mimile
mimile.ai
На главную

Скрипт отслеживания Adform взломан для подмены криптокошельков

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Скрипт отслеживания Adform взломан для подмены криптокошельков

Рекламная компания Adform подверглась атаке на цепочку поставок, в ходе которой вредоносный код был внедрен в её скрипт отслеживания. Скрипт подменял скопированные в буфер обмена адреса криптокошельков Bitcoin, Ethereum и TRON на адреса злоумышленника. Adform удалил вредоносный код 27 июля, но пользователи, посетившие затронутые сайты в этот день, могут оставаться под угрозой.

Атака на цепочку поставок

Исследователь безопасности Кевин Бомонт обнаружил вредоносный код в скрипте отслеживания Adform «trackpoint-async.js», размещённом на s2.adform.net и встроенном во все сайты, использующие платформу. Скрипт отслеживал буфер обмена на предмет адресов криптокошельков Bitcoin, Ethereum и TRON и незаметно подменял их на адреса, контролируемые злоумышленником. Дополнительные скрипты связывались с сервером 84.32.102.230:7744, передавая IP-адреса жертв, рефереры и пути URL. На момент обнаружения ни один антивирусный движок на VirusTotal не помечал скрипт как вредоносный.

Ответ Adform

Adform подтвердила подозрительную активность 27 июля и выявила киберугрозу. Компания удалила вредоносный код и заявила о принятии дополнительных мер для защиты клиентов и посетителей сайтов. По словам Adform, код не устанавливал программное обеспечение и не обеспечивал сохранения, работая только при открытой затронутой веб-странице. Пострадавшим клиентам были направлены специальные уведомления с рекомендованными действиями, включая очистку файлов cookie для удаления внедрённой нагрузки.

Последствия и анализ

Лица, посетившие сайты со взломанной технологией Adform 27 июля, могли столкнуться с подменой адресов криптокошельков во время транзакций. Анализ BleepingComputer архивного образца подтвердил наличие самозапускающейся нагрузки, добавленной к легитимной библиотеке и содержащей функцию сопоставления форматов адресов кошельков. Кевин Бомонт опубликовал образец вредоносного скрипта на Pastebin для дальнейшего изучения инженерами по безопасности.

Что дальше

Расследование Adform продолжается, и пока неясно, как злоумышленники первоначально скомпрометировали скрипт. Аналитики предупреждают, что подобные атаки на цепочки поставок рекламных платформ могут повториться, и о задержаниях не сообщалось.

2 источника

Скрипт отслеживания Adform взломан для подмены криптокошельков