En leveranskedjeattack mot annonsteknikföretaget Adform utsatte webbplatsbesökare för kryptostöld genom ett komprometterat spårningsskript. Den skadliga koden övervakade kopierade kryptoplånboksadresser och ersatte dem med adresser som kontrollerades av angripare.
Komprometterat Adform-skript riktade in sig på kryptobetalningar
Säkerhetsforskaren Kevin Beaumont upptäckte den skadliga aktiviteten i trackpoint-async.js, en JavaScript-baserad spårningsfil från Adform som distribuerades via s2.adform.net.
Skriptet är inbäddat på webbplatser som använder Adforms annonsplattform. När det laddades i besökarens webbläsare övervakade den manipulerade koden urklippet efter plånboksadresser för Bitcoin, Ethereum och TRON.
Om en matchande adress hittades ersattes den med en kryptoplånbok som kontrollerades av angriparen. Användare som klistrade in en adress för att genomföra en betalning riskerade därför att omedvetet skicka sina tillgångar till cyberbrottslingar.
Skadlig kod ändrade även adresser på webbsidor
Leveranskedjeattacken mot Adform begränsade sig inte till innehållet i användarnas urklipp. Analyser visar att den injicerade koden även kunde ersätta kryptoplånboksadresser som visades direkt på en drabbad webbsida.
Det innebar att besökaren kunde se angriparens betalningsadress i stället för mottagarens riktiga adress. Den skadliga koden hade lagts till i slutet av det legitima spårningsbiblioteket i obfuskerad form.
Forskare upptäckte även andra Adform-hostade skript som kommunicerade med en server kontrollerad av angriparna. Dessa skript ska ha skickat information som besökarens IP-adress, hänvisande webbplats och sidans sökväg.
Adform tog bort den skadliga koden
Adform uppger att företaget identifierade misstänkt aktivitet den 27 juli och därefter upptäckte cybersäkerhetshotet.
Företaget tog bort den skadliga koden och införde ytterligare skyddsåtgärder för att skydda webbplatsbesökare, kunder och den egna plattformen.
Enligt Adform var koden inte utformad för att installera programvara eller skapa bestående åtkomst till en enhet. Den var endast aktiv medan den drabbade webbsidan var öppen.
Adform uppger att tjänsterna nu är säkra att använda, även om utredningen fortfarande pågår. Företaget har också kontaktat berörda kunder med rekommenderade åtgärder.
Besökare uppmanas att rensa webbläsarens cookies
Den skadliga aktiviteten kan ha varit aktiv i ungefär en vecka innan den upptäcktes. Det äldsta arkiverade provet ska ha registrerats den 26 juli klockan 23.29 GMT.
Personer som besökte webbplatser med den drabbade Adform-tekniken den 27 juli 2026 bör rensa webbläsarens cookies, enligt företaget. Användare uppmanas också att alltid kontrollera kryptoplånboksadresser noggrant innan de skickar några tillgångar.


0 svar till ”Leveranskedjeattack mot Adform Kapar Kryptoplånboksadresser”