Reklamos technologijos yra šiuolaikinio interneto tamsioji materija. Vidutiniam vartotojui jos nematomas, tačiau daro milžinišką įtaką tam, kaip duomenys juda žiniatinkliu. Kai šis nematomas sluoksnis sugenda, poveikis akimirksniu išplinta tūkstančiuose nesusijusių svetainių. 2026 m. liepos 27 d. „Adform“ pastebėjo, kad vienas iš pagrindinių jos sekimo skriptų buvo panaudotas prieš pačius vartotojus. Tiekimo grandinės pažeidimas leido užpuolikams įterpti kenkėjišką kodą į plačiai naudojamą „JavaScript“ failą, paverčiant jį įrankiu, kuris realiuoju laiku perrašo kriptovaliutų piniginių adresus.
Rytą praleidau analizuodamas užfiksuotus kenkėjiško skripto pavyzdžius. Pažeidimas nutaikytas į trackpoint-async.js – failą, pateikiamą iš „Adform“ infrastruktūros. Kadangi šis skriptas yra integruotas į maždaug 1 800 klientų svetainių antraštes reklamos analitikai palengvinti, užpuolikams nereikėjo įsilaužti į tas atskiras įmones. Jie tiesiog apnuodijo šulinį. Kai pakeistas skriptas būdavo įkeliamas lankytojo naršyklėje, jis pradėdavo stebėti dokumento objektinį modelį (DOM), ieškodamas specifinių šablonų, panašių į „Bitcoin“, „Ethereum“ ar „Tron“ adresus.
Šiuolaikinė žiniatinklio architektūra remiasi numanomu pasitikėjimu trečiųjų šalių resursais. Kai programuotojas prideda kodo eilutę, kad iškviestų skriptą iš pasaulinio tiekėjo, jis suteikia tam tiekėjui didelę kontrolę vartotojo patirčiai. Šis incidentas yra vadovėlinis tiekimo grandinės atakos pavyzdys, kai pasinaudojama pasitikėjimo santykiais. Minėtas skriptas trackpoint-async.js yra skirtas veikti visose svetainėse arba specifinėse jų dalyse. Šiuo atveju užpuolikai prie teisėtos bibliotekos pabaigos pridėjo du kenkėjiškus kodo blokus.
Rizikos požiūriu tai yra košmariškas scenarijus bet kuriam svetainės administratoriui. Galite turėti nepriekaištingą saugumo būseną, sustiprintą serverį ir griežtą vidinio kodo peržiūros procesą, tačiau vienas išorinis skriptas vis tiek gali pakenkti jūsų vartotojams. Užpuolikai apėjo tinklo perimetrą pro šonines duris, kurios beveik visada paliekamos atviros rinkodaros ir analitikos įrankiams. Tai įrodo, kodėl tinklo perimetro koncepcija yra pasenęs pilies griovys. Jei leidžiate išoriniams skriptams veikti su aukštomis privilegijomis savo svetainėje, jūs faktiškai pakvietėte nepažįstamąjį valdyti jūsų saugumą.
Techninė kenkėjiškų blokų analizė atskleidžia kryptingas pastangas užgrobti finansines transakcijas. Kodas naudoja šešių baitų XOR raktą, kad užmaskuotų pakaitinius piniginių adresus – tai įprasta taktika siekiant išvengti bazinio, parašais pagrįsto aptikimo. Kai skriptas įvykdomas, jis inicijuoja du skirtingus atakos kelius. Pirmasis blokas sutelkia dėmesį į sistemos iškarpinę (clipboard). Jis stebi kopijavimo įvykį ir bando nuskaityti iškarpinę kas keturias sekundes. Jei atpažįsta eilutę, atitinkančią kriptovaliutos piniginės šabloną, jis pakeičia tą eilutę užpuolikui priklausančiu piniginės adresu.
Užkulisiuose antrasis kodo blokas yra dar labiau invazyvus. Jis pereina per dokumento teksto mazgus ir stebi kiekvieną įvesties lauką, textarea ir contenteditable elementą. Kai vartotojas į formos lauką įrašo arba įklijuoja adresą, skriptas perima įvykį ir perrašo reikšmę. Jis netgi nueina tiek toli, kad po perrašymo atkuria žymeklio poziciją, užtikrindamas, kad vartotojas nepastebėtų pokyčio. Šis detalus manipuliavimas užtikrina, kad net jei vartotojas apeina iškarpinę įvesdamas adresą rankiniu būdu, transakcija išlieka pažeidžiama nukreipimui.
Nepriklausomas tyrėjas Kevin Beaumont pastebėjo ypač agresyvų šios kenkėjiškos programos bruožą. Net jei vartotojas pastebi, kad adresas yra neteisingas, ir bando dar kartą nukopijuoti originalų piniginės adresą, skriptas toliau jį keičia. Dėl šio atkaklumo pati naršyklės aplinka tampa nepatikima. Tokio pažeidimo atveju naršyklė tampa kenkėjišku agentu, veikiančiu prieš vartotojo interesus.
Galutinio vartotojo požiūriu ataka yra beveik visiškai tyli. Nėra jokių iššokančiųjų langų, jokių sulėtėjimų ir jokių akivaizdžių sistemos infekcijos požymių. Kenkėjiška programa nebando įdiegti programinės įrangos ar įsitvirtinti kietajame diske. Ji egzistuoja tik lakioje naršyklės skirtuko atmintyje. Kai vartotojas uždaro paveiktą puslapį, kenkėjiškas procesas baigiasi. Tačiau žala padaroma per tas kelias sekundes, kol paspaudžiamas siuntimo mygtukas. Vieno pakeisto adreso mokėjimo metu pakanka nukreipti tūkstančius dolerių taip, kad decentralizuotoje blokų grandinėje tai būtų funkciškai negrįžtama.
