Adform 因供应链攻击而被攻破,用于传播加密货币窃取工具。
Adform 是一家被约 1.4 万家公司使用的广告公司,占据需求方领域约 30% 的市场份额。
他们通过在网站中嵌入 JavaScript 脚本来开展业务,网址如下:
hxxps://s2.adform.net/banners/scripts/st/trackpoint-async.js
该脚本已被恶意篡改,用于传播加密勒索软件。Adform 已遭到黑客攻击。据我所知,Adform 并未向公众披露此事。
这使得下游网站的终端用户设备可能遭受加密勒索恶意软件的攻击。也就是说,如果你访问 example.com,而该网站使用了 Adform,那么 example.com 就会窃取你的设备信息。
以下是 s2.adform.net 所提供内容的一个示例:
文件哈希值:02ff86c7f9fe609a753ff15bda90baa3c3e0d4a2e559ec4fcf8a3de0954b7c55
该文件在 Virustotal 上被各厂商评为“良好”——所有 URL、文件、域名和 IP 地址均被各类安全厂商判定为“干净”。
实际提供的文件——trackpoint-async.js——其代码从以下函数开始就包含恶意代码:
此示例中的代码能够匹配剪贴板中有效的比特币、以太坊和 TRX 钱包。
随后,代码会将剪贴板中的这些地址替换为:
钱包金额被兑换成由攻击者控制的账户。地址的显示方式似乎各不相同。
为此,代码每 3 秒进行一次轮询,然后交换剪贴板中的地址:
即使你发现地址有误并重新复制钱包信息,它仍然会不断替换旧地址。
Adform 直接提供的其他脚本还包括那些会定期向攻击者发起请求的脚本:
除了进行加密诈骗之外,这些脚本还会记录用户的 IP 地址、其来源网站(即此次攻击事件中的供应链环节)以及 URL 路径。
攻击者服务器位于 84.32.102.230,端口为 7744。
一个示例请求:
hxxp://84.32.102.230:7744/p?h=example.com&u=/test
看来 Adform 或许已经察觉到了这一情况,或者攻击者也意识到自己被发现了。在我撰写这段文字时,恶意代码似乎正在逐渐消失。过去一周内,我确实观察到了 Adform 的恶意活动,而安全行业似乎完全忽视了这一隐患。
以下是 Adform 为逆向工程师提供的完整脚本示例:
IOC
84.32.102.230 — 信标
s2.adform.net
hxxps://s2.adform.net/banners/scripts/st/trackpoint-async.js
广告被攻破,通过供应链攻击为加密货币窃取者服务 最初发表于 Medium 上的 双脉冲星 专栏,当时读者们纷纷围绕这一故事展开讨论,并对相关内容进行了重点标注与回应。