- Регистрация
- 29.05.26
- Сообщения
- 268
- Реакции
- 108
Компания онлайн-рекламы Adform подверглась атаке в цепочке поставок, которая доставляла скрипты, крадущие криптовалюту, на веб-сайты, используя свою рекламную платформу, заменяя адреса кошельков, скопированных на буферы обмена посетителей, на шифровальные щиты, контролируемыми злоумышленником.
Adform является одной из крупнейших в Европе адекотических фирм, предоставляющей полнофункциональную платформу, которая включает в себя платформу Demand-Side (DSP), платформу Supply-Side (SSP), рекламные серверы и инструменты управления.
Исследователь безопасности Кевин Бомонт обнаружил вредоносную активность, заявив, что она связана с «trackpoint-async.js», скрипт отслеживания JavaScript Adform, подаваемый с «s2.adform.net» и встроенный в каждый веб-сайт с помощью рекламной платформы.
По словам исследователя, троянизированный JavaScript постоянно контролирует буфер обмена пользователей, посещающих веб-сайты, которые встраивают trackpoint-async.js.
Если скрипт обнаружил адреса кошелька Bitcoin, Ethereum или TRON, он заменил их адресом, контролируемым злоумышленником, для перенаправления криптовалютных платежей.
Скомпрометированный скрипт Adform, заменяющий крипто-адреса
источник: BleepingComputer
«Это позволяет создавать устройства конечных пользователей веб-сайтов, которые будут скомпрометированы вредоносным ПО для крипто-кражи. Это означает, что если вы посетите example.com и используете Adform, example.com скомпрометирует ваше устройство», — объясняет Бомонт.
Исследователь также наблюдал другие вредоносные скрипты Adform, сообщающие с сервером, управляемым злоумышленником, по телефону 84.32.2.230:7744, отправляя IP-адрес жертвы, ссылаясь на веб-сайт и URL-адрес.
Запуск сценария через платформу сканирования VirusTotal показывает, что он не помечен как вредоносный ни одним из доступных антивирусных движков.
Текущий статус
Бомонт отмечает, что вредоносный код был удален из сценария отслеживания Adform вскоре после его обнаружения.
Adform подтвердила свою обнаруженную подозрительную активность 27 июля и обнаружила "угрозу кибербезопасности". Компания заявила, что удалила вредоносный код и «приняла дальнейшие меры для защиты посетителей сайта, наших клиентов и платформы Adform».
«Насколько нам известно, код не был разработан для установки программного обеспечения на устройство пользователя или установления настойчивости. Он работал только в то время, когда была открыта затронутая веб-страница», — говорит Adform.
Компания заявляет, что ее услуги теперь безопасны для использования, но ее расследование продолжается.
Лица, которые посетили веб-сайты, которые встроили «пострадавшую технологию Adform 27 июля 2026 года», страдают, и рекомендация состоит в том, чтобы очистить файлы cookie браузера, чтобы устранить вредоносный код.
"Adform проинформировал пострадавших клиентов через выделенные сообщения и предоставил им соответствующую информацию и рекомендуемые действия."
Бомонт поделился образцом вредоносного сценария через Pastebin для инженеров безопасности для анализа.
Анализ образца, хранящегося на Archive.org, также подтвердил, что самоисполняющаяся полезная нагрузка была введена в библиотеку отслеживания Adform, обслуживаемую из инфраструктуры компании.
Злоностративный код был добавлен в запутанной форме в конце законной библиотеки и включал функцию, которая заменила любую строку, соответствующую формату адреса криптокошелька.
Помимо захвата контента буфера обмена, вредоносное ПО также может переписывать адреса кошельков на веб-страницах. Таким образом, если указан платежный адрес, это будет адрес злоумышленника.
Бомонт говорит, что вредоносная деятельность, доставляемая через Adform, продолжалась в течение последней недели без обнаружения. Самый старый образец BleepingComputer можно найти с моментального снимка Archive.org 26 июля, сделанного в 23:29:03 по Гринвичу.
BleepingComputer связался с Adform, чтобы запросить заявление относительно выводов Бомонта и обновит историю, если мы получим ответ.
Для просмотра ссылки Войди