विज्ञापन तकनीक आधुनिक इंटरनेट का डार्क मैटर है। यह औसत उपयोगकर्ता के लिए अदृश्य है, फिर भी यह वेब पर डेटा के प्रवाह पर व्यापक प्रभाव डालती है। जब यह अदृश्य परत विफल हो जाती है, तो इसका प्रभाव तुरंत हजारों असंबंधित वेबसाइटों पर पड़ता है। 27 जुलाई, 2026 को, Adform ने पाया कि उसकी प्राथमिक ट्रैकिंग स्क्रिप्ट में से एक को उसके उपयोगकर्ताओं के खिलाफ इस्तेमाल किया गया था। एक सप्लाई-चेन समझौते ने हमलावरों को व्यापक रूप से उपयोग की जाने वाली जावास्क्रिप्ट फ़ाइल में दुर्भावनापूर्ण कोड इंजेक्ट करने की अनुमति दी, जिससे यह एक ऐसे टूल में बदल गया जो वास्तविक समय में क्रिप्टोकरेंसी वॉलेट पते को फिर से लिखता है।
मैंने अपनी सुबह दुर्भावनापूर्ण स्क्रिप्ट के कैप्चर किए गए नमूनों का विश्लेषण करने में बिताई। यह समझौता trackpoint-async.js को लक्षित करता है, जो Adform के बुनियादी ढांचे से परोसी जाने वाली एक फ़ाइल है। चूंकि यह स्क्रिप्ट विज्ञापन विश्लेषण की सुविधा के लिए लगभग 1,800 ग्राहक साइटों के हेडर में एकीकृत है, इसलिए हमलावरों को उन व्यक्तिगत कंपनियों में सेंध लगाने की आवश्यकता नहीं थी। उन्होंने बस "कुएं में जहर डाल दिया"। एक बार जब संशोधित स्क्रिप्ट विज़िटर के ब्राउज़र में लोड हो गई, तो उसने विशिष्ट पैटर्न के लिए डॉक्यूमेंट ऑब्जेक्ट मॉडल की निगरानी शुरू कर दी जो बिटकॉइन, एथेरियम या ट्रॉन पते की तरह दिखते हैं।
आधुनिक वेब आर्किटेक्चर थर्ड-पार्टी संसाधनों के अंतर्निहित विश्वास पर निर्भर करता है। जब कोई डेवलपर वैश्विक प्रदाता से स्क्रिप्ट कॉल करने के लिए कोड की एक पंक्ति जोड़ता है, तो वे उस प्रदाता को उपयोगकर्ता अनुभव पर महत्वपूर्ण नियंत्रण प्रदान करते हैं। यह घटना सप्लाई-चेन हमले का एक पाठ्यपुस्तक उदाहरण है जहां विश्वास संबंध का फायदा उठाया जाता है। विचाराधीन स्क्रिप्ट, trackpoint-async.js, पूरी वेबसाइटों या विशिष्ट अनुभागों में चलने के लिए डिज़ाइन की गई है। इस मामले में, हमलावरों ने वैध लाइब्रेरी के अंत में कोड के दो दुर्भावनापूर्ण ब्लॉक जोड़ दिए।
जोखिम के दृष्टिकोण से, यह किसी भी साइट व्यवस्थापक के लिए एक डरावना परिदृश्य है। आपकी सुरक्षा स्थिति उत्तम हो सकती है, सर्वर मजबूत हो सकता है, और आंतरिक कोड समीक्षा प्रक्रिया कठोर हो सकती है, फिर भी एक बाहरी स्क्रिप्ट आपके उपयोगकर्ताओं के साथ समझौता कर सकती है। हमलावरों ने नेटवर्क की परिधि को एक ऐसे साइड डोर से पार कर लिया जो मार्केटिंग और एनालिटिक्स टूल के लिए लगभग हमेशा खुला रहता है। यह दर्शाता है कि नेटवर्क परिधि की अवधारणा एक पुरानी पड़ चुकी किले की खाई की तरह है। यदि आप बाहरी स्क्रिप्ट को अपनी साइट पर उच्च विशेषाधिकारों के साथ चलने की अनुमति देते हैं, तो आपने प्रभावी रूप से एक अजनबी को अपनी सुरक्षा प्रबंधित करने के लिए आमंत्रित किया है।
