Cảnh báo: Hacker tấn công script của Adform để đánh tráo địa chỉ ví tiền điện tử
Một vụ tấn công chuỗi cung ứng nhắm vào nền tảng quảng cáo Adform đã bị phát hiện, cho phép kẻ gian thay đổi địa chỉ ví tiền điện tử của người dùng ngay trên trình...
- Giọng nữ Bắc
Các nhà nghiên cứu an ninh mạng vừa phát hiện một vụ tấn công chuỗi cung ứng (supply-chain attack) nghiêm trọng nhắm vào công ty công nghệ quảng cáo Adform. Kẻ tấn công đã chèn mã độc vào một tệp JavaScript quan trọng, biến nó thành công cụ phía trình duyệt (browser-side) nhằm đánh tráo địa chỉ ví tiền điện tử của người dùng.
Chi tiết về vụ tấn công
Sự cố liên quan đến tệp trackpoint-async.js được phân phối từ máy chủ s2.adform[.]net. Bằng cách chiếm quyền kiểm soát tài nguyên dùng chung này, kẻ tấn công có thể thực thi mã độc trên hàng loạt trang web khách hàng của Adform mà không cần phải xâm nhập trực tiếp vào từng website riêng lẻ.
Mã độc này hoạt động bằng cách:
- Giám sát clipboard: Theo dõi các sự kiện sao chép và tự động thay thế địa chỉ ví Bitcoin, Ethereum hoặc Tron bằng địa chỉ của kẻ tấn công.
- Can thiệp vào biểu mẫu: Mã độc quét các phần tử văn bản, input và textarea trên trang web để thay thế giá trị ngay khi người dùng nhập liệu.
- Gửi dữ liệu ra ngoài: Mã độc cố gắng thực hiện các yêu cầu HTTP đến máy chủ điều khiển (C2) để gửi thông tin về hostname và đường dẫn trang web mà nạn nhân đang truy cập.
Đáng chú ý, mã độc này được làm xáo trộn (obfuscated) bằng khóa XOR và không để lại dấu vết trên các nền tảng quét mã độc như VirusTotal tại thời điểm phát hiện.
Khuyến cáo cho người dùng
Adform đã gỡ bỏ mã độc và thông báo cho các khách hàng bị ảnh hưởng. Tuy nhiên, do tính chất của tệp tin JavaScript, mã độc có thể vẫn tồn tại trong bộ nhớ đệm (cache) của trình duyệt. Người dùng được khuyến cáo:
- Xóa sạch bộ nhớ đệm (clear cache) của trình duyệt để đảm bảo tệp tin sạch được tải lại.
- Luôn kiểm tra kỹ địa chỉ ví trước khi thực hiện bất kỳ giao dịch chuyển tiền điện tử nào.
- Cảnh giác với các hành vi bất thường trên trình duyệt khi thực hiện các thao tác copy-paste địa chỉ ví.
Hiện tại, phạm vi ảnh hưởng chính xác về số lượng website và người dùng bị tác động vẫn đang được làm rõ. Các chuyên gia bảo mật độc lập như Kevin Beaumont cũng lưu ý rằng hoạt động bất thường này có thể đã diễn ra trong một khoảng thời gian trước khi được phát hiện và xử lý vào ngày 27/07/2026.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.