Cảnh báo: Script của Adform bị kẻ gian tấn công, thay đổi địa chỉ ví tiền điện tử trên nhiều website
Công ty công nghệ quảng cáo Adform vừa phát hiện mã độc được chèn vào script JavaScript của họ, cho phép kẻ tấn công tự động thay đổi địa chỉ ví tiền điện tử khi người dùng sao chép hoặc nhập liệu...
- Giọng nữ Bắc
Một cuộc tấn công chuỗi cung ứng (supply chain attack) nghiêm trọng vừa được phát hiện nhắm vào Adform, một công ty công nghệ quảng cáo lớn. Kẻ tấn công đã thành công trong việc chèn mã độc vào tệp JavaScript trackpoint-async.js, biến nó thành công cụ thực thi phía trình duyệt (browser-side) để đánh cắp tiền điện tử của người dùng.
Cơ chế hoạt động của mã độc:
Khi người dùng truy cập vào các trang web có sử dụng script bị nhiễm độc, mã độc sẽ tự động kích hoạt các hành vi sau:
- Thay thế địa chỉ ví: Mã độc theo dõi các sự kiện sao chép (copy) và nhập liệu (input). Khi người dùng sao chép địa chỉ ví Bitcoin, Ethereum hoặc Tron, mã độc sẽ tự động thay thế bằng địa chỉ của kẻ tấn công.
- Can thiệp thời gian thực: Mã độc không chỉ nhắm vào clipboard mà còn can thiệp trực tiếp vào các trường nhập liệu (input, textarea, contenteditable) trên trang web, khiến việc kiểm tra thủ công trở nên khó khăn.
- Obfuscation: Các chuỗi thay thế được mã hóa bằng khóa XOR 6-byte để tránh bị phát hiện bởi các công cụ bảo mật thông thường.
Phạm vi ảnh hưởng và phản hồi từ Adform:
Adform xác nhận đã phát hiện sự cố vào ngày 27/07/2026, gỡ bỏ mã độc và thông báo cho các khách hàng bị ảnh hưởng. Tuy nhiên, nhà nghiên cứu bảo mật độc lập Kevin Beaumont cho biết hoạt động bất thường này đã xuất hiện từ trước đó một tuần. Do tính chất của tệp script dùng chung (shared resource), một cuộc tấn công vào hạ tầng của Adform có thể ảnh hưởng đến hàng loạt website sử dụng dịch vụ của họ mà không cần phải tấn công trực tiếp vào từng trang web đó.
Khuyến nghị cho người dùng và quản trị viên:
Adform khuyến cáo người dùng nên thực hiện các bước sau để đảm bảo an toàn:
- Xóa cache trình duyệt: Để đảm bảo tệp tin độc hại đã được loại bỏ hoàn toàn khỏi bộ nhớ đệm.
- Kiểm tra kỹ địa chỉ ví: Luôn xác nhận lại địa chỉ ví trước khi thực hiện bất kỳ giao dịch chuyển tiền nào.
- Cảnh giác với các sự kiện copy-paste: Mã độc có khả năng ghi đè dữ liệu clipboard liên tục, vì vậy người dùng cần đặc biệt cẩn trọng khi thực hiện giao dịch tài chính trên các trình duyệt web.
Hiện tại, Adform vẫn chưa công bố chi tiết về số lượng website bị ảnh hưởng cũng như danh tính của kẻ tấn công. Người dùng được khuyến cáo nên duy trì sự cảnh giác cao độ khi thực hiện các giao dịch liên quan đến tiền điện tử trong thời gian này.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.