VMTech
Обсудить проект

Скрипт Adform превратили в инструмент подмены адресов Bitcoin, Ethereum и Tron

Скрипт Adform превратили в инструмент подмены адресов Bitcoin, Ethereum и Tron

27 июля 2026 года Adform обнаружила вредоносный код в файле trackpoint-async.js, удалила его, уведомила затронутых клиентов и обратилась к властям. Модифицированный JavaScript подменял адреса кошельков Bitcoin, Ethereum и Tron при копировании, вставке и вводе в поля.

Почему инцидент затрагивает сторонние сайты

Код Adform может подключаться на одной странице, в отдельных разделах или на всём сайте. Компрометация общего ресурса позволила атакующим воздействовать на посетителей разных площадок, не взламывая каждую из них отдельно. Это классическая атака на цепочку поставок.

Скрипт работал только пока заражённая страница оставалась открытой: он не устанавливал ПО и не закреплялся в системе. Однако файл мог сохраниться в кеше браузера, поэтому Adform рекомендовала очистить кеш и перепроверять реквизиты перед переводом средств.

Как выполнялась подмена адресов

Макс Маасс опубликовал сохранённую копию скрипта с двумя вредоносными блоками, добавленными к легитимной библиотеке. Строки подмены были скрыты с помощью шестибайтового XOR-ключа. Первый блок отслеживал копирование и каждые четыре секунды пытался читать буфер обмена.

Второй блок обходил текстовые узлы страницы, менял значения в input, textarea и contenteditable, перехватывал события copy, cut, paste и input. Он также вмешивался в программную запись значений, поэтому повторное копирование не гарантировало правильный результат.

«Даже если вы заметите ошибку и снова скопируете адрес кошелька, скрипт продолжит его подменять», — сообщил исследователь Кевин Бомонт.

Код пытался отправить внешнему серверу имя хоста и путь открытой страницы. Adform не нашла доказательств передачи IP-адресов посетителей или сведений о сайтах, но признала техническую возможность такой передачи. На момент проверки связанные объекты не обнаруживались VirusTotal.

Масштаб атаки пока неизвестен

Adform говорит об одном затронутом дне, тогда как Бомонт наблюдал активность в течение недели. Не раскрыты число сайтов и посетителей, способ компрометации инфраструктуры и возможный ущерб. Около 1800 клиентов и 1,5 млрд показов рекламы в день характеризуют платформу, но не охват инцидента.

Для бизнеса вывод практический: сторонний JavaScript следует учитывать как часть платёжного контура. Нужны инвентаризация внешних скриптов, контроль их изменений, ограничение источников через политики браузера и независимая проверка криптоадреса непосредственно перед подтверждением перевода.

#websecurity#supplychain#javascript#cryptosecurity
Открытая аналитика
На сайте 1 просмотров
мин чтения 3 01.08.2026
Instagram

Скрипт Adform превратили в инструмент подмены адресов Bitcoin, Ethereum и Tron

Открыть публикацию в Instagram ↗