Сигурност

Хакери подмениха крипто адреси през скрипт на Adform

Хакери подмениха крипто адреси през скрипт на Adform

Нападатели са компрометирали trackpoint-async.js — проследяващия скрипт на европейската рекламна мрежа Adform, който се зарежда от сървъра s2.adform.net върху всеки сайт на неин клиент. Вместо обичайното проследяване, файлът е следял клипборда на посетителите и е подменял копираните адреси на Bitcoin, Ethereum и Tron портфейли с адреси на нападателите. Компрометирането е потвърдено от Adform на 27 юли 2026 г., а най-старата запазена зловредна версия е от снимка на Archive.org от 26 юли — тоест кодът е бил активен поне седмица, преди някой да го забележи.

Кой откри проблема

Тревогата вдига независимият изследовател Кевин Бомонт, който публикува анализа си в блога DoublePulsar. „Adform е хакнат. Доколкото виждам, Adform не предупреди никого”, пише той. Германският изследовател Max Maass независимо публикува уловена извадка от скрипта на 27 юли.

Показателен е и резултатът от сканирането: SHA-256 хешът 02ff86c7f9fe609a753ff15bda90baa3c3e0d4a2e559ec4fcf8a3de0954b7c55 не е бил разпознат от нито един от 61 антивирусни двигателя във VirusTotal. Зловредният код е бил добавен в обфускиран вид в края на легитимната библиотека — точно там, където никой не гледа.

Как работи clipper-ът

Според техническия разбор на The Hacker News добавката се състои от два блока, разкодирани с шестбайтов XOR ключ.

Първият блок проверява съдържанието на клипборда на всеки три секунди и изпраща заявка към сървъра на нападателите на 84.32.102[.]230:7744, като подава името на хоста и пътя на страницата. Така атакуващите виждат кои сайтове и кои посетители им носят улов.

Вторият блок е същинският „клипър”. Той прихваща събитията copy, cut, paste и input, пренаписва стойностите в input, textarea и елементи с contenteditable, и допълнително закача setter-ите на свойството value, за да хване и стойностите, попълнени програмно от самата страница.

Резултатът е неприятно упорит. „Дори да забележите, че адресът е грешен и копирате портфейла отново, скриптът пак го подменя”, отбелязва Бомонт.

Внимание

Ако сте изпращали криптовалута между 26 и 28 юли от сайт с реклами, сравнете адреса в изходящата транзакция със записа в блокчейн explorer. Веднъж потвърден превод не се връща.

Защо мащабът е притеснителен

Adform не е малък играч. По собствени данни за 2025 г. компанията обслужва около 14 000 клиенти, показва 1,5 милиарда реклами дневно и оперира в над 180 държави. Скриптът се доставя по общ път за всички клиенти, което означава, че една подменена версия на файла тръгва едновременно към хиляди сайтове.

Точно тук е и най-големият проблем в тази история: BleepingComputer отбелязва, че основните въпроси остават без отговор — колко сайта са били засегнати, колко посетители са видели зловредния код, дали изобщо са били отклонени средства и как нападателите са влезли в инфраструктурата. Публичен списък с индикатори за компрометиране също липсва, което оставя защитниците без база за проверка в собствените им логове.

Какво казва Adform

Компанията премахна зловредния код, уведоми засегнатите клиенти чрез отделни съобщения и сигнализира на властите. В изявлението си Adform подчертава, че „кодът не е бил проектиран да инсталира софтуер върху устройството на потребителя или да установява постоянно присъствие” — тоест няма заразени машини, а само манипулация в рамките на отворената страница.

Препоръката към потребителите е да изчистят кеша и бисквитките на браузъра си, за да няма шанс стара, кеширана версия на файла да се изпълни отново, и да проверяват адресите на портфейлите преди всеки превод.

Един файл, хиляди сайтове

Случаят е учебникарски пример за атака по веригата на доставки: нападателят не пробива хиляди сайтове, а един доставчик, чийто код тези сайтове зареждат доброволно. Същата логика видяхме и при зловредните пакети в AUR, заради които Arch Linux спря осиновяването на изоставени пакети — компрометира се точката на доверие, не крайната цел.

Практическата защита за собствениците на сайтове е позната, но рядко прилагана: Subresource Integrity (SRI) за външни скриптове и стриктна Content Security Policy, която ограничава към кои домейни браузърът може да отваря връзки.

<script src="https://third-party.example/tracker.js"
        integrity="sha384-..." crossorigin="anonymous"></script>

Уловката е, че рекламните и аналитичните скриптове често се обновяват мълчаливо от доставчика, което прави SRI неудобен — и точно затова обикновено го пропускат.

Заключение

Няма публично известни суми, няма идентифицирани нападатели и няма пълен обхват на пораженията. Има обаче ясен извод: всеки чужд скрипт на страницата ви е потенциален изпълним код с правата на вашия домейн. За потребителите правилото е още по-просто — при криптопревод проверявайте първите и последните символи на адреса след поставянето, всеки път. Няколко секунди внимание струват по-малко от една необратима транзакция.

Новините на Overclock — директно в Telegram, без алгоритми.

Следвайте ни в Telegram

Прочетете още