Cảnh báo: Script của Adform bị tấn công, thay thế địa chỉ ví tiền điện tử của người dùng
Các tin tặc đã thực hiện một cuộc tấn công chuỗi cung ứng bằng cách tiêm mã độc vào script của nền tảng quảng cáo Adform, nhằm đánh tráo địa chỉ ví tiền điện tử của người dùng trên các trang web...
- Giọng nữ Bắc
Một cuộc tấn công chuỗi cung ứng (supply-chain attack) nghiêm trọng vừa được phát hiện nhắm vào công ty công nghệ quảng cáo Adform. Tin tặc đã thành công trong việc tiêm mã độc vào một tệp JavaScript quan trọng, biến nó thành công cụ phía trình duyệt (browser-side) để tự động thay thế các địa chỉ ví tiền điện tử của người dùng.
Adform đã phát hiện sự cố vào ngày 27/7/2026, ngay lập tức gỡ bỏ mã độc, thông báo cho các khách hàng bị ảnh hưởng và báo cáo với cơ quan chức năng. Tuy nhiên, quy mô thực tế của cuộc tấn công vẫn đang được làm rõ.
Cơ chế hoạt động của mã độc
Tệp tin bị xâm nhập là trackpoint-async.js, được phân phối từ máy chủ s2.adform[.]net. Do đây là một tài nguyên dùng chung, việc chiếm quyền kiểm soát tệp này cho phép kẻ tấn công thực thi mã độc trên hàng loạt trang web khách hàng mà không cần phải tấn công trực tiếp vào từng website riêng lẻ.
Theo phân tích từ nhà nghiên cứu bảo mật Kevin Beaumont, mã độc này hoạt động theo các phương thức tinh vi:
- Giám sát Clipboard: Mã độc liên tục kiểm tra clipboard mỗi 4 giây để tìm kiếm các chuỗi ký tự khớp với định dạng ví Bitcoin, Ethereum hoặc Tron và thay thế bằng địa chỉ của kẻ tấn công.
- Can thiệp trực tiếp: Mã độc không chỉ nhắm vào clipboard mà còn can thiệp vào các trường nhập liệu (input, textarea, contenteditable) trên trang web. Ngay cả khi người dùng nhập trực tiếp, mã độc vẫn có thể ghi đè giá trị trong quá trình truyền tải.
- Che giấu dấu vết: Các chuỗi thay thế được mã hóa bằng khóa XOR 6-byte. Ngoài ra, mã độc còn cố gắng thực hiện các yêu cầu HTTP đến máy chủ của kẻ tấn công để gửi thông tin về trang web mà nạn nhân đang truy cập.
Khuyến nghị cho người dùng và quản trị viên
Adform khẳng định mã độc không có khả năng cài đặt phần mềm hay duy trì sự hiện diện lâu dài trên máy tính người dùng; nó chỉ hoạt động khi trang web bị nhiễm vẫn đang mở trên trình duyệt.
Để đảm bảo an toàn, người dùng được khuyến cáo:
- Xóa bộ nhớ đệm (cache) trình duyệt: Việc này giúp loại bỏ các tệp tin cũ đã bị nhiễm mã độc vẫn còn lưu trữ cục bộ.
- Kiểm tra kỹ địa chỉ ví: Luôn xác thực lại địa chỉ ví trước khi thực hiện bất kỳ giao dịch chuyển tiền điện tử nào.
Hiện tại, Adform vẫn đang tiếp tục điều tra để xác định chính xác số lượng trang web bị ảnh hưởng và liệu có khoản tiền nào đã bị chiếm đoạt hay không. Các chuyên gia bảo mật lưu ý rằng, ngay cả khi người dùng phát hiện địa chỉ ví bị sai và sao chép lại đúng, mã độc vẫn có thể tiếp tục ghi đè liên tục nếu trang web vẫn đang mở.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.