به گزارش زوم تک، شرکت فناوری تبلیغات Adform از یک حمله زنجیره تامین خبر داد که در آن مهاجمان با دستکاری یکی از فایل های جاوا اسکریپت این شرکت، موفق شدند آدرس کیف پول های ارز دیجیتال کاربران را هنگام انجام تراکنش به صورت مخفیانه تغییر دهند. این حمله می توانست باعث انتقال دارایی کاربران به کیف پول مهاجمان شود، بدون آنکه قربانی متوجه این تغییر شود.
حمله چگونه انجام شد؟
بر اساس اعلام Adform، مهاجمان فایل جاوا اسکریپت trackpoint-async.js را که از دامنه s2.adform.net بارگذاری می شود، دستکاری کردند. این فایل در تعداد زیادی از وب سایت های مشتریان Adform برای رهگیری و نمایش تبلیغات مورد استفاده قرار می گیرد.
به دلیل استفاده گسترده از این اسکریپت، مهاجمان تنها با آلوده کردن یک فایل توانستند بدون نفوذ مستقیم به وب سایت های مختلف، کاربران آن ها را هدف قرار دهند. این روش نمونه ای از یک حمله زنجیره تامین (Supply Chain Attack) محسوب می شود که در آن به جای حمله به هر وب سایت، منبع مشترک مورد استفاده آن ها آلوده می شود.
جایگزینی مخفیانه آدرس کیف پول
کد مخرب به گونه ای طراحی شده بود که هر زمان کاربر آدرس کیف پول بیت کوین، اتریوم یا ترون را کپی می کرد، آن را با آدرس متعلق به مهاجمان جایگزین می کرد. در نتیجه، اگر کاربر بدون بررسی مجدد آدرس، تراکنش را تایید می کرد، دارایی به کیف پول هکرها منتقل می شد.
بررسی های بعدی نشان داد این بدافزار تنها به محتوای کلیپ بورد محدود نبود و حتی آدرس هایی را که کاربران مستقیما داخل فرم های وب وارد می کردند نیز تغییر می داد. همچنین اگر کاربر دوباره آدرس صحیح را کپی می کرد، بدافزار مجددا آن را با آدرس جعلی جایگزین می کرد.
عملکرد بدافزار در مرورگر
بر اساس تحلیل نمونه کشف شده، کد مخرب هر چهار ثانیه کلیپ بورد سیستم را بررسی می کرد و در صورت مشاهده الگوی آدرس کیف پول بیت کوین، اتریوم یا ترون، آن را با آدرس از پیش تعیین شده مهاجمان جایگزین می کرد.
این بدافزار همچنین رویدادهای Copy، Paste، Cut و Input را رهگیری می کرد و حتی مقادیر واردشده در فیلدهای Input، Textarea و بخش های قابل ویرایش صفحات وب را نیز تغییر می داد.
بخشی از کد مخرب هنگام بارگذاری صفحه نیز تلاش می کرد اطلاعاتی مانند نام دامنه و مسیر صفحه فعلی را به یک سرور خارجی ارسال کند. با این حال، Adform اعلام کرده است تاکنون مدرکی مبنی بر ارسال موفق اطلاعات کاربران یا نشانی IP بازدیدکنندگان به دست نیامده است، هرچند از نظر فنی چنین امکانی وجود داشته است.
واکنش Adform
Adform اعلام کرد این حادثه را در تاریخ ۲۷ ژوئیه ۲۰۲۶ شناسایی کرده، بلافاصله کد مخرب را حذف و تمامی مشتریان آسیب دیده را مطلع کرده است. همچنین موضوع به مراجع قانونی گزارش شده است.
این شرکت از تمامی کاربران خواسته است حافظه کش (Cache) مرورگر خود را پاک کنند، زیرا ممکن است نسخه آلوده فایل همچنان در مرورگر ذخیره شده باشد. همچنین توصیه شده است پیش از ارسال هرگونه ارز دیجیتال، آدرس مقصد را با دقت بررسی کنند.
آیا بدافزار روی سیستم نصب می شد؟
Adform تاکید کرده است که این کد مخرب هیچ نرم افزاری روی دستگاه کاربران نصب نمی کرد و پس از بسته شدن صفحه آلوده نیز اثری از خود باقی نمی گذاشت. عملکرد آن تنها تا زمانی ادامه داشت که صفحه حاوی اسکریپت آلوده در مرورگر باز بود.
ابعاد واقعی حمله هنوز مشخص نیست
اگرچه Adform اعلام کرده این حادثه تنها در تاریخ ۲۷ ژوئیه رخ داده است، اما برخی پژوهشگران امنیتی معتقدند فعالیت های مخرب ممکن است چند روز زودتر آغاز شده باشد. به همین دلیل هنوز مشخص نیست دقیقا چه تعداد وب سایت، چه تعداد کاربر و چه میزان دارایی دیجیتال تحت تاثیر این حمله قرار گرفته اند.
این شرکت همچنین هنوز جزئیاتی درباره نحوه نفوذ مهاجمان به زیرساخت خود یا هویت عاملان این حمله منتشر نکرده است.
چرا این حمله اهمیت دارد؟
این حادثه بار دیگر نشان می دهد حملات زنجیره تامین همچنان یکی از خطرناک ترین تهدیدهای امنیت سایبری هستند. در چنین حملاتی، به جای هدف قرار دادن هزاران وب سایت یا سازمان، تنها کافی است یکی از سرویس های مشترک آلوده شود تا میلیون ها کاربر به صورت همزمان در معرض خطر قرار بگیرند.
برای کاربران ارزهای دیجیتال نیز این حمله یادآوری می کند که پیش از تایید هر تراکنش، حتی اگر آدرس را خودشان کپی کرده باشند، باید مقصد انتقال را دوباره و با دقت بررسی کنند؛ زیرا بدافزارهای Clipboard Hijacker همچنان یکی از موثرترین روش های سرقت دارایی های دیجیتال محسوب می شوند.




نظرات در مورد : حمله زنجیره تامین به Adform ؛ هکرها با تغییر اسکریپت تبلیغاتی ، آدرس کیف پول های ارز دیجیتال را جایگزین کردند