Хакеры взломали скрипт Adform, чтобы подменить адреса криптокошельков на сайтах клиентов

Nulled BOT

Moderator
Регистрация
02.02.22
Сообщения
175
Deposit USD
0
Злоумышленники модифицировали файл JavaScript, предоставляемый компанией Adform, специализирующейся на рекламных технологиях, превратив его в инструмент, работающий на стороне браузера и переписывающий адреса криптовалютных кошельков.

Компания Adform обнаружила инцидент 27 июля 2026 года, удалила вредоносный код, уведомила затронутых клиентов и сообщила об этом в соответствующие органы.

Любой, кто 27 июля посетил сайт, содержавший зараженный скрипт, и скопировал адрес кошелька Bitcoin, Ethereum или Tron, мог вместо него вставить другой адрес, подставленный вредоносным кодом.

Adform рекомендует пользователям очистить кэш браузера, поскольку измененный файл может остаться в кэше даже после исправления, а также проверять любой адрес кошелька перед отправкой средств.

Adform заявляет, что код не был предназначен для установки программного обеспечения или обеспечения постоянного присутствия в системе и работал только до тех пор, пока затронутая страница оставалась открытой. Зафиксированный образец также переписывает адреса, введенные непосредственно в поля форм, поэтому копирование в буфер обмена не было единственным способом замены адреса.

Хронология событий пока неясна. В уведомлении Adform в качестве даты инцидента указано 27 июля, Кевин Бомонт утверждает, что за последнюю неделю он наблюдал вредоносную активность через Adform.

Скомпрометированный ресурс — trackpoint-async.js, предоставляемый с сервера s2.adform[.]net. В документации по внедрению Adform указано, что код отслеживания может запускаться на одной странице, в нескольких разделах или без ограничений на всем веб-сайте. Компрометация этого общего ресурса дала злоумышленникам возможность проникнуть на несвязанные сайты, расположенные ниже по цепочке, без необходимости взламывать каждый из них по отдельности. Общий путь развертывания делает эту атаку компрометацией цепочки поставок.

Пока уязвимая страница оставалась открытой, один измененный адрес на этапе оплаты мог перенаправить перевод.

Бомонт, независимый исследователь в области безопасности, раскрыл информацию об уязвимости и написал: «Даже если вы заметите, что адрес неверный, и перепишете адрес кошелька заново, он будет продолжать заменяться». Бомонт сообщил, что на тот момент файл и связанные с ним URL-адреса, домены и IP-адреса не выявили никаких угроз на VirusTotal. 27 июля Макс Маасс опубликовал захваченную копию скрипта.

Захваченный образец содержит два вредоносных блока, добавленных к легитимной библиотеке. Их заменяющие строки обфусфицированы с помощью шестибайтового ключа XOR. Первый блок отслеживает событие копирования, пытается считывать содержимое буфера обмена каждые четыре секунды и заменять совпадающие адреса.

Кроме того, при загрузке страницы выполняется попытка отправки HTTP-запроса на адрес 84.32.102[.]230:7744, в котором указываются имя хоста и путь к странице, на которой находится посетитель.

Второй блок проходит по текстовым узлам документа, перезаписывает значения в элементах input, textarea и contenteditable, а также восстанавливает положение курсора после перезаписи. Он подключается к методу setter элементов input и textarea, благодаря чему программные записи перезаписываются на лету.

Кроме того, он перехватывает события копирования, вырезания, вставки и ввода. Оба блока содержат жестко запрограммированные строки-замены для шаблонов адресов Bitcoin, Ethereum и Tron, и, по словам Бомонта, адреса, по-видимому, варьировались.

Компания Adform заявляет, что не обнаружила доказательств того, что код передавал IP-адреса посетителей или информацию о посещаемых ими веб-сайтах. В своём уведомлении об инциденте она добавила, что «технический анализ указывает на то, что такая передача могла быть возможна». Запрос первого payload построен таким образом, чтобы отправлять имя хоста и путь к странице на внешний сервер, на основании имеющегося образца не установлено, дошёл ли он до оператора.

Большая часть информации по масштабам инцидента по-прежнему отсутствует: сколько веб-сайтов содержали этот файл, сколько посетителей подверглись риску, как злоумышленники получили доступ к среде развертывания Adform и были ли похищены какие-либо средства. Несоответствие в сроках также не позволяет сделать обоснованную оценку масштабов утечки, поскольку заявление Adform от 27 июля о дате инцидента и более длительный период наблюдений, указанный Бомоном, остаются несогласованными. В публичном уведомлении Adform об инциденте не указаны никакие индикаторы компрометации.

В годовом отчете Adform за 2025 год указано, что в 2025 году у компании было примерно 1 800 клиентов, она обеспечивала показ 1,5 миллиарда рекламных объявлений ежедневно и обслуживала или осуществляла транзакции по рекламе в более чем 180 странах.

Эти цифры характеризуют платформу в целом, а не данный инцидент. Более полезным показателем является количество загрузок страниц, на которых фактически был получен измененный ресурс — данные по этому показателю Adform не публиковала. Adform не раскрыла личность злоумышленника.