Неизвестна страна е използвала атака към веригите за доставка към голяма AdTech компания, за да краде крипто от портфейлите на посетителите на сайтове. Тя е компрометирала мрежата на Adform, поставяйки JS скрипт, изпълняващ се в браузърите на посещаващите уебсайтове, използващи технологията на компанията.
Adform е един от глобалните лидери в доставката на технологии за онлайн реклама, дигитален маркетинг и пр. Различните технологични инструменти, разработени от компанията се ползват от стотици сайтове и компании от всякакъв мащаб. По данни на BuiltWith, технологията на Adform е активна на над 350 000 уебсайта по цял свят. Това число вероятно е по-голямо, заради разнообразните решения на Adform, използвани от трети страни.
За настоящия случай алармира независимият разработчик по киберсигурност Кевин Бомонт. Неизвестна страна е успяла да компрометира системите на компанията и да вмъкне скрипт, който краде копираните в клипборда криптоадреси и ги заменя с такива, контролирани от хакерите. Те допълнили със свой скрипт trackpoint-async.js – проследяващ посетителите глобален скрипт на компанията, вграден във всеки уебсайт, използващ технологията на Adform. Освен кражба от клипборда, скриптът успешно заменя вмъкваните адреси на криптопортфейли с такива контролирани от хакерите. Той успява също да замени показвани на уебстраници адреси с контролирани от тях такива.
Троянизираният JS скрипт наблюдава постоянно посещаваните сайтове, в които е вграден trackpoint-async.js. Ако скриптът засече Bitcoin, Ethereum или TRON адреси, той успява да пренасочи разплащанията.
„Това позволява на крайните потребители на засегнатите уебсайтове да бъдат компрометирани със зловреден софтуер, крадящ крипто“, пише Бомонт. „Това означава, че ако например посетите example.com и той използва Adform, този сайт ще зарази устройството ви“. Анализирайки въпросният скрипт, Бомонт открил, че той изпраща информация на контролен сървър. Тук се съдържал IP адреса на жертвата, посетеният сайт и URL пътя. Преди три дни, откогато е репортажа на Бомонт, нито един антивирусен във VirusTotal енджин не засичал скрипта, като зловреден. Днес той се засича от 17 (от 60) антивирусни програми. Най-вероятно благодарение на откритието на Бомонт.
Той също алармирал своевременно за откритието си Adform. Те потвърдили валидността на твърденията и премахнали скрипта. От компанията уточняват, че скриптът не инсталира софтуер на крайните машини, нито успява да си осигури трайно присъствие. Дейността му се ограничава за времето, в което страницата е отворена в браузъра. BleepingComputer препоръчва посетилите сайтове, в които има вграден скрипт на Adform да изчистят бисквитките на браузъра си, като предохранителна мярка. В допълнение, Бомонт твърди, че атаката е останала под радара на компанията в продължение на цяла седмица. Тоест, най-добре си почистете бисквитките така или иначе.
Човек може да си представи какво би се случило, ако хакерите не бяха търсели само криптоентусиасти, а имаха по-разрушителни намерения. Като да речем доставянето на рансъмуер чрез drive-by download (такива, при които от жертвата не се изисква предприемането на действие) атаки. Или кражбата на данни за вписване в големи сайтове, като Google, Facebook и др.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!