Тысячи надёжных площадок невольно заражали собственных посетителей.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Иногда вредоносный код попадает на устройство не через взломанный сайт, а через доверенный внешний сервис: специалист Кевин Бомонт обнаружил программу для кражи криптовалюты в JavaScript-файле рекламной платформы Adform, который подключают сайты примерно 14 тыс. компаний.
Злоумышленники изменили файл trackpoint-async.js на домене s2.adform.net. Сайты загружали скрипт как обычный компонент Adform, поэтому вредоносный код мог выполняться у посетителей без взлома самих площадок. Такая схема относится к атаке на цепочку поставок , когда компрометация одного поставщика затрагивает множество клиентов.
Вредоносная функция каждые три секунды проверяла буфер обмена и искала адреса кошельков Bitcoin, Ethereum и TRX. После обнаружения скрипт подменял адрес реквизитами злоумышленников. Повторное копирование не помогало, поскольку код продолжал опрашивать буфер и снова менял значение.
Часть скриптов также связывалась с сервером 84.32.102.230 через порт 7744. На сервер уходили IP-адрес посетителя, адрес сайта-источника и путь открытой страницы. Такие данные позволяли связать скомпрометированный рекламный компонент с конкретными сайтами и визитами.
По данным Бомонта, вредоносная активность через Adform прослеживалась как минимум в течение недели. При этом проверенные файлы, домены, адреса и IP не вызывали предупреждений у защитных систем на VirusTotal , поэтому компрометация оставалась незамеченной.
Во время подготовки публикации вредоносный код начал исчезать из скриптов Adform. Бомонт не нашёл публичного уведомления компании для клиентов. Данных о количестве затронутых сайтов и посетителей он не указал.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Иногда вредоносный код попадает на устройство не через взломанный сайт, а через доверенный внешний сервис: специалист Кевин Бомонт обнаружил программу для кражи криптовалюты в JavaScript-файле рекламной платформы Adform, который подключают сайты примерно 14 тыс. компаний.
Злоумышленники изменили файл trackpoint-async.js на домене s2.adform.net. Сайты загружали скрипт как обычный компонент Adform, поэтому вредоносный код мог выполняться у посетителей без взлома самих площадок. Такая схема относится к атаке на цепочку поставок , когда компрометация одного поставщика затрагивает множество клиентов.
Вредоносная функция каждые три секунды проверяла буфер обмена и искала адреса кошельков Bitcoin, Ethereum и TRX. После обнаружения скрипт подменял адрес реквизитами злоумышленников. Повторное копирование не помогало, поскольку код продолжал опрашивать буфер и снова менял значение.
Часть скриптов также связывалась с сервером 84.32.102.230 через порт 7744. На сервер уходили IP-адрес посетителя, адрес сайта-источника и путь открытой страницы. Такие данные позволяли связать скомпрометированный рекламный компонент с конкретными сайтами и визитами.
По данным Бомонта, вредоносная активность через Adform прослеживалась как минимум в течение недели. При этом проверенные файлы, домены, адреса и IP не вызывали предупреждений у защитных систем на VirusTotal , поэтому компрометация оставалась незамеченной.
Во время подготовки публикации вредоносный код начал исчезать из скриптов Adform. Бомонт не нашёл публичного уведомления компании для клиентов. Данных о количестве затронутых сайтов и посетителей он не указал.
- Источник новости
- www.securitylab.ru