Et forsyningskjedeangrep mot annonseteknologiselskapet Adform utsatte besøkende for tyveri av kryptovaluta gjennom et kompromittert sporingsskript. Den ondsinnede koden overvåket kopierte kryptolommebokadresser og erstattet dem med adresser kontrollert av angriperne.

Kompromittert Adform-skript rettet seg mot kryptobetalinger

Sikkerhetsforsker Kevin Beaumont oppdaget den ondsinnede aktiviteten i trackpoint-async.js, en JavaScript-basert sporingsfil fra Adform som ble levert fra s2.adform.net.

Skriptet er innebygd på nettsteder som bruker Adforms annonseplattform. Når det ble lastet inn i en besøkendes nettleser, overvåket den manipulerte koden utklippstavlen etter lommebokadresser for Bitcoin, Ethereum og TRON.

Dersom den fant en passende adresse, ble den erstattet med en kryptolommebok kontrollert av angriperen. Brukere som limte inn en adresse for å gjennomføre en betaling, kunne dermed uvitende sende kryptovaluta til kriminelle.

Skadelig kode endret også adresser på nettsider

Forsyningskjedeangrepet mot Adform begrenset seg ikke til innholdet på utklippstavlen. Analyser viste at den injiserte koden også kunne endre kryptolommebokadresser som ble vist direkte på en berørt nettside.

Dette kunne føre til at offeret så angriperens betalingsadresse i stedet for mottakerens egentlige adresse. Den ondsinnede koden var lagt til i obfuskert form på slutten av det legitime sporingsbiblioteket.

Forskere fant også andre Adform-hostede skript som kommuniserte med en server kontrollert av angriperne. Disse skriptene skal ha sendt informasjon som besøkendes IP-adresse, henvisende nettsted og sidens sti.

Adform fjernet den skadelige koden

Adform opplyste at selskapet identifiserte mistenkelig aktivitet 27. juli og deretter avdekket en cybersikkerhetstrussel.

Selskapet fjernet den ondsinnede koden og innførte ytterligere tiltak for å beskytte besøkende, kunder og plattformen.

Ifølge Adform var koden ikke utviklet for å installere programvare eller opprettholde vedvarende tilgang til en enhet. Den fungerte kun mens den berørte nettsiden var åpen.

Adform opplyser at tjenestene nå er trygge å bruke, selv om etterforskningen fortsatt pågår. Selskapet har også kontaktet berørte kunder med anbefalte tiltak.

Besøkende oppfordres til å slette nettleserens informasjonskapsler

Den ondsinnede aktiviteten kan ha vært aktiv i omtrent én uke før den ble oppdaget. Den eldste arkiverte prøven skal ha blitt registrert 26. juli klokken 23.29 GMT.

Personer som besøkte nettsteder med den berørte Adform-teknologien 27. juli 2026, bør slette informasjonskapslene i nettleseren, ifølge selskapet. Brukere oppfordres også til å kontrollere kryptolommebokadresser nøye før de sender kryptovaluta.


0 responses to “Forsyningskjedeangrep mot Adform Kaprer Kryptolommebokadresser”