Атака на цепочку поставок Adform заразила сайты криптостилером

Цифровая рекламная платформа Adform стала жертвой supply chain атаки, позволившей злоумышленникам распространить вредоносный JavaScript-файл, нацеленный на кражу криптоактивов и конфиденциальных данных пользователей. Инцидент подчеркивает растущую угрозу компрометации доверенных сторонних ресурсов, встраиваемых в миллионы веб-сайтов.

Скомпрометированный скрипт, идентифицированный как trackpoint-async.js, загружается на сайтах, использующих услуги Adform. При посещении таких ресурсов устройства пользователей подвергаются риску заражения crypto stealer — вредоносным кодом, предназначенным для хищения данных криптовалютных кошельков.

Механика атаки: скрытые сборщики данных

После загрузки вредоносный скрипт не ограничивается кражей cryptocurrency. Он также захватывает:

  • IP-адреса пользователей;
  • referrer URL (адреса ранее посещённых страниц);
  • конкретные пути, запрошенные на заражённом сайте.

Эти данные критичны для операторов атаки: они позволяют отслеживать поведение жертв в Сети и повышать точность последующих целевых вторжений.

Задержка реакции и снижение активности

По имеющейся информации, признаки вредоносной активности, связанные с trackpoint-async.js, начали снижаться, что может свидетельствовать о получении Adform сведений о компрометации. Однако задержка в публичном признании и принятии мер позволила угрозе оставаться активной в течение некоторого времени без системного смягчения. Всё это время посетители уязвимых сайтов подвергались значительному риску.

Сложность детектирования supply chain угроз

Инцидент с Adform показал, что индустрия кибербезопасности не смогла своевременно распознать и отреагировать на данную атаку. Это обнажает фундаментальные проблемы мониторинга и нейтрализации атак, основанных на компрометации цепочек поставок цифровых компонентов. Внедрённый на уровне доверенной платформы JavaScript-код оставался незамеченным классическими инструментами защиты, работающими на конечных точках, потому что выполнялся в контексте легитимного рекламного сервиса.

Эксперты подчёркивают необходимость более строгого контроля за подключаемыми скриптами и внедрения технологий изоляции на стороне браузера, чтобы минимизировать последствия подобных инцидентов в будущем.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: