साइबर सुरक्षा

कैसे एक सिंगल ट्रैकिंग स्क्रिप्ट ने पूरे वेब पर क्रिप्टो भुगतानों को रीडायरेक्ट किया

Adform सप्लाई-चेन समझौते का विश्लेषण जिसमें हैकर्स ने ब्राउज़र के माध्यम से क्रिप्टोकरेंसी वॉलेट पते को हाईजैक करने के लिए एक ट्रैकिंग स्क्रिप्ट को संशोधित किया।
कैसे एक सिंगल ट्रैकिंग स्क्रिप्ट ने पूरे वेब पर क्रिप्टो भुगतानों को रीडायरेक्ट किया

विज्ञापन तकनीक आधुनिक इंटरनेट का डार्क मैटर है। यह औसत उपयोगकर्ता के लिए अदृश्य है, फिर भी यह वेब पर डेटा के प्रवाह पर व्यापक प्रभाव डालती है। जब यह अदृश्य परत विफल हो जाती है, तो इसका प्रभाव तुरंत हजारों असंबंधित वेबसाइटों पर पड़ता है। 27 जुलाई, 2026 को, Adform ने पाया कि उसकी प्राथमिक ट्रैकिंग स्क्रिप्ट में से एक को उसके उपयोगकर्ताओं के खिलाफ इस्तेमाल किया गया था। एक सप्लाई-चेन समझौते ने हमलावरों को व्यापक रूप से उपयोग की जाने वाली जावास्क्रिप्ट फ़ाइल में दुर्भावनापूर्ण कोड इंजेक्ट करने की अनुमति दी, जिससे यह एक ऐसे टूल में बदल गया जो वास्तविक समय में क्रिप्टोकरेंसी वॉलेट पते को फिर से लिखता है।

मैंने अपनी सुबह दुर्भावनापूर्ण स्क्रिप्ट के कैप्चर किए गए नमूनों का विश्लेषण करने में बिताई। यह समझौता trackpoint-async.js को लक्षित करता है, जो Adform के बुनियादी ढांचे से परोसी जाने वाली एक फ़ाइल है। चूंकि यह स्क्रिप्ट विज्ञापन विश्लेषण की सुविधा के लिए लगभग 1,800 ग्राहक साइटों के हेडर में एकीकृत है, इसलिए हमलावरों को उन व्यक्तिगत कंपनियों में सेंध लगाने की आवश्यकता नहीं थी। उन्होंने बस "कुएं में जहर डाल दिया"। एक बार जब संशोधित स्क्रिप्ट विज़िटर के ब्राउज़र में लोड हो गई, तो उसने विशिष्ट पैटर्न के लिए डॉक्यूमेंट ऑब्जेक्ट मॉडल की निगरानी शुरू कर दी जो बिटकॉइन, एथेरियम या ट्रॉन पते की तरह दिखते हैं।

थर्ड-पार्टी डिपेंडेंसी का अदृश्य जोखिम

आधुनिक वेब आर्किटेक्चर थर्ड-पार्टी संसाधनों के अंतर्निहित विश्वास पर निर्भर करता है। जब कोई डेवलपर वैश्विक प्रदाता से स्क्रिप्ट कॉल करने के लिए कोड की एक पंक्ति जोड़ता है, तो वे उस प्रदाता को उपयोगकर्ता अनुभव पर महत्वपूर्ण नियंत्रण प्रदान करते हैं। यह घटना सप्लाई-चेन हमले का एक पाठ्यपुस्तक उदाहरण है जहां विश्वास संबंध का फायदा उठाया जाता है। विचाराधीन स्क्रिप्ट, trackpoint-async.js, पूरी वेबसाइटों या विशिष्ट अनुभागों में चलने के लिए डिज़ाइन की गई है। इस मामले में, हमलावरों ने वैध लाइब्रेरी के अंत में कोड के दो दुर्भावनापूर्ण ब्लॉक जोड़ दिए।

जोखिम के दृष्टिकोण से, यह किसी भी साइट व्यवस्थापक के लिए एक डरावना परिदृश्य है। आपकी सुरक्षा स्थिति उत्तम हो सकती है, सर्वर मजबूत हो सकता है, और आंतरिक कोड समीक्षा प्रक्रिया कठोर हो सकती है, फिर भी एक बाहरी स्क्रिप्ट आपके उपयोगकर्ताओं के साथ समझौता कर सकती है। हमलावरों ने नेटवर्क की परिधि को एक ऐसे साइड डोर से पार कर लिया जो मार्केटिंग और एनालिटिक्स टूल के लिए लगभग हमेशा खुला रहता है। यह दर्शाता है कि नेटवर्क परिधि की अवधारणा एक पुरानी पड़ चुकी किले की खाई की तरह है। यदि आप बाहरी स्क्रिप्ट को अपनी साइट पर उच्च विशेषाधिकारों के साथ चलने की अनुमति देते हैं, तो आपने प्रभावी रूप से एक अजनबी को अपनी सुरक्षा प्रबंधित करने के लिए आमंत्रित किया है।

