изменённый файл мог там сохраниться, и проверять адрес кошелька перед любым переводом средств.

Что остаётся неясным

Масштаб инцидента пока не установлен: сколько сайтов несли заражённый файл, сколько посетителей пострадало, как атакующие получили доступ к инфраструктуре развёртывания Adform и были ли похищены деньги. Не сходятся и сроки: Adform называет пострадавшей датой 27 июля, тогда как Бомонт наблюдал вредоносную активность на протяжении недели. На момент обнаружения файл и связанные с ним домены и IP не детектировались антивирусами на VirusTotal.

По данным годового отчёта за 2025 год, у Adform около 1800 клиентов, платформа обеспечивает показ 1,5 млрд объявлений в день и работает более чем в 180 странах — эти цифры описывают масштаб платформы, но не самого инцидента. Сколько загрузок страниц реально получили подменённый ресурс, компания не раскрыла.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.