Swati Khandelwal2026 年 8 月 1 日网络安全 / 供应链攻击
攻击者修改了广告技术公司 Adform 提供的 JavaScript 文件,使其成为一个浏览器端工具,用于改写加密货币钱包地址。
Adform 于 2026 年 7 月 27 日发现该事件,移除了恶意代码,通知了受影响的客户,并向当局报告。
7 月 27 日访问过携带受影响脚本网站的任何人,在复制比特币、以太坊或波场地址时,可能会粘贴恶意代码插入的不同地址。
Adform 建议用户清除浏览器缓存,因为修复后被篡改的文件可能仍保留在缓存中,并在发送资金前检查任何钱包地址。
Adform 表示,该代码并非设计用于安装软件或建立持久性,仅在受影响页面保持打开时运行。捕获的样本还会改写直接在表单字段中输入的地址,因此剪贴板复制并非唯一的替换途径。
公开时间线尚未确定。Adform 的通知指出受影响日期为 7 月 27 日;Kevin Beaumont 表示,他通过 Adform 在过去一周看到了恶意活动。
受感染的资源是 trackpoint-async.js,由 s2.adform[.]net 提供。Adform 的 实施文档 指出,跟踪代码可以在一个页面、多个部分运行,或无条件地跨整个网站运行。破坏这个共享资源为攻击者提供了一条进入不相关下游网站的途径,而无需单独入侵每个网站。共享部署路径使这成为一次供应链攻击。
在受影响页面保持打开期间,在支付点更改一个地址 即可重定向转账。
独立安全研究员 Beaumont 披露了此次攻击 并写道:“即使你注意到地址错误并重新复制钱包,它也会不断替换。” Beaumont 报告称,该文件及其相关 URL、域名和 IP 地址在 VirusTotal 上当时未被检测到。Max Maass 于 7 月 27 日 发布了一份捕获的脚本副本。
捕获的样本包含附加到合法库的两个恶意代码块。其替换字符串使用六字节 XOR 密钥进行混淆。第一个块监视复制事件,每四秒尝试读取剪贴板,并替换匹配的地址。
它还尝试在页面加载时向 84.32.102[.]230:7744 发出 HTTP 请求,其中包含访问者所在页面的主机名和路径。
第二个块遍历文档的文本节点,改写 input、textarea 和 contenteditable 元素中的值,并在改写后恢复光标位置。它挂钩了 input 和 textarea 元素上的值设置器,因此程序化写入会在传输过程中被改写。
它还拦截复制、剪切、粘贴和输入事件。两个块都包含比特币、以太坊和波场地址模式的硬编码替换字符串,Beaumont 表示这些地址似乎有所不同。
Adform 表示,没有发现代码传输访问者 IP 地址或其访问网站信息的证据。它在 事件通知 中补充道:“技术分析表明,此类传输可能是可能的。”第一个有效载荷的请求被设计为将页面主机名和路径发送到外部服务器;样本并未确定它是否到达了操作者。
大部分范围仍缺失:有多少网站携带了该文件,有多少访问者受到影响,攻击者如何进入 Adform 的部署路径,以及是否有资金被转移。持续时间差距也阻碍了可防御的暴露估计,因为 Adform 的 7 月 27 日受影响日期声明与 Beaumont 的更长观察期仍未达成一致。Adform 的公开事件通知中未列出任何入侵指标。
Adform 的 2025 年年度报告 显示,该公司在 2025 年拥有约 1800 名客户,每天展示 15 亿条广告,并在 180 多个国家提供或交易广告。
这些数据描述的是平台,而非本次事件。一个更有用的数字是实际接收到被篡改资源的页面加载次数,Adform 尚未公布该数量。Adform 尚未公开确认攻击者身份。



0 Comments
Log in to join the conversation.No comments yet. Be the first to share your thoughts.