ट्रैकपॉइंट समझौते की शारीरिक रचना

दुर्भावनापूर्ण ब्लॉकों के तकनीकी विश्लेषण से वित्तीय लेनदेन को हाईजैक करने के केंद्रित प्रयास का पता चलता है। कोड रिप्लेसमेंट वॉलेट पते को छिपाने के लिए छह-बाइट XOR कुंजी का उपयोग करता है, जो बुनियादी हस्ताक्षर-आधारित पहचान से बचने की एक सामान्य रणनीति है। एक बार स्क्रिप्ट निष्पादित होने के बाद, यह दो अलग-अलग हमले पथ शुरू करती है। पहला ब्लॉक सिस्टम क्लिपबोर्ड पर ध्यान केंद्रित करता है। यह कॉपी इवेंट पर नज़र रखता है और हर चार सेकंड में क्लिपबोर्ड को पढ़ने का प्रयास करता है। यदि यह एक ऐसी स्ट्रिंग की पहचान करता है जो क्रिप्टोकरेंसी वॉलेट पैटर्न से मेल खाती है, तो यह उस स्ट्रिंग को हमलावर के स्वामित्व वाले वॉलेट पते से बदल देता है।

पर्दे के पीछे, कोड का दूसरा ब्लॉक और भी अधिक आक्रामक है। यह दस्तावेज़ के टेक्स्ट नोड्स के माध्यम से चलता है और प्रत्येक इनपुट फ़ील्ड, टेक्स्टएरिया और कंटेंट-एडिटेबल तत्व की निगरानी करता है। जब कोई उपयोगकर्ता फ़ॉर्म फ़ील्ड में पता टाइप करता है या पेस्ट करता है, तो स्क्रिप्ट इवेंट को इंटरसेप्ट करती है और वैल्यू को फिर से लिख देती है। यह पुनर्लेखन के बाद कर्सर की स्थिति को बहाल करने तक जाता है ताकि यह सुनिश्चित हो सके कि उपयोगकर्ता को बदलाव का पता न चले। हेरफेर का यह स्तर यह सुनिश्चित करता है कि भले ही कोई उपयोगकर्ता मैन्युअल रूप से पता टाइप करके क्लिपबोर्ड को बायपास कर दे, फिर भी लेनदेन रीडायरेक्शन के प्रति संवेदनशील बना रहता है।

क्लिपबोर्ड एक विवादित वातावरण है

स्वतंत्र शोधकर्ता केविन ब्यूमोंट (Kevin Beaumont) ने इस मैलवेयर के एक विशेष रूप से आक्रामक लक्षण पर ध्यान दिया। भले ही उपयोगकर्ता को पता चले कि पता गलत है और वह मूल वॉलेट पते को फिर से कॉपी करने का प्रयास करता है, स्क्रिप्ट उसे बदलना जारी रखती है। यह निरंतरता ब्राउज़र वातावरण को ही अविश्वसनीय बना देती है। इस तरह के उल्लंघन की स्थिति में, ब्राउज़र उपयोगकर्ता के हितों के विरुद्ध कार्य करने वाला एक दुर्भावनापूर्ण एजेंट बन जाता है।

अंतिम-उपयोगकर्ता के दृष्टिकोण से, हमला लगभग पूरी तरह से शांत है। कोई पॉप-अप नहीं है, कोई मंदी नहीं है, और सिस्टम संक्रमण के कोई स्पष्ट संकेत नहीं हैं। मैलवेयर सॉफ़्टवेयर स्थापित करने या हार्ड ड्राइव पर बने रहने का प्रयास नहीं करता है। यह केवल ब्राउज़र टैब की वोलाटाइल मेमोरी में मौजूद रहता है। एक बार जब उपयोगकर्ता प्रभावित पेज को बंद कर देता है, तो दुर्भावनापूर्ण प्रक्रिया समाप्त हो जाती है। हालांकि, नुकसान उन सेकंडों में होता है जो सेंड बटन पर क्लिक करने में लगते हैं। भुगतान के बिंदु पर एक बदला हुआ पता हजारों डॉलर को रीडायरेक्ट करने के लिए पर्याप्त है जो विकेंद्रीकृत ब्लॉकचेन पर अपरिवर्तनीय है।

