Масштабная хакерская атака распространила вредоносное ПО через бесчисленное множество веб-сайтов.




У европейского AdTech-провайдера Adform произошел инцидент в сфере безопасности, в ходе которого злоумышленнику удалось внедрить вредоносный код в скрипт компании. Код был нацелен на кражу криптовалют, таких как Bitcoin (BTC), Ethereum (ETH) и Tron (TRX), и отображался посетителям многочисленных веб-сайтов, где используется Adform.

Исследователь безопасности Кевин Бомонт уже 30 июля обратил внимание на этот инцидент в своем блоге (откроется в новом окне), а также на Mastodon (откроется в новом окне). По словам исследователя, внедренное вредоносное ПО представляет собой крипто-стилер, который автоматически подменяет скопированные адреса кошельков.

Для этого вредоносная программа каждые три секунды проверяет содержимое буфера обмена. Если вредоносное ПО обнаруживает в нем действительный адрес кошелька, оно заменяет его на адрес злоумышленника. Таким образом, пользователи, желающие перевести свои криптовалюты между различными кошельками или платформами, незаметно отправляют свои средства злоумышленнику.

Adform устранил проблему

Кроме того, по словам Бомонта, вредоносная программа также собирает информацию о посещенных веб-сайтах и IP-адресах соответствующих посетителей и связывается с системой злоумышленника.

Тем временем вредоносный код уже удален из AdTech-скрипта. Adform подтвердил инцидент в сообщении на своем веб-сайте (откроется в новом окне). Согласно заявлению, компания якобы заметила подозрительную активность уже 27 июля. Расследование, вероятно, все еще продолжается.

"Насколько нам известно, код не был предназначен для установки программного обеспечения на устройство пользователя или создания постоянства. Он действовал только до тех пор, пока был открыт затронутый веб-сайт", — подчеркивает AdTech-провайдер.

Adform также заверяет, что инцидент был локализован, и сервисы компании снова можно "безопасно использовать". AdTech-провайдер также отдельно проинформировал своих клиентов и соответствующие органы власти.

Поверхность атаки, по-видимому, велика

Adform не предоставил данных о том, скольких пользователей достигла вредоносная программа. По словам Бомонта, услугами AdTech-провайдера по всему миру пользуются около 14 000 компаний. На своем веб-сайте (откроется в новом окне) Adform также указывает множество известных компаний в качестве партнеров, включая Spotify, Disney+, NBC, Sky, Eurosport, Paramount+ и CNN. Таким образом, вредоносный код вполне мог быть показан большому числу пользователей.

В целях безопасности Adform рекомендует пользователям очистить кэш браузера, чтобы удалить из него скомпрометированную версию скрипта. Пользователям, желающим перевести такие криптовалюты, как Bitcoin, Ethereum или Tron, следует также всегда внимательно проверять, правильно ли скопированные адреса кошельков отображаются в целевой форме.

```