Adform, голяма компания за рекламни технологии, обслужваща около 14 000 бизнеса и държаща близо 30% от пазара на платформи от страната на търсенето (DSP), стана жертва на компрометиране на веригата за доставки. Това превърна нейната доверена инфраструктура за обслужване на реклами в канал за разпространение на зловреден софтуер, крадящ криптовалута.
Изследователят по сигурността Кевин Бомонт разкри пробива и сподели, че атакуващите са компрометирали широко използван JavaScript файл, за да заразяват скрито посетителите на хиляди уебсайтове по веригата.
Компрометираният файл, който представлява скрипт за проследяване, хостван на собствения домейн на Adform, е внедрен в безброй клиентски уебсайтове с цел наблюдение на ефективността на рекламите.
Компрометирана рекламна платформа на Adform
Тъй като изключително много компании разчитат на този единствен скрипт, за атакуващите е било достатъчно да компрометират само един файл, за да достигнат потенциално до милиони крайни потребители. Всеки, който посещава уебсайт, използващ проследяващия пиксел на Adform, е можел неволно да свали злонамерен код на устройството си, което прави този инцидент класическа атака срещу веригата за доставки.
След като се зареди, злонамереният скрипт функционира като софтуер за подмяна на клипборда – вид зловреден код, разработен специално за кражба на криптовалута. Той непрекъснато сканира клипборда на жертвата на всеки няколко секунди, проверявайки за копирани адреси на портфейли за Bitcoin, Ethereum или Tron. Когато засече легитимен адрес на портфейл, той скрито го подменя с адрес, контролиран от атакуващия.
Тъй като адресите на криптовалутите са дълги низове от произволни символи, повечето потребители ги поставят, без да ги проверяват повторно. Това означава, че средствата, предназначени за легитимен получател, могат да бъдат пренасочени директно към портфейла на киберпрестъпника.
Притеснителното е, че зловредният код остава активен дори ако жертвата забележи несъответствието и копира адреса отново; той просто го презаписва отново при следващия цикъл на проверка.
Освен финансовата кражба, скриптът функционира и като инструмент за наблюдение. Той скрито записва IP адреса на жертвата, уебсайта източник и конкретния посетен URL адрес, след което предава тези данни обратно към сървър, контролиран от атакуващия. Това събиране на данни разкрива точно как се разпространява компрометирането на веригата за доставки и помага на киберпрестъпниците да картират своя обсег в засегнатите сайтове.
Това, което прави този инцидент особено тревожен, е начинът, по който е избегнал засичането. Всеки файл, URL адрес, домейн и IP адрес, свързан с атаката, е връщал чисти резултати при проверка с водещи антивирусни програми и платформи за анализ на заплахи.
Злонамереният код се е криел в скрипт на легитимен, доверен рекламодател, което му е позволило да заобиколи стандартните филтри за сигурност, които обикновено маркират подозрително съдържание от трети страни.
Към момента на изготвяне на този доклад няма публично потвърждение, че Adform е уведомила засегнатите клиенти или е публикувала официално изявление. Кевин Бомонт е забелязал признаци, че злонамереният код активно се премахва, което предполага, че или Adform, или атакуващите са наясно, че операцията е била разкрита.
За администраторите на уебсайтове, които използват услугите на Adform, незабавните действия са от критично значение: одит на скриптовете на трети страни, наблюдение на изходящия трафик към идентифицираната инфраструктура на атакуващия и подмяна на всички компрометирани идентификационни данни.