दुर्भावनापूर्ण ब्लॉकों के तकनीकी विश्लेषण से वित्तीय लेनदेन को हाईजैक करने के केंद्रित प्रयास का पता चलता है। कोड रिप्लेसमेंट वॉलेट पते को छिपाने के लिए छह-बाइट XOR कुंजी का उपयोग करता है, जो बुनियादी हस्ताक्षर-आधारित पहचान से बचने की एक सामान्य रणनीति है। एक बार स्क्रिप्ट निष्पादित होने के बाद, यह दो अलग-अलग हमले पथ शुरू करती है। पहला ब्लॉक सिस्टम क्लिपबोर्ड पर ध्यान केंद्रित करता है। यह कॉपी इवेंट पर नज़र रखता है और हर चार सेकंड में क्लिपबोर्ड को पढ़ने का प्रयास करता है। यदि यह एक ऐसी स्ट्रिंग की पहचान करता है जो क्रिप्टोकरेंसी वॉलेट पैटर्न से मेल खाती है, तो यह उस स्ट्रिंग को हमलावर के स्वामित्व वाले वॉलेट पते से बदल देता है।
पर्दे के पीछे, कोड का दूसरा ब्लॉक और भी अधिक आक्रामक है। यह दस्तावेज़ के टेक्स्ट नोड्स के माध्यम से चलता है और प्रत्येक इनपुट फ़ील्ड, टेक्स्टएरिया और कंटेंट-एडिटेबल तत्व की निगरानी करता है। जब कोई उपयोगकर्ता फ़ॉर्म फ़ील्ड में पता टाइप करता है या पेस्ट करता है, तो स्क्रिप्ट इवेंट को इंटरसेप्ट करती है और वैल्यू को फिर से लिख देती है। यह पुनर्लेखन के बाद कर्सर की स्थिति को बहाल करने तक जाता है ताकि यह सुनिश्चित हो सके कि उपयोगकर्ता को बदलाव का पता न चले। हेरफेर का यह स्तर यह सुनिश्चित करता है कि भले ही कोई उपयोगकर्ता मैन्युअल रूप से पता टाइप करके क्लिपबोर्ड को बायपास कर दे, फिर भी लेनदेन रीडायरेक्शन के प्रति संवेदनशील बना रहता है।
स्वतंत्र शोधकर्ता केविन ब्यूमोंट (Kevin Beaumont) ने इस मैलवेयर के एक विशेष रूप से आक्रामक लक्षण पर ध्यान दिया। भले ही उपयोगकर्ता को पता चले कि पता गलत है और वह मूल वॉलेट पते को फिर से कॉपी करने का प्रयास करता है, स्क्रिप्ट उसे बदलना जारी रखती है। यह निरंतरता ब्राउज़र वातावरण को ही अविश्वसनीय बना देती है। इस तरह के उल्लंघन की स्थिति में, ब्राउज़र उपयोगकर्ता के हितों के विरुद्ध कार्य करने वाला एक दुर्भावनापूर्ण एजेंट बन जाता है।
अंतिम-उपयोगकर्ता के दृष्टिकोण से, हमला लगभग पूरी तरह से शांत है। कोई पॉप-अप नहीं है, कोई मंदी नहीं है, और सिस्टम संक्रमण के कोई स्पष्ट संकेत नहीं हैं। मैलवेयर सॉफ़्टवेयर स्थापित करने या हार्ड ड्राइव पर बने रहने का प्रयास नहीं करता है। यह केवल ब्राउज़र टैब की वोलाटाइल मेमोरी में मौजूद रहता है। एक बार जब उपयोगकर्ता प्रभावित पेज को बंद कर देता है, तो दुर्भावनापूर्ण प्रक्रिया समाप्त हो जाती है। हालांकि, नुकसान उन सेकंडों में होता है जो सेंड बटन पर क्लिक करने में लगते हैं। भुगतान के बिंदु पर एक बदला हुआ पता हजारों डॉलर को रीडायरेक्ट करने के लिए पर्याप्त है जो विकेंद्रीकृत ब्लॉकचेन पर अपरिवर्तनीय है।
