
Нападатели са компрометирали trackpoint-async.js — проследяващия скрипт на европейската рекламна мрежа Adform, който се зарежда от сървъра s2.adform.net върху всеки сайт на неин клиент. Вместо обичайното проследяване, файлът е следял клипборда на посетителите и е подменял копираните адреси на Bitcoin, Ethereum и Tron портфейли с адреси на нападателите. Компрометирането е потвърдено от Adform на 27 юли 2026 г., а най-старата запазена зловредна версия е от снимка на Archive.org от 26 юли — тоест кодът е бил активен поне седмица, преди някой да го забележи.
Кой откри проблема
Тревогата вдига независимият изследовател Кевин Бомонт, който публикува анализа си в блога DoublePulsar. „Adform е хакнат. Доколкото виждам, Adform не предупреди никого”, пише той. Германският изследовател Max Maass независимо публикува уловена извадка от скрипта на 27 юли.
Показателен е и резултатът от сканирането: SHA-256 хешът 02ff86c7f9fe609a753ff15bda90baa3c3e0d4a2e559ec4fcf8a3de0954b7c55 не е бил разпознат от нито един от 61 антивирусни двигателя във VirusTotal. Зловредният код е бил добавен в обфускиран вид в края на легитимната библиотека — точно там, където никой не гледа.
Как работи clipper-ът
Според техническия разбор на The Hacker News добавката се състои от два блока, разкодирани с шестбайтов XOR ключ.
Първият блок проверява съдържанието на клипборда на всеки три секунди и изпраща заявка към сървъра на нападателите на 84.32.102[.]230:7744, като подава името на хоста и пътя на страницата. Така атакуващите виждат кои сайтове и кои посетители им носят улов.
Вторият блок е същинският „клипър”. Той прихваща събитията copy, cut, paste и input, пренаписва стойностите в input, textarea и елементи с contenteditable, и допълнително закача setter-ите на свойството value, за да хване и стойностите, попълнени програмно от самата страница.
Резултатът е неприятно упорит. „Дори да забележите, че адресът е грешен и копирате портфейла отново, скриптът пак го подменя”, отбелязва Бомонт.
Ако сте изпращали криптовалута между 26 и 28 юли от сайт с реклами, сравнете адреса в изходящата транзакция със записа в блокчейн explorer. Веднъж потвърден превод не се връща.
Защо мащабът е притеснителен
Adform не е малък играч. По собствени данни за 2025 г. компанията обслужва около 14 000 клиенти, показва 1,5 милиарда реклами дневно и оперира в над 180 държави. Скриптът се доставя по общ път за всички клиенти, което означава, че една подменена версия на файла тръгва едновременно към хиляди сайтове.
Точно тук е и най-големият проблем в тази история: BleepingComputer отбелязва, че основните въпроси остават без отговор — колко сайта са били засегнати, колко посетители са видели зловредния код, дали изобщо са били отклонени средства и как нападателите са влезли в инфраструктурата. Публичен списък с индикатори за компрометиране също липсва, което оставя защитниците без база за проверка в собствените им логове.
Какво казва Adform
Компанията премахна зловредния код, уведоми засегнатите клиенти чрез отделни съобщения и сигнализира на властите. В изявлението си Adform подчертава, че „кодът не е бил проектиран да инсталира софтуер върху устройството на потребителя или да установява постоянно присъствие” — тоест няма заразени машини, а само манипулация в рамките на отворената страница.
Препоръката към потребителите е да изчистят кеша и бисквитките на браузъра си, за да няма шанс стара, кеширана версия на файла да се изпълни отново, и да проверяват адресите на портфейлите преди всеки превод.
Един файл, хиляди сайтове
Случаят е учебникарски пример за атака по веригата на доставки: нападателят не пробива хиляди сайтове, а един доставчик, чийто код тези сайтове зареждат доброволно. Същата логика видяхме и при зловредните пакети в AUR, заради които Arch Linux спря осиновяването на изоставени пакети — компрометира се точката на доверие, не крайната цел.
Практическата защита за собствениците на сайтове е позната, но рядко прилагана: Subresource Integrity (SRI) за външни скриптове и стриктна Content Security Policy, която ограничава към кои домейни браузърът може да отваря връзки.
<script src="https://third-party.example/tracker.js"
integrity="sha384-..." crossorigin="anonymous"></script>
Уловката е, че рекламните и аналитичните скриптове често се обновяват мълчаливо от доставчика, което прави SRI неудобен — и точно затова обикновено го пропускат.
Заключение
Няма публично известни суми, няма идентифицирани нападатели и няма пълен обхват на пораженията. Има обаче ясен извод: всеки чужд скрипт на страницата ви е потенциален изпълним код с правата на вашия домейн. За потребителите правилото е още по-просто — при криптопревод проверявайте първите и последните символи на адреса след поставянето, всеки път. Няколко секунди внимание струват по-малко от една необратима транзакция.
Новините на Overclock — директно в Telegram, без алгоритми.
Следвайте ни в Telegram