Атакуващите са модифицирали JavaScript файл, доставян от компанията за рекламни технологии Adform, превръщайки го в инструмент от страна на браузъра, който пренаписва адреси на портфейли за криптовалута.
Adform откри инцидента на 27 юли 2026 г., отстрани зловредния код, уведоми засегнатите клиенти и докладва случая на властите.
Всеки, който е посетил сайт, съдържащ засегнатия скрипт на 27 юли, и е копирал Bitcoin, Ethereum или Tron адрес, може вместо това да е поставил различен адрес, въведен от зловредния код.
Adform съветва потребителите да изчистят кеша на браузъра си, тъй като промененият файл може да остане кеширан след корекцията, и да проверяват всеки адрес на портфейл, преди да изпращат средства.
От Adform заявяват, че кодът не е бил проектиран да инсталира софтуер или да осигурява постоянно присъствие (persistence) и е работил само докато засегнатата страница е била отворена. Заловената мостра също така пренаписва адреси, въведени директно в полетата на формите, така че копирането в клипборда не е било единственият начин за подмяна.
Публичната хронология остава неизяснена. В уведомлението на Adform като засегната дата се посочва 27 юли, докато Кевин Бомонт твърди, че е наблюдавал злонамерена дейност чрез Adform през изминалата седмица.
Компрометираният ресурс е trackpoint-async.js, доставян от s2.adform[.]net. Документацията за внедряване на Adform посочва, че кодът за проследяване може да се изпълнява на една страница, в няколко секции или безусловно в целия уебсайт. Компрометирането на този споделен ресурс е осигурило на атакуващите път към несвързани сайтове надолу по веригата, без да се налага да компрометират всеки от тях поотделно. Този споделен път за разгръщане превръща инцидента в компрометиране на веригата за доставки (supply-chain compromise).
Докато засегнатата страница е била отворена, един променен адрес в момента на плащането е можел да пренасочи превода.
Бомонт, независим изследовател по сигурността, разкри компрометирането и написа: „Дори да забележите, че адресът е грешен, и да копирате портфейла отново, той продължава да го подменя.“ Бомонт съобщи, че по онова време файлът и свързаните с него URL адреси, домейни и IP адреси не са върнали съвпадения в VirusTotal. Макс Маас публикува заловено копие на скрипта на 27 юли.
Заловената мостра съдържа два злонамерени блока, добавени към легитимната библиотека. Техните низове за подмяна са обфускирани с шестбайтов XOR ключ. Първият блок следи за събитието „copy“, опитва се да чете клипборда на всеки четири секунди и да подменя съвпадащите адреси.
Той също така прави опит за HTTP заявка към 84.32.102[.]230:7744 при зареждане на страницата, която включва името на хоста и пътя на страницата, на която се намира посетителят.
Вторият блок обхожда текстовите възли на документа, пренаписва стойностите в елементите input, textarea и contenteditable и възстановява позицията на курсора след пренаписването. Той прихваща задаването на стойности в елементите input и textarea, така че програмните записи се пренаписват в движение.
Той също така прихваща събитията „copy“, „cut“, „paste“ и „input“. И двата блока съдържат твърдо кодирани низове за подмяна на Bitcoin, Ethereum и Tron адреси, като Бомонт заяви, че адресите изглежда варират.
От Adform твърдят, че не са открили доказателства кодът да е предавал IP адресите на посетителите или информация за посетените от тях уебсайтове. Компанията добави в уведомлението си за инцидента, че „техническият анализ показва, че такова предаване може да е било възможно“. Заявката на първия зловреден код е създадена да изпраща хост името и пътя на страницата към външния сървър; дали тя е достигнала до оператора обаче не е установено от мострата.
По-голямата част от мащаба на инцидента все още липсва: колко уебсайта са съдържали файла, колко посетители са били изложени на риск, как атакуващите са достигнали до пътя за разгръщане на Adform и дали са били отклонени средства. Разликата в продължителността също така пречи на изготвянето на надеждна оценка на експозицията, тъй като твърдението на Adform за засегната дата 27 юли и по-дългото наблюдение на Бомонт остават несъгласувани. Публичното уведомление за инцидента от Adform не съдържа индикатори за компрометиране.
Годишният отчет на Adform за 2025 г. посочва, че компанията е имала около 1800 клиенти, осигурявала е показването на 1,5 милиарда реклами дневно и е обслужвала или извършвала трансакции с реклами в над 180 държави през 2025 г.
Тези цифри описват платформата, а не конкретния инцидент. По-полезна стойност би била броят на зарежданията на страници, които действително са получили променения ресурс – данни, които Adform не е публикувала. Adform не е идентифицирала публично атакуващия.