Иногда вредоносный код попадает на устройство не через взломанный сайт, а через доверенный внешний сервис: специалист Кевин Бомонт обнаружил программу для кражи криптовалюты в JavaScript-файле рекламной платформы Adform, который подключают сайты примерно 14 тыс. компаний.
Злоумышленники изменили файл trackpoint-async.js на домене s2.adform.net. Сайты загружали скрипт как обычный компонент Adform, поэтому вредоносный код мог выполняться у посетителей без взлома самих площадок. Такая схема относится к атаке на цепочку поставок , когда компрометация одного поставщика затрагивает множество клиентов.
Вредоносная функция каждые три секунды проверяла буфер обмена и искала адреса кошельков Bitcoin, Ethereum и TRX. После обнаружения скрипт подменял адрес реквизитами злоумышленников. Повторное копирование не помогало, поскольку код продолжал опрашивать буфер и снова менял значение.
Часть скриптов также связывалась с сервером 84.32.102.230 через порт 7744. На сервер уходили IP-адрес посетителя, адрес сайта-источника и путь открытой страницы. Такие данные позволяли связать скомпрометированный рекламный компонент с конкретными сайтами и визитами.
По данным Бомонта, вредоносная активность через Adform прослеживалась как минимум в течение недели. При этом проверенные файлы, домены, адреса и IP не вызывали предупреждений у защитных систем на VirusTotal , поэтому компрометация оставалась незамеченной.
Во время подготовки публикации вредоносный код начал исчезать из скриптов Adform. Бомонт не нашёл публичного уведомления компании для клиентов. Данных о количестве затронутых сайтов и посетителей он не указал.