Adform 因供应链攻击而被攻破,用于传播加密货币窃取工具。
<p>Adform 是一家被约 1.4 万家公司使用的广告公司,占据需求方领域约 30% 的市场份额。</p><p>他们通过在网站中嵌入 JavaScript 脚本来开展业务,网址如下:</p><p>hxxps://s2.adform.net/banners/scripts/st/trackpoint-async.js</p><p>该脚本已被恶意篡改,用于传播加密勒索软件。Adform 已遭到黑客攻击。据我所知,Adform 并未向公众披露此事。</p><p>这使得下游网站的终端用户设备可能遭受加密勒索恶意软件的攻击。也就是说,如果你访问 example.com,而该网站使用了 Adform,那么 example.com 就会窃取你的设备信息。</p><p>以下是 s2.adform.net 所提供内容的一个示例:</p><p>文件哈希值:02ff86c7f9fe609a753ff15bda90baa3c3e0d4a2e559ec4fcf8a3de0954b7c55</p><p>该文件在 Virustotal 上被各厂商评为“良好”——所有 URL、文件、域名和 IP 地址均被各类安全厂商判定为“干净”。</p><p>实际提供的文件——trackpoint-async.js——其代码从以下函数开始就包含恶意代码:</p><p>此示例中的代码能够匹配剪贴板中有效的比特币、以太坊和 TRX 钱包。</p><p>随后,代码会将剪贴板中的这些地址替换为:</p><p>钱包金额被兑换成由攻击者控制的账户。地址的显示方式似乎各不相同。</p><p>为此,代码每 3…</p>