Компрометиран JavaScript компонент на една от големите европейски adtech платформи подменя криптовалутни адреси и пренасочва плащания към нападатели
Рекламната технологична компания Adform стана жертва на supply-chain атака, при която компрометиран JavaScript компонент е използван за разпространение на код за кражба на криптовалути. Инцидентът показва нов риск за дигиталната екосистема – компрометирането на доверени външни услуги, които се зареждат автоматично от хиляди уебсайтове.
Adform е сред водещите европейски adtech компании и предоставя цялостна рекламна инфраструктура, включително платформи за управление на рекламни кампании, Demand-Side Platform (DSP), Supply-Side Platform (SSP), рекламни сървъри и инструменти за анализ.
Атаката е открита от изследователя по киберсигурност Кевин Бомонт, който установява, че легитимният скрипт trackpoint-async.js, зареждан от домейна s2.adform.net, е бил модифициран със злонамерен код.
Компрометиран рекламен скрипт превръща сайтовете в разпространители на зловреден код
Основният проблем при подобни атаки е, че крайните потребители не посещават директно инфраструктурата на нападателя. Вместо това зловредният код достига до тях чрез доверени сайтове, използващи рекламната платформа на засегнатата компания.
Компрометираният скрипт наблюдава съдържанието на клипборда на потребителите. Ако открие адрес на криптовалутен портфейл за Bitcoin, Ethereum или TRON, той автоматично го заменя с адрес, контролиран от атакуващия.
Така потребител, който копира адрес за извършване на криптоплащане, може неволно да изпрати средствата си към портфейла на престъпниците.
Според Бомонт зловредният код е позволявал и промяна на криптовалутни адреси, визуализирани директно в уебстраници. Това означава, че атаката не се ограничава само до клипборда, а може да манипулира информация, която жертвата вижда на екрана.
Допълнително анализът показва, че други компрометирани скриптове от инфраструктурата на Adform са комуникирали със сървър под контрола на нападателите, изпращайки информация като IP адрес на жертвата, посетен сайт и URL път.
Adform премахна кода, но атаката показва слабостите на рекламната екосистема
Компанията потвърди, че е открила киберзаплаха на 27 юли 2026 г. и е премахнала злонамерения код от платформата. Adform заяви, че е предприела допълнителни мерки за защита на клиентите и посетителите на сайтовете, използващи нейните услуги.
Според компанията зловредният код не е бил предназначен да инсталира постоянен зловреден софтуер или да създава дългосрочен достъп до устройствата. Той е работил само докато засегнатата уебстраница е била отворена.
Потребителите, които са посещавали сайтове с компрометирания скрипт на 27 юли 2026 г., са съветвани да изчистят браузърните си бисквитки като предпазна мярка.
Инцидентът подчертава нарастващата опасност от supply-chain атаки срещу уеб компоненти и външни услуги. Все повече организации разчитат на код, предоставян от трети страни – рекламни платформи, аналитични инструменти, библиотеки и облачни услуги. Компрометирането на един такъв компонент може да превърне хиляди легитимни сайтове в канал за разпространение на атаки.
Случаят с Adform показва, че защитата на уеб инфраструктурата вече не зависи само от сигурността на собствените системи, а и от контрола върху цялата цифрова верига на доставки.









