Cảnh báo: Script của Adform bị tấn công, thay thế địa chỉ ví tiền điện tử trên hàng loạt website
Các tin tặc đã thực hiện một cuộc tấn công chuỗi cung ứng bằng cách tiêm mã độc vào script của Adform, nhằm thay thế địa chỉ ví tiền điện tử của người dùng trên các website khách...
- Giọng nữ Bắc
Một cuộc tấn công chuỗi cung ứng (supply-chain attack) nghiêm trọng vừa được phát hiện nhắm vào Adform, một công ty công nghệ quảng cáo lớn. Kẻ tấn công đã tiêm mã độc vào tệp JavaScript trackpoint-async.js, biến nó thành một công cụ phía trình duyệt (browser-side) có khả năng thay thế địa chỉ ví tiền điện tử của người dùng khi họ thực hiện thao tác copy-paste.
Table Of Content
Cơ chế tấn công
Mã độc này được thiết kế để hoạt động ngay khi người dùng truy cập vào các trang web có sử dụng script của Adform. Khi nạn nhân sao chép địa chỉ ví Bitcoin, Ethereum hoặc Tron, mã độc sẽ âm thầm thay thế bằng địa chỉ ví của kẻ tấn công. Đáng chú ý, mã độc này không chỉ nhắm vào clipboard mà còn can thiệp trực tiếp vào các trường nhập liệu (input, textarea) trên trang web, khiến việc kiểm tra thủ công trở nên khó khăn hơn.
Theo nhà nghiên cứu bảo mật Kevin Beaumont, mã độc sử dụng kỹ thuật obfuscation (làm rối mã) với khóa XOR 6-byte để che giấu hành vi. Nó liên tục theo dõi các sự kiện copy, cut, paste và input, đồng thời cố gắng gửi thông tin về tên miền và đường dẫn trang web mà nạn nhân đang truy cập đến một máy chủ điều khiển (C2) từ xa.
Phạm vi ảnh hưởng
Adform đã phát hiện và loại bỏ mã độc vào ngày 27/07/2026. Tuy nhiên, các chuyên gia bảo mật cho rằng phạm vi ảnh hưởng có thể rộng hơn so với thông báo ban đầu. Do tính chất của script này được triển khai trên rất nhiều website khách hàng, việc xâm nhập vào tài nguyên dùng chung đã cho phép kẻ tấn công tiếp cận người dùng cuối mà không cần phải tấn công trực tiếp vào từng trang web riêng lẻ.
Khuyến nghị cho người dùng và quản trị viên
Adform hiện đã thông báo cho các khách hàng bị ảnh hưởng và báo cáo cơ quan chức năng. Để đảm bảo an toàn, người dùng được khuyến cáo:
- Xóa bộ nhớ đệm (cache) trình duyệt: Việc này giúp đảm bảo tệp tin JavaScript bị nhiễm độc không còn tồn tại trên máy tính của bạn.
- Kiểm tra kỹ địa chỉ ví: Luôn xác nhận lại địa chỉ ví tiền điện tử trước khi thực hiện bất kỳ giao dịch chuyển tiền nào.
- Cảnh giác với các thay đổi bất thường: Nếu thấy địa chỉ ví tự động thay đổi sau khi dán, hãy dừng ngay giao dịch và quét virus thiết bị.
Hiện tại, Adform vẫn chưa công bố danh tính kẻ tấn công cũng như số lượng cụ thể các website bị ảnh hưởng. Đây là lời nhắc nhở quan trọng về rủi ro từ các dịch vụ bên thứ ba trong chuỗi cung ứng phần mềm hiện nay.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.