Swati Khandelwal2026 年 8 月 1 日Web Security / Supply Chain Attack
攻擊者修改了廣告科技公司 Adform 所提供的 JavaScript 檔案,使其成為瀏覽器端工具,用於重寫加密貨幣錢包地址。
Adform 於 2026 年 7 月 27 日發現此事件,已移除惡意程式碼、通知受影響客戶,並向當局通報。
任何在 7 月 27 日造訪包含受影響腳本之網站,並複製比特幣、以太幣或波場幣地址的使用者,可能貼上了遭惡意程式碼插入的不同地址。
Adform 建議使用者清除瀏覽器快取,因為遭修改的檔案可能在修復後仍保留在快取中,並在轉帳前確認任何錢包地址。
Adform 表示,該程式碼並非設計用於安裝軟體或建立持久性,且僅在受影響頁面開啟期間運作。擷取到的樣本也會重寫直接輸入表單欄位的地址,因此不僅限於剪貼簿複製。
公開時間軸尚未確定。Adform 的通知指出受影響日期為 7 月 27 日;Kevin Beaumont 表示,他過去一週透過 Adform 觀察到惡意活動。
遭入侵的資源為 trackpoint-async.js,由 s2.adform[.]net 提供。Adform 的 實作文件 指出,追蹤程式碼可在一頁、多個區塊,或無條件在整個網站上執行。入侵此共享資源,使攻擊者得以進入彼此無關的下游網站,而無需個別入侵每一個網站。此共享部署路徑使其成為供應鏈攻擊。
在受影響頁面保持開啟期間,在付款時替換一組地址即可轉移交易。
獨立安全研究員 Beaumont 揭露此入侵事件,並寫道:「即使你發現地址錯誤並重新複製錢包,它仍會持續替換。」Beaumont 表示,當時該檔案及其相關網址、網域與 IP 位址在 VirusTotal 上均無偵測紀錄。Max Maass 於 7 月 27 日公開了擷取到的腳本副本。
擷取到的樣本包含附加在合法函式庫後的兩個惡意區塊。其替換字串以六位元組 XOR 金鑰進行模糊處理。第一個區塊監控複製事件,每四秒嘗試讀取剪貼簿,並替換符合的地址。
它也會在頁面載入時嘗試對 84.32.102[.]230:7744 發出 HTTP 請求,其中包含訪客所在頁面的主機名稱與路徑。
第二個區塊會遍歷文件中的文字節點,重寫 input、textarea 與 contenteditable 元素中的值,並在重寫後恢復游標位置。它會掛鉤 input 與 textarea 元素的 value setter,因此程式化寫入也會在傳輸過程中被重寫。
它也會攔截 copy、cut、paste 與 input 事件。兩個區塊均包含比特幣、以太幣與波場幣地址模式的硬式編碼替換字串,Beaumont 表示,這些地址似乎會變動。
Adform 表示,沒有發現任何證據顯示該程式碼傳輸了訪客的 IP 位址或其造訪網站的相關資訊。公司在事件通知中補充:「技術分析顯示,此類傳輸可能已發生。」第一個酬載的請求設計為將頁面主機名稱與路徑傳送至外部伺服器;是否成功傳達至操作者,樣本並未證實。
大多數範圍仍不明:有多少網站載入了該檔案、有多少訪客暴露、攻擊者如何入侵 Adform 的部署路徑,以及是否有資金被轉移。持續時間的落差也使得無法確切估計暴露程度,因為 Adform 所述的 7 月 27 日受影響日期與 Beaumont 較長期的觀察仍無法調和。Adform 的公開事件通知中未列出任何入侵指標。
Adform 的2025 年年度報告指出,該公司在 2025 年約有 1,800 名客戶,每日啟用 15 億次廣告展示,並在 180 多個國家提供或交易廣告。
這些數據描述的是平台,而非本次事件。更有用的數字是實際接收到遭修改資源的頁面載入次數,而 Adform 尚未公布此數字。Adform 也未公開指認攻擊者。
覺得這篇文章有趣嗎?請在 Google News、Twitter 及 LinkedIn 追蹤我們,以閱讀更多我們發佈的獨家內容。



0 Comments
Log in to join the conversation.No comments yet. Be the first to share your thoughts.