समयरेखा संघर्ष का समाधान

आधिकारिक घटना रिपोर्ट और स्वतंत्र टिप्पणियों के बीच विसंगति है। Adform 27 जुलाई को घटना की तारीख के रूप में पहचानता है और बताता है कि उन्होंने कोड को तुरंत हटा दिया। केविन ब्यूमोंट ने उस तारीख से कम से कम एक सप्ताह पहले Adform के माध्यम से दुर्भावनापूर्ण गतिविधि देखने की सूचना दी। जोखिम मूल्यांकन के लिए यह अंतराल एक महत्वपूर्ण समस्या है। यदि स्क्रिप्ट एक के बजाय सात दिनों तक सक्रिय थी, तो प्रभावित विज़िटर्स की संख्या कई गुना बढ़ जाती है। Adform 180 देशों में प्रतिदिन लगभग 1.5 बिलियन विज्ञापन परोसता है। भले ही उन विज्ञापनों के एक छोटे से अंश में दुर्भावनापूर्ण पेलोड था, संभावित पीड़ितों की संख्या बहुत बड़ी है।

एक जवाबी उपाय के रूप में, Adform ने सभी उपयोगकर्ताओं को अपने ब्राउज़र कैश को साफ़ करने की सलाह दी है। यह एक महत्वपूर्ण कदम है क्योंकि trackpoint-async.js का दुर्भावनापूर्ण संस्करण सर्वर-साइड फिक्स के बाद भी उपयोगकर्ता के कंप्यूटर पर स्थानीय रूप से संग्रहीत रह सकता है। यदि ब्राउज़र स्क्रिप्ट के कैश्ड संस्करण को लोड करता है, तो हमला सक्रिय रहता है। यह वेब सुरक्षा में एक निरंतर दोष को उजागर करता है जहां कैश की लंबी उम्र पैच तैनात होने के लंबे समय बाद तक सुरक्षा खतरे के जीवन को बढ़ा सकती है।

एक्सफिल्ट्रेशन क्षमताओं का आकलन

कोड के अधिक चिंताजनक पहलुओं में से एक बाहरी सर्वर के साथ इसका संचार है। स्क्रिप्ट पेज लोड होने पर एक आईपी पते (84.32.102[.]230) पर HTTP अनुरोध भेजने का प्रयास करती है। इस अनुरोध में होस्टनाम और उस पेज का विशिष्ट पथ शामिल होता है जिसे विज़िटर वर्तमान में देख रहा है। Adform ने कहा कि उन्हें ऐसा कोई सबूत नहीं मिला कि विज़िटर्स के आईपी पते या ब्राउज़िंग इतिहास हमलावरों तक पहुंचे। हालांकि, घटना नोटिस स्वीकार करता है कि कोड के निर्माण के आधार पर ऐसा ट्रांसमिशन तकनीकी रूप से संभव था।

APTs और सप्लाई-चेन उल्लंघनों का विश्लेषण करने के मेरे अनुभव में, हमलावर शायद ही कभी उपयोग करने के इरादे के बिना डेटा एक्सफिल्ट्रेशन क्षमताओं को शामिल करते हैं। होस्टनाम और पथ डेटा ऑपरेटरों को एक लाइव मैप प्रदान करते हैं कि कौन सी साइटें सफलतापूर्वक उनके मैलवेयर को परोस रही हैं। इससे उन्हें अपने लक्ष्यों को प्राथमिकता देने और उनके समझौते की प्रभावशीलता को मापने में मदद मिलती है। सक्रिय रूप से बोलते हुए, हमें यह मान लेना चाहिए कि स्क्रिप्ट जिस भी डेटा तक पहुँच सकती थी, उसे हमलावर के कमांड-एंड-कंट्रोल सर्वर द्वारा संभावित रूप से रिकॉर्ड किया गया था।

