Деньги ушли хакерам. Рекламная сеть Adform тайно воровала криптовалюту за секунду до перевода

Тысячи надёжных площадок невольно заражали собственных посетителей.


xqf3xbykyz8fuaq5zbjwq1uk1bkl2z9l.jpg

Иногда вредоносный код попадает на устройство не через взломанный сайт, а через доверенный внешний сервис: специалист Кевин Бомонт обнаружил программу для кражи криптовалюты в JavaScript-файле рекламной платформы Adform, который подключают сайты примерно 14 тыс. компаний.

Злоумышленники изменили файл trackpoint-async.js на домене s2.adform.net. Сайты загружали скрипт как обычный компонент Adform, поэтому вредоносный код мог выполняться у посетителей без взлома самих площадок. Такая схема относится к атаке на цепочку поставок , когда компрометация одного поставщика затрагивает множество клиентов.

Вредоносная функция каждые три секунды проверяла буфер обмена и искала адреса кошельков Bitcoin, Ethereum и TRX. После обнаружения скрипт подменял адрес реквизитами злоумышленников. Повторное копирование не помогало, поскольку код продолжал опрашивать буфер и снова менял значение.

Часть скриптов также связывалась с сервером 84.32.102.230 через порт 7744. На сервер уходили IP-адрес посетителя, адрес сайта-источника и путь открытой страницы. Такие данные позволяли связать скомпрометированный рекламный компонент с конкретными сайтами и визитами.

По данным Бомонта, вредоносная активность через Adform прослеживалась как минимум в течение недели. При этом проверенные файлы, домены, адреса и IP не вызывали предупреждений у защитных систем на VirusTotal , поэтому компрометация оставалась незамеченной.

Во время подготовки публикации вредоносный код начал исчезать из скриптов Adform. Бомонт не нашёл публичного уведомления компании для клиентов. Данных о количестве затронутых сайтов и посетителей он не указал.