Cảnh báo: Script của Adform bị kẻ gian tấn công, thay thế địa chỉ ví tiền điện tử trên nhiều website
Công ty công nghệ quảng cáo Adform vừa phát hiện một cuộc tấn công chuỗi cung ứng nghiêm trọng, trong đó các tệp JavaScript bị tiêm mã độc nhằm đánh tráo địa chỉ ví tiền điện tử của người...
- Giọng nữ Bắc
Một cuộc tấn công chuỗi cung ứng (supply-chain attack) tinh vi vừa được phát hiện nhắm vào Adform, một công ty công nghệ quảng cáo lớn. Kẻ tấn công đã thành công trong việc tiêm mã độc vào tệp JavaScript của nền tảng này, biến nó thành công cụ thực thi phía trình duyệt (browser-side) nhằm đánh tráo địa chỉ ví tiền điện tử của người dùng khi họ thực hiện thao tác sao chép.
Chi tiết về cuộc tấn công
Sự cố được Adform phát hiện vào ngày 27/07/2026. Mã độc được nhúng vào tệp trackpoint-async.js, vốn được phân phối qua máy chủ s2.adform[.]net. Do đây là tệp tin được sử dụng chung trên nhiều website khách hàng, kẻ tấn công có thể tiếp cận hàng loạt người dùng mà không cần phải xâm nhập trực tiếp vào từng trang web riêng lẻ.
Khi người dùng truy cập vào các trang web có chứa script bị nhiễm, mã độc sẽ thực hiện các hành vi sau:
- Giám sát clipboard: Cứ mỗi 4 giây, mã độc sẽ kiểm tra nội dung clipboard để tìm kiếm các chuỗi địa chỉ ví Bitcoin, Ethereum hoặc Tron. Nếu tìm thấy, nó sẽ thay thế bằng địa chỉ ví của kẻ tấn công.
- Can thiệp vào form nhập liệu: Mã độc không chỉ nhắm vào clipboard mà còn can thiệp trực tiếp vào các phần tử
input,textareavà các thành phần có thuộc tínhcontenteditable, tự động ghi đè giá trị ngay khi người dùng nhập liệu. - Thu thập dữ liệu: Mã độc cố gắng gửi thông tin về hostname và đường dẫn trang web mà người dùng đang truy cập tới một máy chủ điều khiển từ xa (C2).
Khuyến nghị cho người dùng và quản trị viên
Adform cho biết họ đã loại bỏ mã độc và thông báo cho các khách hàng bị ảnh hưởng. Tuy nhiên, do tệp tin có thể vẫn còn lưu trong bộ nhớ đệm (cache) của trình duyệt, người dùng được khuyến cáo:
- Xóa cache trình duyệt: Để đảm bảo trình duyệt tải lại phiên bản script sạch mới nhất từ máy chủ.
- Kiểm tra kỹ địa chỉ ví: Luôn xác minh lại địa chỉ ví tiền điện tử trước khi thực hiện bất kỳ giao dịch chuyển tiền nào.
Mặc dù Adform đã xử lý sự cố, nhưng các chuyên gia bảo mật như Kevin Beaumont cảnh báo rằng hoạt động bất thường này có thể đã diễn ra trong khoảng thời gian dài hơn so với thông báo chính thức. Hiện tại, quy mô cụ thể của cuộc tấn công và số lượng nạn nhân vẫn chưa được công bố đầy đủ.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.