आधुनिक वेब के लिए रक्षात्मक उपाय

यह घटना एक कड़े अनुस्मारक के रूप में कार्य करती है कि थर्ड-पार्टी स्क्रिप्ट प्रणालीगत जोखिम के लिए एक प्रमुख वेक्टर हैं। इससे बचाव के लिए, संगठनों को एक विस्तृत सुरक्षा मॉडल की ओर बढ़ना चाहिए। सबरिसोर्स इंटीग्रिटी (Subresource Integrity - SRI) हैश का उपयोग करना एक प्राथमिक बचाव है। SRI ब्राउज़र को यह सत्यापित करने की अनुमति देता है कि प्राप्त स्क्रिप्ट के साथ छेड़छाड़ नहीं की गई है। यदि सर्वर पर फ़ाइल का हैश वेबसाइट के कोड में परिभाषित हैश से मेल नहीं खाता है, तो ब्राउज़र इसे निष्पादित करने से मना कर देता है। यदि Adform के क्लाइंट्स ने trackpoint-async.js के लिए SRI लागू किया होता, तो दुर्भावनापूर्ण संस्करण स्वचालित रूप से ब्लॉक हो जाता।

एक अन्य महत्वपूर्ण बचाव कंटेंट सिक्योरिटी पॉलिसी (CSP) है। एक अच्छी तरह से कॉन्फ़िगर किया गया CSP उन डोमेन को प्रतिबंधित कर सकता है जिनसे स्क्रिप्ट लोड की जा सकती हैं और उन्हें अनधिकृत बाहरी आईपी पते पर डेटा भेजने से रोक सकता है। यदि कोई CSP लागू होता जिसने स्पष्ट रूप से हमलावर के आईपी पते के कनेक्शन को ब्लॉक कर दिया होता, तो डेटा एक्सफिल्ट्रेशन का प्रयास विफल हो जाता। सुरक्षा कोई एक उपकरण नहीं बल्कि ओवरलैपिंग परतों की एक श्रृंखला है। जब एक परत से समझौता किया जाता है, तो दूसरी परतों को विफलता को संभालने के लिए तैयार रहना चाहिए।

अंततः, लेनदेन को सत्यापित करने की जिम्मेदारी उपयोगकर्ता की रहती है। इस विशिष्ट मामले में सबसे प्रभावी बचाव सबसे सरल है: हमेशा दूसरे चैनल के माध्यम से गंतव्य पते को सत्यापित करें या सेंड बटन दबाने से पहले हर अक्षर की दोबारा जांच करें। ऐसी दुनिया में जहां वेब ब्राउज़ करने के लिए आपके द्वारा उपयोग किया जाने वाला कोड ही आपके खिलाफ हो सकता है, स्वस्थ व्यामोह (Healthy paranoia) डिजिटल जीवन के लिए एक कार्यात्मक आवश्यकता है।

आईटी लीडर्स के लिए मुख्य निष्कर्ष

  • अपने प्रोडक्शन वातावरण पर वर्तमान में चल रही सभी थर्ड-पार्टी स्क्रिप्ट का ऑडिट करें और उन सभी को हटा दें जो मिशन-महत्वपूर्ण नहीं हैं।
  • अनधिकृत कोड निष्पादन को रोकने के लिए सभी बाहरी जावास्क्रिप्ट डिपेंडेंसी के लिए सबरिसोर्स इंटीग्रिटी (SRI) हैश लागू करें।
  • ज्ञात, विश्वसनीय डोमेन तक स्क्रिप्ट निष्पादन और डेटा एक्सफिल्ट्रेशन को प्रतिबंधित करने के लिए कंटेंट सिक्योरिटी पॉलिसी (CSP) को मजबूत करें।
  • क्लाइंट-साइड संसाधनों के लिए ज़ीरो-ट्रस्ट दृष्टिकोण लागू करें, यह मानकर कि किसी भी बाहरी डिपेंडेंसी के साथ स्रोत पर समझौता किया जा सकता है।

स्रोत

  • Adform Incident Notice (July 2026)
  • MITRE ATT&CK Framework: Supply Chain Compromise (T1195)
  • NIST Special Publication 800-161: Cybersecurity Supply Chain Risk Management Practices for Systems and Organizations

अस्वीकरण: यह लेख केवल सूचनात्मक और शैक्षिक उद्देश्यों के लिए है और पेशेवर साइबर सुरक्षा ऑडिट या घटना प्रतिक्रिया सेवा का स्थान नहीं लेता है।

bg
bg
bg

आप दूसरी तरफ देखिए।

हमारा एंड-टू-एंड एन्क्रिप्टेड ईमेल और क्लाउड स्टोरेज समाधान सुरक्षित डेटा एक्सचेंज का सबसे शक्तिशाली माध्यम प्रदान करता है, जो आपके डेटा की सुरक्षा और गोपनीयता सुनिश्चित करता है।

/ एक नि: शुल्क खाता बनाएं