VMTech
Razgovarajmo

Adform uklonio skriptu koja je na sajtovima klijenata menjala adrese kripto-novčanika

Adform uklonio skriptu koja je na sajtovima klijenata menjala adrese kripto-novčanika

Adform je 27. jula 2026. otkrio i uklonio zlonamerni kod dodat JavaScript datoteci trackpoint-async.js. Izmenjena skripta je na sajtovima klijenata menjala Bitcoin, Ethereum i Tron adrese, dok je kompanija obavestila pogođene korisnike i nadležne organe.

Jedna skripta, veliki nizvodni rizik

Adformov kod za praćenje može biti postavljen na jednoj stranici, u više sekcija ili na čitavom sajtu. Napadači su zato preko zajedničkog resursa mogli da dođu do nepovezanih sajtova, bez pojedinačnog kompromitovanja svakog od njih.

Incident potvrđuje obrazac napada na lance isporuke preko pouzdanih servisa: kompromitovanje centralno distribuirane komponente prenosi rizik na sve organizacije koje joj veruju. Dovoljna je jedna promenjena adresa u trenutku plaćanja da sredstva odu drugom primaocu.

Kako je zamena funkcionisala

Sačuvani uzorak sadrži dva zlonamerna bloka dodata legitimnoj biblioteci. Kod je pratio kopiranje, periodično pokušavao da pročita clipboard i menjao pronađene adrese. Takođe je prepisivao tekst u dokumentu, poljima input i textarea, kao i u contenteditable elementima, uz presretanje događaja copy, cut, paste i input.

Istraživač Kevin Beaumont opisao je upornost zamene:

„Čak i ako primetite da je adresa pogrešna i ponovo kopirate adresu novčanika, skripta nastavlja da je zamenjuje.“

Kod je pokušavao i da spoljnom serveru pošalje hostname i putanju otvorene stranice. Adform nije pronašao dokaz da su IP adrese posetilaca ili podaci o posećenim sajtovima zaista preneti, ali je naveo da je takav prenos tehnički mogao biti moguć. VirusTotal u trenutku Beaumontove provere nije detektovao povezane artefakte.

Obim incidenta još nije poznat

Adform navodi 27. jul kao datum pogođenosti, dok je Beaumont zlonamernu aktivnost primećivao tokom prethodne sedmice. Nisu objavljeni broj sajtova koji su učitali datoteku, broj izloženih posetilaca, način pristupa sistemu za distribuciju niti podatak da li je novac preusmeren.

Za poslovne sisteme ovo znači da provera dobavljača nije dovoljna bez nadzora njihovog koda u pregledaču. Potrebno je evidentirati izmene eksternih skripti, ograničiti im ovlašćenja, očistiti keš nakon incidenta i svaku adresu za uplatu potvrditi neposredno pre slanja sredstava.

#websecurity#supplychain#javascript#cryptosecurity
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 2 01.08.2026
Instagram

Adform uklonio skriptu koja je na sajtovima klijenata menjala adrese kripto-novčanika

Otvorite objavu na Instagramu ↗