आधिकारिक घटना रिपोर्ट और स्वतंत्र टिप्पणियों के बीच विसंगति है। Adform 27 जुलाई को घटना की तारीख के रूप में पहचानता है और बताता है कि उन्होंने कोड को तुरंत हटा दिया। केविन ब्यूमोंट ने उस तारीख से कम से कम एक सप्ताह पहले Adform के माध्यम से दुर्भावनापूर्ण गतिविधि देखने की सूचना दी। जोखिम मूल्यांकन के लिए यह अंतराल एक महत्वपूर्ण समस्या है। यदि स्क्रिप्ट एक के बजाय सात दिनों तक सक्रिय थी, तो प्रभावित विज़िटर्स की संख्या कई गुना बढ़ जाती है। Adform 180 देशों में प्रतिदिन लगभग 1.5 बिलियन विज्ञापन परोसता है। भले ही उन विज्ञापनों के एक छोटे से अंश में दुर्भावनापूर्ण पेलोड था, संभावित पीड़ितों की संख्या बहुत बड़ी है।
एक जवाबी उपाय के रूप में, Adform ने सभी उपयोगकर्ताओं को अपने ब्राउज़र कैश को साफ़ करने की सलाह दी है। यह एक महत्वपूर्ण कदम है क्योंकि trackpoint-async.js का दुर्भावनापूर्ण संस्करण सर्वर-साइड फिक्स के बाद भी उपयोगकर्ता के कंप्यूटर पर स्थानीय रूप से संग्रहीत रह सकता है। यदि ब्राउज़र स्क्रिप्ट के कैश्ड संस्करण को लोड करता है, तो हमला सक्रिय रहता है। यह वेब सुरक्षा में एक निरंतर दोष को उजागर करता है जहां कैश की लंबी उम्र पैच तैनात होने के लंबे समय बाद तक सुरक्षा खतरे के जीवन को बढ़ा सकती है।
कोड के अधिक चिंताजनक पहलुओं में से एक बाहरी सर्वर के साथ इसका संचार है। स्क्रिप्ट पेज लोड होने पर एक आईपी पते (84.32.102[.]230) पर HTTP अनुरोध भेजने का प्रयास करती है। इस अनुरोध में होस्टनाम और उस पेज का विशिष्ट पथ शामिल होता है जिसे विज़िटर वर्तमान में देख रहा है। Adform ने कहा कि उन्हें ऐसा कोई सबूत नहीं मिला कि विज़िटर्स के आईपी पते या ब्राउज़िंग इतिहास हमलावरों तक पहुंचे। हालांकि, घटना नोटिस स्वीकार करता है कि कोड के निर्माण के आधार पर ऐसा ट्रांसमिशन तकनीकी रूप से संभव था।
APTs और सप्लाई-चेन उल्लंघनों का विश्लेषण करने के मेरे अनुभव में, हमलावर शायद ही कभी उपयोग करने के इरादे के बिना डेटा एक्सफिल्ट्रेशन क्षमताओं को शामिल करते हैं। होस्टनाम और पथ डेटा ऑपरेटरों को एक लाइव मैप प्रदान करते हैं कि कौन सी साइटें सफलतापूर्वक उनके मैलवेयर को परोस रही हैं। इससे उन्हें अपने लक्ष्यों को प्राथमिकता देने और उनके समझौते की प्रभावशीलता को मापने में मदद मिलती है। सक्रिय रूप से बोलते हुए, हमें यह मान लेना चाहिए कि स्क्रिप्ट जिस भी डेटा तक पहुँच सकती थी, उसे हमलावर के कमांड-एंड-कंट्रोल सर्वर द्वारा संभावित रूप से रिकॉर्ड किया गया था।
