Компанията за онлайн реклама Adform стана жертва на атака по веригата за доставки, която достави скриптове за кражба на криптовалута до уебсайтове, използващи нейната рекламна платформа. Скриптовете заменят адресите на портфейли, копирани в клипборда на посетителите, с такива, контролирани от атакуващ.

Adform е една от най-големите рекламни технологични фирми в Европа, предоставяща цялостна платформа, която включва платформа от страна на търсенето (DSP), платформа от страна на предлагането (SSP), рекламни сървъри и инструменти за управление.

Изследователят по сигурността Кевин Бомонт откри злонамерената дейност, споделяйки, че тя произтича от „trackpoint-async.js“ – проследяващия JavaScript скрипт на Adform, разпространяван от „s2.adform.net“ и вграден във всеки уебсайт, който използва рекламната платформа.

Според изследователя, компрометираният JavaScript непрекъснато наблюдава клипборда на потребителите, посещаващи уебсайтове, които съдържат „trackpoint-async.js“.

Ако скриптът засече адреси на Bitcoin, Ethereum или TRON портфейли, той ги заменя с адрес, контролиран от атакуващ, за да пренасочи плащанията с криптовалута.

„Това позволява на крайните потребителски устройства на уебсайтове по веригата да бъдат компрометирани със зловреден код за кражба на криптовалута. Което означава, че ако посетите даден сайт, който използва услугите на Adform, той ще компрометира устройството ви“, обяснява Бомонт.

Изследователят също така е забелязал други хоствани от Adform злонамерени скриптове да комуникират със сървър, контролиран от атакуващ, на адрес 84.32.102[.]230:7744, изпращайки IP адреса на жертвата, рефериращия уебсайт и URL пътя.

Проверката на скрипта в платформата за сканиране VirusTotal показва, че той не е маркиран като злонамерен от нито една от наличните антивирусни програми.

Бомонт отбелязва, че злонамереният код е премахнат от проследяващия скрипт на Adform малко след неговото откриване.

От Adform потвърдиха, че са засекли подозрителна дейност на 27 юли и са открили „заплаха за киберсигурността“. Компанията заяви, че е премахнала злонамерения код и е „предприела допълнителни мерки за защита на посетителите на уебсайтовете, нашите клиенти и платформата на Adform“.

„Доколкото ни е известно, кодът не е бил проектиран да инсталира софтуер на устройството на потребителя или да установява трайно присъствие. Той е работил само докато е отворена засегнатата уеб страница“, казват от Adform.

Компанията заявява, че нейните услуги вече са безопасни за използване, но разследването ѝ продължава.

Лицата, които са посетили уебсайтове с вградена „засегната технология на Adform на 27 юли 2026 г.“, са засегнати и препоръката е да изчистят бисквитките на браузъра си, за да премахнат злонамерения код.

„Adform информира засегнатите клиенти чрез целеви съобщения и им предостави съответната информация и препоръчителни действия.“

Бомонт сподели мостра от злонамерения скрипт чрез Pastebin, за да могат инженерите по сигурността да я анализират.

Анализът на BleepingComputer на мостра, запазена в Archive.org, също потвърди, че самоизпълняващ се зловреден код е бил инжектиран в библиотеката за проследяване на Adform, разпространявана от инфраструктурата на компанията.

Злонамереният код е бил добавен в обфускиран вид в края на легитимната библиотека и е включвал функция, която заменя всеки низ, съвпадащ с формата на адрес на крипто портфейл.

Освен прихващането на съдържанието на клипборда, зловредният софтуер може също така да пренаписва адресите на портфейли директно на уеб страниците. По този начин, ако се покаже адрес за плащане, той ще бъде този на атакуващия.

Бомонт твърди, че злонамерената дейност, разпространявана чрез Adform, е продължила около седмица, без да бъде засечена. Най-старата мостра, която BleepingComputer успя да открие, беше от архивна снимка на Archive.org от 26 юли, направена в 23:29:03 GMT.

BleepingComputer се свърза с Adform, за да поиска официално изявление относно констатациите на Бомонт, и ще актуализира статията, ако получи отговор.