Yra neatitikimų tarp oficialios incidento ataskaitos ir nepriklausomų stebėjimų. „Adform“ incidento data nurodo liepos 27 d. ir teigia, kad kodą pašalino operatyviai. Kevin Beaumont pranešė matęs kenkėjišką veiklą per „Adform“ bent savaitę iki tos datos. Šis trukmės atotrūkis yra didelė problema rizikos vertinimui. Jei skriptas buvo aktyvus septynias dienas vietoj vienos, paveiktų lankytojų skaičius padidėja keliais eilės laipsniais. „Adform“ kasdien aptarnauja maždaug 1,5 milijardo reklamų 180 šalių. Net jei tik maža dalis tų reklamų turėjo kenkėjišką krūvį, potencialių aukų ratas yra milžiniškas.
Kaip priešpriemonę „Adform“ patarė visiems vartotojams išvalyti naršyklės talpyklą (cache). Tai gyvybiškai svarbus žingsnis, nes kenkėjiška trackpoint-async.js versija gali likti saugoma vartotojo kompiuteryje net ir po to, kai serverio pusėje problema buvo išspręsta. Jei naršyklė įkelia talpykloje saugomą skripto versiją, ataka išlieka aktyvi. Tai pabrėžia nuolatinį žiniatinklio saugumo trūkumą, kai talpyklos ilgaamžiškumas gali pratęsti saugumo grėsmės gyvavimą ilgą laiką po to, kai išleidžiamas pataisymas.
Vienas iš labiau nerimą keliančių kodo aspektų yra jo ryšys su išoriniu serveriu. Skriptas bando išsiųsti HTTP užklausą IP adresu (84.32.102[.]230) puslapio įkėlimo metu. Ši užklausa apima pagrindinio kompiuterio pavadinimą (hostname) ir konkretų puslapio, kurį lankytojas šiuo metu peržiūri, kelią. „Adform“ teigė neradusi įrodymų, kad lankytojų IP adresai ar naršymo istorija pasiekė užpuolikus. Tačiau pranešime apie incidentą pripažįstama, kad toks perdavimas buvo techniškai įmanomas, remiantis kodo konstrukcija.
Mano patirtis analizuojant APT (pažangias nuolatines grėsmes) ir tiekimo grandinės pažeidimus rodo, kad užpuolikai retai įtraukia duomenų eksfiltracijos galimybes be ketinimo jomis pasinaudoti. Pagrindinio kompiuterio ir kelio duomenys suteikia operatoriams tiesioginį žemėlapį, kurios svetainės sėkmingai platina jų kenkėjišką programą. Tai padeda jiems teikti pirmenybę taikiniams ir matuoti savo atakos efektyvumą. Žvelgiant proaktyviai, turime daryti prielaidą, kad bet kokie duomenys, prie kurių skriptas galėjo prieiti, galėjo būti įrašyti užpuoliko valdymo serverio.
Šis incidentas yra griežtas priminimas, kad trečiųjų šalių skriptai yra pagrindinis sisteminės rizikos vektorius. Norėdamos nuo to apsisaugoti, organizacijos privalo pereiti prie detalaus saugumo modelio. Pagrindinė gynyba yra „Subresource Integrity“ (SRI) maišos kodų (hashes) naudojimas. SRI leidžia naršyklei patikrinti, ar gautas skriptas nebuvo manipuliuojamas. Jei serveryje esančio failo maišos kodas nesutampa su svetainės kode nurodytu kodu, naršyklė atsisako jį vykdyti. Jei „Adform“ klientai būtų įdiegę SRI skriptui trackpoint-async.js, kenkėjiška versija būtų buvusi automatiškai užblokuota.
Kita kritinė gynyba yra turinio saugumo politika (CSP – Content Security Policy). Gerai sukonfigūruota CSP gali apriboti domenus, iš kurių galima įkelti skriptus, ir neleisti jiems siųsti duomenų neautorizuotais išoriniais IP adresais. Jei būtų veikusi CSP, kuri aiškiai blokavo ryšius su užpuoliko IP adresu, bandymas nutekinti duomenis būtų žlugęs. Saugumas nėra vienas įrankis, o persidengiančių sluoksnių serija. Kai vienas sluoksnis pažeidžiamas, kiti turi būti pasirengę sustabdyti klaidą.
Galų gale atsakomybė už transakcijos patikrinimą tenka vartotojui. Veiksmingiausia gynyba šiuo konkrečiu atveju yra paprasčiausia: visada patikrinkite tikslo adresą per antrą kanalą arba dar kartą peržiūrėkite kiekvieną simbolį prieš paspausdami siuntimo mygtuką. Pasaulyje, kuriame pats kodas, kurį naudojate naršydami žiniatinklį, gali atsisukti prieš jus, sveika paranoja yra funkcinis reikalavimas skaitmeniniam gyvenimui.
Pagrindinės įžvalgos IT vadovams
Šaltiniai
Atsakomybės apribojimas: Šis straipsnis yra skirtas tik informaciniams ir edukaciniams tikslams ir nepakeičia profesionalaus kibernetinio saugumo audito ar incidentų valdymo paslaugų.



Pašto ir debesies saugojimo sprendimas suteikia galingiausias saugaus keitimosi duomenimis priemones, užtikrinančias jūsų duomenų saugumą ir privatumą.
/ Sukurti nemokamą paskyrą