यह घटना एक कड़े अनुस्मारक के रूप में कार्य करती है कि थर्ड-पार्टी स्क्रिप्ट प्रणालीगत जोखिम के लिए एक प्रमुख वेक्टर हैं। इससे बचाव के लिए, संगठनों को एक विस्तृत सुरक्षा मॉडल की ओर बढ़ना चाहिए। सबरिसोर्स इंटीग्रिटी (Subresource Integrity - SRI) हैश का उपयोग करना एक प्राथमिक बचाव है। SRI ब्राउज़र को यह सत्यापित करने की अनुमति देता है कि प्राप्त स्क्रिप्ट के साथ छेड़छाड़ नहीं की गई है। यदि सर्वर पर फ़ाइल का हैश वेबसाइट के कोड में परिभाषित हैश से मेल नहीं खाता है, तो ब्राउज़र इसे निष्पादित करने से मना कर देता है। यदि Adform के क्लाइंट्स ने trackpoint-async.js के लिए SRI लागू किया होता, तो दुर्भावनापूर्ण संस्करण स्वचालित रूप से ब्लॉक हो जाता।
एक अन्य महत्वपूर्ण बचाव कंटेंट सिक्योरिटी पॉलिसी (CSP) है। एक अच्छी तरह से कॉन्फ़िगर किया गया CSP उन डोमेन को प्रतिबंधित कर सकता है जिनसे स्क्रिप्ट लोड की जा सकती हैं और उन्हें अनधिकृत बाहरी आईपी पते पर डेटा भेजने से रोक सकता है। यदि कोई CSP लागू होता जिसने स्पष्ट रूप से हमलावर के आईपी पते के कनेक्शन को ब्लॉक कर दिया होता, तो डेटा एक्सफिल्ट्रेशन का प्रयास विफल हो जाता। सुरक्षा कोई एक उपकरण नहीं बल्कि ओवरलैपिंग परतों की एक श्रृंखला है। जब एक परत से समझौता किया जाता है, तो दूसरी परतों को विफलता को संभालने के लिए तैयार रहना चाहिए।
अंततः, लेनदेन को सत्यापित करने की जिम्मेदारी उपयोगकर्ता की रहती है। इस विशिष्ट मामले में सबसे प्रभावी बचाव सबसे सरल है: हमेशा दूसरे चैनल के माध्यम से गंतव्य पते को सत्यापित करें या सेंड बटन दबाने से पहले हर अक्षर की दोबारा जांच करें। ऐसी दुनिया में जहां वेब ब्राउज़ करने के लिए आपके द्वारा उपयोग किया जाने वाला कोड ही आपके खिलाफ हो सकता है, स्वस्थ व्यामोह (Healthy paranoia) डिजिटल जीवन के लिए एक कार्यात्मक आवश्यकता है।
आईटी लीडर्स के लिए मुख्य निष्कर्ष
स्रोत
अस्वीकरण: यह लेख केवल सूचनात्मक और शैक्षिक उद्देश्यों के लिए है और पेशेवर साइबर सुरक्षा ऑडिट या घटना प्रतिक्रिया सेवा का स्थान नहीं लेता है।



हमारा एंड-टू-एंड एन्क्रिप्टेड ईमेल और क्लाउड स्टोरेज समाधान सुरक्षित डेटा एक्सचेंज का सबसे शक्तिशाली माध्यम प्रदान करता है, जो आपके डेटा की सुरक्षा और गोपनीयता सुनिश्चित करता है।
/ एक नि: शुल्क खाता बनाएं