Adform под ударом: скрипт воровал криптовалюту у посетителей сайтов
Европейский рекламно-технологический гигант Adform подвергся атаке на цепочку поставок. Злоумышленникам удалось встроить вредоносный код непосредственно в скрипт отслеживания, который компания распространяла на тысячи сайтов-партнеров. Главная цель — кража криптовалютных активов через подмену адресов кошельков.
Об инциденте первым сообщил исследователь безопасности Kevin Beaumont. По его данным, компрометации подвергся файл trackpoint-async.js, обслуживаемый с домена s2.adform.net. Этот скрипт встроен в страницы всех площадок, использующих рекламную платформу Adform, включая DSP, SSP и инструменты управления.
Как работала вредоносная схема
Троянизированный JavaScript непрерывно отслеживал содержимое буфера обмена пользователей, посетивших зараженный сайт. Стоило скопировать адрес Bitcoin, Ethereum или TRON, как скрипт мгновенно заменял его реквизитами, подконтрольными атакующим. Параллельно вредонос сканировал веб-страницы и перезаписывал отображаемые платежные адреса прямо в DOM-дереве.
Это позволяет компрометировать устройства конечных пользователей на сторонних сайтах. Иными словами, если вы заходите на example.com, который использует Adform, этот сайт атакует ваше устройство криптостилером.
Исследователь также зафиксировал дополнительные скрипты, отправлявшие IP-адрес жертвы, реферер и URL-путь на сервер злоумышленника с IP 84.32.102[.]230:7744. Примечательно, что ни один антивирусный движок на VirusTotal не распознал угрозу — код оставался полностью невидимым для защитных решений.
Реакция компании и масштаб инцидента
Adform официально подтвердила наличие вредоносной активности 27 июля 2026 года. Компания оперативно удалила скомпрометированный код, заявив о «принятии дополнительных мер для защиты посетителей, клиентов и платформы». При этом подчеркивается, что скрипт не пытался установить какое-либо ПО на устройства и не закреплялся в системе — он действовал исключительно в рамках открытой сессии браузера.
Однако, по данным Beaumont, вредоносная активность продолжалась как минимум неделю. Самый ранний образец, обнаруженный журналистами BleepingComputer в архиве Archive.org, датирован 26 июля 2026 года, 23:29:03 GMT. Это означает, что до удаления кода злоумышленники успели охватить значительную аудиторию.
- Заражению подверглись все посетители сайтов, использующих технологию Adform, в указанный период.
- Подмена адресов происходила на лету, в том числе на страницах платежных шлюзов.
- Основная нагрузка понесена владельцами криптовалютных кошельков Bitcoin, Ethereum и TRON.
- Атакующие использовали обфускацию кода, внедренного в конец легитимной библиотеки.
- Рекомендация пострадавшим — очистить cookie браузера, чтобы удалить остатки вредоносного скрипта.
Adform уведомила затронутых клиентов через персональные сообщения и предоставила перечень рекомендуемых действий. Платформа, по заверению компании, сейчас безопасна для использования, однако внутреннее расследование продолжается. Образец вредоносного скрипта выложен Beaumont на Pastebin для анализа отраслевыми специалистами.
Инцидент в очередной раз обнажает уязвимость цифровой рекламной экосистемы. Технологии supply-chain позволяют атакующим через один скомпрометированный компонент поражать огромное количество сайтов и устройств, оставаясь при этом незаметными для традиционных средств защиты.
Читайте также: Что такое компьютерный вирус и как он может проникнуть через рекламу
Источник: BleepingComputer
