Хакеры взломали Adform: подмена криптокошельков через рекламный скрипт
Adform, одно из крупнейших рекламных онлайн-агентств, среди клиентов которого значатся многочисленные американские СМИ и Spotify, подверглось хакерской атаке. Скрипт агентства, используемый на всех клиентских сайтах, был изменен для подмены адресов криптовалютных кошельков пользователей.
Рекламное онлайн-агентство Adform подверглось нападению, в результате которого один из его JavaScript-скриптов, используемый клиентами для добавления рекламы на свои сайты, был заменен вредоносным кодом. Этот код подменял адреса криптовалютных кошельков, скопированные в буфер обмена посетителями сайтов, на адреса хакера.
Adform является одним из крупнейших европейских рекламных онлайн-агентств. Оно предоставляет широкий спектр услуг в этой области: платформы спроса (DSP) или «платформы закупки», платформы предложения (SSP) или «платформы продажи», а также серверы для размещения рекламы и, конечно, инструменты для мониторинга.
Среди клиентов — высокопосещаемые сайты
На своем сайте компания заявляет о множестве известных клиентов в сфере медиа и цифровых технологий. Среди них американские медиагиганты Time, CNN, Bloomberg, CBS, а также музыкальная платформа Spotify, видеоплатформа Xite, стриминговые сервисы Disney+ и Paramount+, рекламное агентство Xandr и такие крупные компании, как EDF, Deutsche Bahn и Deutsche Telekom.
Код для вывода криптовалют на счета хакера
31 июля исследователь безопасности Кевин Бомонт в своем посте на Medium описал принцип работы скрипта, который скомпрометировал системы пользователей сайтов-клиентов Adform. «Если вы посещаете example.com, и этот сайт использует Adform, example.com скомпрометирует ваше устройство», — пояснял Кевин Бомонт, до того как компания удалила вредоносный код.
Код использовал регулярные выражения для замены всех адресов кошельков Bitcoin, Ethereum и TRX, находящихся в буфере обмена, на адреса, принадлежащие хакеру. «Даже если вы заметите, что адрес неверен, и скопируете кошелек заново, он продолжит его заменять», — объяснил Кевин Бомонт.
Помимо этой подмены криптокошельков, другие скрипты собирали IP-адрес пользователя, сайт, с которого он пришел, и URL посещенного сайта. «Похоже, Adform либо была в курсе, либо хакер понял, что его разоблачили, поскольку вредоносный код, кажется, исчезает в тот самый момент, когда я пишу эти строки», — добавил независимый исследователь.
И действительно, в тот же день Adform опубликовала на своем сайте заявление, объясняющее: «27 июля 2026 года Adform обнаружила подозрительную активность и немедленно начала расследование в соответствии со своими процедурами управления инцидентами. После подтверждения угрозы кибербезопасности мы локализовали инцидент, удалили вредоносный код и приняли дополнительные меры для защиты посетителей веб-сайтов, наших клиентов и платформы Adform».
Также 27 июля другой исследователь безопасности, Макс Маас, опубликовал в Mastodon сообщение об обнаружении вредоносного ПО и JavaScript-кода, подменяющего криптокошельки.
Adform не предоставляет информацию о масштабах ущерба
В своем заявлении Adform признает, что вредоносный код имел целью «заменить адрес криптовалютного кошелька, скопированный в буфер обмена пользователя, на другой адрес». Компания уточняет, что, насколько ей известно, «этот код не был предназначен для установки программного обеспечения на устройство пользователя или для его постоянного внедрения. Он работал только до тех пор, пока была открыта затронутая веб-страница».
Аналогично, Adform утверждает, что не нашла «никаких доказательств того, что вредоносный код передавал IP-адреса пользователей или информацию о посещенных ими веб-сайтах третьим лицам. Технический анализ предполагает, что такая передача могла быть возможна, и этот аспект все еще находится под расследованием».
Компания признает, что атака могла затронуть интернет-пользователей, посетивших «веб-сайт, использующий соответствующую технологию Adform, 27 июля 2026 года». Она добавляет: «Поскольку браузеры могут временно хранить код веб-сайта, мы рекомендуем лицам, посетившим затронутый веб-сайт, очистить кэш своего браузера в качестве меры предосторожности».
Adform заверяет, что проинформировала затронутых клиентов и компетентные органы. Однако компания не предоставила никакой информации о количестве затронутых сайтов, их названиях, числе подвергшихся риску посетителей и о том, как хакеру удалось получить доступ к их цепочке поставок.
«Если вам нужна была еще одна причина использовать блокировщик рекламы, вот она. Блокируя рекламу, вы можете предотвратить повсеместное отслеживание, наблюдение и, да, даже вредоносное ПО от проникновения на ваш компьютер», — отреагировал журналист Зак Уиттакер в своей личной рассылке.
Свежие материалы — Новости IT-индустрии

Arch Linux: Снова беспорядки в репозитории AUR, новая волна вредоносного кода
Раньше было лучше Во второй раз за два месяца команде дистрибутива Arch Linux пришлось вмешаться в работу репозитория AUR (Arch User Repository). Причиной стала новая волна захватов существующих пакетов с целью внедрения в них вредоносного кода. Решение было первоначально объявлен

Ярмарка бенчмарков ИИ: можно ли им доверять?
Бенчмарки для генеративного искусственного интеллекта широко используются компаниями, но всегда ли они информативны? Да, но только при условии, что известны все детали и условия тестирования, которые редко раскрываются. Поэтому к ним стоит относиться с осторожностью. Модели генеративного

Proxmox VE теперь официально доступен для Arm64
Raspberry Pi остается за бортом Это значительное событие: Proxmox официально выпустил версию своей платформы для машин с процессорами Arm. Данное нововведение стало возможным благодаря сотрудничеству с NVIDIA, чьи платформы являются единственными, которые получают полную поддержку. Для

Летняя головоломка: Найдите настоящего Марка Цукерберга в метавселенной
Этим летом мы предлагаем вам развлечения с играми и головоломками, чтобы стимулировать ваш ум, где бы вы ни находились — на пляже, в горах или в дороге. Эти занятия созданы, чтобы развлечь вас и испытать ваши интеллектуальные способности. Сегодняшняя задача — помочь Марку Цукербергу. О

Apple и ИИ-баги: Перегрузка Отчетов и Новые Правила для Исследователей
Apple, подобно другим технологическим гигантам, тонет в потоке сообщений об ошибках, сгенерированных искусственным интеллектом. Пытаясь справиться с этим наплывом, компания ввела ряд мер, направленных на ограничение объема получаемых отчетов, что, в свою очередь, рискует вызвать недоволь

Ubisoft и NFT: Бесконечные Попытки Игрового Гиганта В Криптомире
Невзаимозаменяемые токены (NFT) оказались лишь кратковременным эпизодом в долгой истории спекулятивных пузырей, часто связанных с мошенничеством. После ажиотажа 2021-2022 годов, когда изображения обезьян продавались за баснословные деньги, а обещания быстрого обогащения и поспешно созданны