Hackers hebben een JavaScript-bestand van het advertentietechnologiebedrijf Adform aangepast, waardoor het script in browsers cryptocurrency-walletadressen herschrijft. Adform ontdekte de aanval op 27 juli 2026, verwijderde de kwaadaardige code, informeerde getroffen klanten en meldde het incident bij de autoriteiten. Bezoekers van websites met het geïnfecteerde script die op die dag een Bitcoin-, Ethereum- of Tron-adres kopieerden, konden onbewust een door de aanvallers ingevoegd adres plakken.
Adform adviseert gebruikers hun browsercache te legen, omdat het gewijzigde bestand mogelijk nog in de cache aanwezig is, en walletadressen altijd te controleren voordat er geld wordt overgemaakt. De kwaadaardige code was niet bedoeld om software te installeren of persistentie op te bouwen en werkte alleen zolang de betreffende pagina openstond. Het gemanipuleerde script, trackpoint-async.js, werd geleverd vanaf s2.adform[.]net en kon via verschillende implementaties op één pagina, meerdere secties of de gehele website actief zijn, zoals beschreven in de implementatiedocumentatie van Adform.
De aanval is een voorbeeld van een supply-chain compromis, waarbij een gedeelde broncode op meerdere, niet-gerelateerde websites werd ingezet, waardoor de aanvallers toegang kregen zonder elke site afzonderlijk te hoeven hacken. De kwaadaardige code verving walletadressen niet alleen bij het kopiëren, maar ook wanneer adressen direct in invoervelden werden getypt. Een onafhankelijk securityonderzoeker meldde dat het script zelfs bij het opnieuw plakken van een correct adres dit bleef vervangen. De kwaadaardige code bevatte twee blokken met obfuscated vervangingslogica en stuurde bij het laden van de pagina een verzoek met de hostname en het pad naar een externe server.
Adform heeft geen bewijs gevonden dat bezoekersinformatie of IP-adressen werden doorgestuurd, maar sluit dit technisch niet volledig uit. Het is nog onduidelijk hoeveel websites en bezoekers getroffen zijn, hoe lang de aanval precies duurde en of er daadwerkelijk cryptofondsen zijn omgeleid. De publieke tijdlijn is nog niet volledig helder, aangezien Adform 27 juli als de dag van het incident noemt, terwijl de onderzoeker meldde dat de kwaadaardige activiteit al een week eerder werd waargenomen. Een voorbeeld van het geïnfecteerde script is op 27 juli gepubliceerd door een derde partij, waarmee de analyse van de aanval mogelijk werd gemaakt.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *