Cảnh báo: Script quảng cáo của Adform bị tiêm mã độc để đánh tráo địa chỉ ví tiền điện tử
Các tin tặc đã thực hiện tấn công chuỗi cung ứng bằng cách chèn mã độc vào tệp JavaScript của nền tảng quảng cáo Adform, cho phép tự động thay thế địa chỉ ví tiền điện tử của người dùng khi họ thực...
- Giọng nữ Bắc
Một cuộc tấn công chuỗi cung ứng (supply chain attack) nghiêm trọng vừa được phát hiện nhắm vào Adform, một công ty công nghệ quảng cáo lớn. Tin tặc đã thành công trong việc chèn mã độc vào tệp JavaScript trackpoint-async.js, biến nó thành một công cụ phía trình duyệt (browser-side) có khả năng tự động thay thế địa chỉ ví tiền điện tử của người dùng.
Theo thông tin từ Adform, sự cố được phát hiện vào ngày 27/07/2026. Mã độc này hoạt động bằng cách theo dõi các hành động của người dùng trên trình duyệt. Khi người dùng sao chép hoặc nhập địa chỉ ví Bitcoin, Ethereum hoặc Tron, đoạn mã sẽ âm thầm thay thế chúng bằng địa chỉ ví của kẻ tấn công. Đáng chú ý, mã độc này không chỉ nhắm vào clipboard mà còn can thiệp trực tiếp vào các trường nhập liệu (input, textarea) trên trang web.
Cơ chế tấn công:
- Tấn công chuỗi cung ứng: Bằng cách chiếm quyền điều khiển một tài nguyên dùng chung của Adform, kẻ tấn công có thể lây nhiễm mã độc sang hàng loạt trang web khách hàng mà không cần phải tấn công trực tiếp vào từng trang web đó.
- Kỹ thuật che giấu: Các chuỗi thay thế được mã hóa bằng khóa XOR 6-byte. Mã độc còn thực hiện các yêu cầu HTTP đến máy chủ điều khiển để gửi thông tin về trang web mà nạn nhân đang truy cập.
- Khả năng duy trì: Mã độc hoạt động ngay khi trang web được mở và có khả năng khôi phục vị trí con trỏ sau khi thực hiện thay thế nội dung, khiến người dùng rất khó phát hiện bằng mắt thường.
Chuyên gia bảo mật Kevin Beaumont, người đầu tiên cảnh báo về vụ việc, cho biết mã độc này rất tinh vi và không bị phát hiện bởi các công cụ quét virus thông thường tại thời điểm đó. Mặc dù Adform đã gỡ bỏ mã độc và thông báo cho khách hàng, nhưng phạm vi ảnh hưởng thực tế vẫn chưa được xác định rõ ràng do sự khác biệt về mốc thời gian ghi nhận sự cố giữa công bố của hãng và quan sát từ các nhà nghiên cứu độc lập.
Khuyến nghị cho người dùng và quản trị viên:
- Xóa bộ nhớ đệm (Cache): Người dùng nên xóa cache trình duyệt để đảm bảo tệp JavaScript độc hại không còn lưu lại trên máy tính.
- Kiểm tra kỹ địa chỉ ví: Luôn xác minh lại địa chỉ ví tiền điện tử trước khi xác nhận bất kỳ giao dịch nào.
- Đối với quản trị viên web: Cần rà soát lại các tệp tin từ bên thứ ba (third-party scripts) đang được tích hợp trên trang web của mình để đảm bảo tính toàn vẹn.
Hiện tại, Adform vẫn chưa công bố chi tiết về cách thức kẻ tấn công xâm nhập vào hệ thống triển khai của họ cũng như số lượng trang web bị ảnh hưởng cụ thể.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.