Атака на цепочку поставок Adform заразила сайты криптостилером
Цифровая рекламная платформа Adform стала жертвой supply chain атаки, позволившей злоумышленникам распространить вредоносный JavaScript-файл, нацеленный на кражу криптоактивов и конфиденциальных данных пользователей. Инцидент подчеркивает растущую угрозу компрометации доверенных сторонних ресурсов, встраиваемых в миллионы веб-сайтов.
Скомпрометированный скрипт, идентифицированный как trackpoint-async.js, загружается на сайтах, использующих услуги Adform. При посещении таких ресурсов устройства пользователей подвергаются риску заражения crypto stealer — вредоносным кодом, предназначенным для хищения данных криптовалютных кошельков.
Механика атаки: скрытые сборщики данных
После загрузки вредоносный скрипт не ограничивается кражей cryptocurrency. Он также захватывает:
- IP-адреса пользователей;
- referrer URL (адреса ранее посещённых страниц);
- конкретные пути, запрошенные на заражённом сайте.
Эти данные критичны для операторов атаки: они позволяют отслеживать поведение жертв в Сети и повышать точность последующих целевых вторжений.
Задержка реакции и снижение активности
По имеющейся информации, признаки вредоносной активности, связанные с trackpoint-async.js, начали снижаться, что может свидетельствовать о получении Adform сведений о компрометации. Однако задержка в публичном признании и принятии мер позволила угрозе оставаться активной в течение некоторого времени без системного смягчения. Всё это время посетители уязвимых сайтов подвергались значительному риску.
Сложность детектирования supply chain угроз
Инцидент с Adform показал, что индустрия кибербезопасности не смогла своевременно распознать и отреагировать на данную атаку. Это обнажает фундаментальные проблемы мониторинга и нейтрализации атак, основанных на компрометации цепочек поставок цифровых компонентов. Внедрённый на уровне доверенной платформы JavaScript-код оставался незамеченным классическими инструментами защиты, работающими на конечных точках, потому что выполнялся в контексте легитимного рекламного сервиса.
Эксперты подчёркивают необходимость более строгого контроля за подключаемыми скриптами и внедрения технологий изоляции на стороне браузера, чтобы минимизировать последствия подобных инцидентов в будущем.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



