Новости Деньги ушли хакерам. Рекламная сеть Adform тайно воровала криптовалюту за секунду до перевода

NewsMaker

I'm just a script
Премиум
28,724
46
8 Ноя 2022
Тысячи надёжных площадок невольно заражали собственных посетителей.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
xqf3xbykyz8fuaq5zbjwq1uk1bkl2z9l.jpg

<div itemprop="articleBody">Иногда вредоносный код попадает на устройство не через взломанный сайт, а через доверенный внешний сервис: специалист Кевин Бомонт обнаружил программу для кражи криптовалюты в JavaScript-файле рекламной платформы Adform, который подключают сайты примерно 14 тыс. компаний.

Злоумышленники изменили файл trackpoint-async.js на домене s2.adform.net. Сайты загружали скрипт как обычный компонент Adform, поэтому вредоносный код мог выполняться у посетителей без взлома самих площадок. Такая схема относится к атаке на цепочку поставок , когда компрометация одного поставщика затрагивает множество клиентов.

Вредоносная функция каждые три секунды проверяла буфер обмена и искала адреса кошельков Bitcoin, Ethereum и TRX. После обнаружения скрипт подменял адрес реквизитами злоумышленников. Повторное копирование не помогало, поскольку код продолжал опрашивать буфер и снова менял значение.

Часть скриптов также связывалась с сервером 84.32.102.230 через порт 7744. На сервер уходили IP-адрес посетителя, адрес сайта-источника и путь открытой страницы. Такие данные позволяли связать скомпрометированный рекламный компонент с конкретными сайтами и визитами.

По данным Бомонта, вредоносная активность через Adform прослеживалась как минимум в течение недели. При этом проверенные файлы, домены, адреса и IP не вызывали предупреждений у защитных систем на VirusTotal , поэтому компрометация оставалась незамеченной.

Во время подготовки публикации вредоносный код начал исчезать из скриптов Adform. Бомонт не нашёл публичного уведомления компании для клиентов. Данных о количестве затронутых сайтов и посетителей он не указал.
 
Источник новости
www.securitylab.ru

Похожие темы