Et forsyningskædeangreb mod annonceteknologivirksomheden Adform udsatte besøgende for tyveri af kryptovaluta gennem et kompromitteret sporingsscript. Den ondsindede kode overvågede kopierede kryptowallet-adresser og erstattede dem med adresser, der var kontrolleret af angriberne.
Kompromitteret Adform-script rettede sig mod kryptobetalinger
Sikkerhedsforsker Kevin Beaumont opdagede den ondsindede aktivitet i trackpoint-async.js, en JavaScript-baseret sporingsfil fra Adform, som blev leveret fra s2.adform.net.
Scriptet er indlejret på websites, der anvender Adforms annonceplatform. Når det blev indlæst i en besøgendes browser, overvågede den manipulerede kode udklipsholderen for wallet-adresser til Bitcoin, Ethereum og TRON.
Hvis den fandt en matchende adresse, blev den erstattet med en kryptowallet, der var kontrolleret af angriberen. Brugere, som indsatte en adresse for at gennemføre en betaling, kunne derfor uforvarende sende deres kryptovaluta til cyberkriminelle.
Den ondsindede kode ændrede også adresser på websider
Forsyningskædeangrebet mod Adform begrænsede sig ikke til indholdet af udklipsholderen. Analyser viste, at den injicerede kode også kunne ændre kryptowallet-adresser, der blev vist direkte på en berørt webside.
Det betød, at en besøgende kunne se angriberens betalingsadresse i stedet for modtagerens korrekte adresse. Den ondsindede kode var tilføjet i obfuskeret form til slutningen af det legitime sporingsbibliotek.
Forskere fandt også andre Adform-hostede scripts, der kommunikerede med en server kontrolleret af angriberne. Disse scripts sendte angiveligt oplysninger som den besøgendes IP-adresse, henvisende website og sidens sti.
Adform fjernede den ondsindede kode
Adform oplyste, at virksomheden identificerede mistænkelig aktivitet den 27. juli og derefter opdagede cybersikkerhedstruslen.
Virksomheden fjernede den ondsindede kode og iværksatte yderligere sikkerhedsforanstaltninger for at beskytte besøgende, kunder og platformen.
Ifølge Adform var koden ikke designet til at installere software eller opretholde vedvarende adgang til en enhed. Den var kun aktiv, mens den berørte webside var åben.
Adform oplyser, at virksomhedens tjenester nu er sikre at anvende, selv om undersøgelsen fortsat er i gang. Selskabet har også kontaktet de berørte kunder med anbefalede tiltag.
Besøgende opfordres til at rydde browserens cookies
Den ondsindede aktivitet kan have været aktiv i omkring en uge, før den blev opdaget. Den ældste arkiverede prøve blev angiveligt registreret den 26. juli kl. 23.29 GMT.
Personer, der besøgte websites med den berørte Adform-teknologi den 27. juli 2026, bør rydde deres browsers cookies, anbefaler virksomheden. Brugere opfordres desuden til altid at kontrollere kryptowallet-adresser omhyggeligt, før de sender kryptovaluta.


0 svar til “Forsyningskædeangreb mod Adform Kaprer Kryptowallet-adresser”