Adform 因供应链攻击而被攻破,用于传播加密货币窃取工具。

Adform 是一家被约 1.4 万家公司使用的广告公司,占据需求方领域约 30% 的市场份额。

他们通过在网站中嵌入 JavaScript 脚本来开展业务,网址如下:

hxxps://s2.adform.net/banners/scripts/st/trackpoint-async.js

该脚本已被恶意篡改,用于传播加密勒索软件。Adform 已遭到黑客攻击。据我所知,Adform 并未向公众披露此事。

这使得下游网站的终端用户设备可能遭受加密勒索恶意软件的攻击。也就是说,如果你访问 example.com,而该网站使用了 Adform,那么 example.com 就会窃取你的设备信息。

以下是 s2.adform.net 所提供内容的一个示例:

文件哈希值:02ff86c7f9fe609a753ff15bda90baa3c3e0d4a2e559ec4fcf8a3de0954b7c55

该文件在 Virustotal 上被各厂商评为“良好”——所有 URL、文件、域名和 IP 地址均被各类安全厂商判定为“干净”。

实际提供的文件——trackpoint-async.js——其代码从以下函数开始就包含恶意代码:

此示例中的代码能够匹配剪贴板中有效的比特币、以太坊和 TRX 钱包。

随后,代码会将剪贴板中的这些地址替换为:

钱包金额被兑换成由攻击者控制的账户。地址的显示方式似乎各不相同。

为此,代码每 3 秒进行一次轮询,然后交换剪贴板中的地址:

即使你发现地址有误并重新复制钱包信息,它仍然会不断替换旧地址。

Adform 直接提供的其他脚本还包括那些会定期向攻击者发起请求的脚本:

除了进行加密诈骗之外,这些脚本还会记录用户的 IP 地址、其来源网站(即此次攻击事件中的供应链环节)以及 URL 路径。

攻击者服务器位于 84.32.102.230,端口为 7744。

一个示例请求:
hxxp://84.32.102.230:7744/p?h=example.com&u=/test

看来 Adform 或许已经察觉到了这一情况,或者攻击者也意识到自己被发现了。在我撰写这段文字时,恶意代码似乎正在逐渐消失。过去一周内,我确实观察到了 Adform 的恶意活动,而安全行业似乎完全忽视了这一隐患。

以下是 Adform 为逆向工程师提供的完整脚本示例:

https://pastebin.com/mc7psaNF

IOC

84.32.102.230 — 信标

s2.adform.net

hxxps://s2.adform.net/banners/scripts/st/trackpoint-async.js

广告被攻破,通过供应链攻击为加密货币窃取者服务 最初发表于 Medium 上的 双脉冲星 专栏,当时读者们纷纷围绕这一故事展开讨论,并对相关内容进行了重点标注与回应。

添加评论
点赞收藏
点踩分享查看原文
评论
?
参与讨论