Reklāmas tehnoloģijas ir mūsdienu interneta tumšā matērija. Tās ir neredzamas vidusmēra lietotājam, tomēr tām ir milzīga ietekme uz datu plūsmu tīmeklī. Kad šis neredzamais slānis sabrūk, ietekme uzreiz izplatās tūkstošos nesaistītu tīmekļa vietņu. 2026. gada 27. jūlijā Adform atklāja, ka viens no tā galvenajiem izsekošanas skriptiem ir ticis vērsts pret tā lietotājiem. Piegādes ķēdes kompromitēšana ļāva uzbrucējiem injicēt ļaundabīgu kodu plaši izmantotā JavaScript failā, pārvēršot to par rīku, kas reāllaikā pārraksta kriptovalūtu maku adreses.
Es pavadīju rītu, analizējot notvertos ļaundabīgā skripta paraugus. Kompromitēšana mērķē uz trackpoint-async.js — failu, kas tiek pasniegts no Adform infrastruktūras. Tā kā šis skripts ir integrēts aptuveni 1800 klientu vietņu galvenēs, lai atvieglotu reklāmas analītiku, uzbrucējiem nebija nepieciešams ielauzties šajos uzņēmumos atsevišķi. Viņi vienkārši saindēja avotu. Tiklīdz izmainītais skripts ielādējās apmeklētāja pārlūkprogrammā, tas sāka uzraudzīt dokumenta objektu modeli (DOM), meklējot specifiskus modeļus, kas izskatās pēc Bitcoin, Ethereum vai Tron adresēm.
Mūsdienu tīmekļa arhitektūra balstās uz netiešu uzticēšanos trešo pušu resursiem. Kad izstrādātājs pievieno koda rindu, lai izsauktu skriptu no globāla pakalpojumu sniedzēja, viņš piešķir šim sniedzējam ievērojamu kontroli pār lietotāja pieredzi. Šis incidents ir mācību grāmatas piemērs piegādes ķēdes uzbrukumam, kurā tiek izmantotas uzticības attiecības. Attiecīgais skripts trackpoint-async.js ir paredzēts darbam visā tīmekļa vietnē vai tās specifiskās sadaļās. Šajā gadījumā uzbrucēji leģitīmās bibliotēkas beigās pievienoja divus ļaundabīgus koda blokus.
No riska viedokļa šis ir murgains scenārijs jebkuram vietnes administratoram. Jums var būt perfekta drošības stāja, nostiprināts serveris un stingrs iekšējā koda pārskatīšanas process, tomēr viens ārējs skripts joprojām var apdraudēt jūsu lietotājus. Uzbrucēji obeja tīkla perimetru, izmantojot sānu durvis, kas gandrīz vienmēr ir atvērtas mārketinga un analītikas rīkiem. Tas pierāda, kāpēc tīkla perimetra koncepcija ir novecojis pils grāvis. Ja atļaujat ārējiem skriptiem darboties ar augstām privilēģijām savā vietnē, jūs faktiski esat uzaicinājis svešinieku pārvaldīt jūsu drošību.
Ļaundabīgo bloku tehniskā analīze atklāj mērķtiecīgus centienus pārņemt finanšu darījumus. Kods izmanto sešu baitu XOR atslēgu, lai maskētu aizstājējmaku adreses — tā ir izplatīta taktika, lai izvairītos no pamata parakstu bāzētas noteikšanas. Tiklīdz skripts tiek izpildīts, tas uzsāk divus atšķirīgus uzbrukuma ceļus. Pirmais bloks koncentrējas uz sistēmas starpliktuvi (clipboard). Tas uzrauga kopēšanas notikumu un mēģina nolasīt starpliktuvi ik pēc četrām sekundēm. Ja tas identificē virkni, kas atbilst kriptovalūtas maka modelim, tas aizstāj šo virkni ar uzbrucējam piederošu maka adresi.
Aizkulisēs otrais koda bloks ir vēl invazīvāks. Tas iet cauri dokumenta teksta mezgliem un uzrauga katru ievades lauku, tekstlodziņu un rediģējamo elementu. Kad lietotājs ieraksta vai ielīmē adresi veidlapas laukā, skripts pārtver notikumu un pārraksta vērtību. Tas pat iet tik tālu, ka pēc pārrakstīšanas atjauno kursora pozīciju, lai lietotājs nepamanītu izmaiņas. Šis granulētās manipulācijas līmenis nodrošina, ka pat tad, ja lietotājs apiet starpliktuvi, ierakstot adresi manuāli, darījums joprojām ir neaizsargāts pret novirzīšanu.
Neatkarīgais pētnieks Kevins Bomonts (Kevin Beaumont) atzīmēja īpaši agresīvu šīs ļaunprogrammatūras iezīmi. Pat ja lietotājs pamana, ka adrese ir nepareiza, un mēģina vēlreiz nokopēt oriģinālo maka adresi, skripts turpina to aizstāt. Šī neatlaidība padara pašu pārlūkprogrammas vidi neuzticamu. Šāda pārkāpuma gadījumā pārlūkprogramma kļūst par ļaundabīgu aģentu, kas darbojas pret lietotāja interesēm.
No galalietotāja viedokļa uzbrukums ir gandrīz pilnīgi kluss. Nav uznirstošo logu, nav palēnināšanās un nav acīmredzamu sistēmas infekcijas pazīmju. Ļaunprogrammatūra nemēģina instalēt programmatūru vai saglabāties cietajā diskā. Tā eksistē tikai pārlūkprogrammas cilnes gaistošajā atmiņā. Tiklīdz lietotājs aizver skarto lapu, ļaundabīgais process beidzas. Tomēr kaitējums rodas tajās sekundēs, kas nepieciešamas, lai noklikšķinātu uz nosūtīšanas pogas. Viena izmainīta adrese maksājuma brīdī ir pietiekama, lai novirzītu tūkstošiem dolāru tādā veidā, kas decentralizētā blokķēdē ir funkcionāli neatgriezenisks.
Pastāv neatbilstība starp oficiālo incidenta ziņojumu un neatkarīgiem novērojumiem. Adform identificē 27. jūliju kā incidenta datumu un apgalvo, ka viņi nekavējoties izņēmuši kodu. Kevins Bomonts ziņoja, ka novērojis ļaundabīgas darbības caur Adform vismaz nedēļu pirms šī datuma. Šī ilguma atšķirība ir būtiska problēma riska novērtēšanai. Ja skripts bija aktīvs septiņas dienas, nevis vienu, pakļauto apmeklētāju skaits palielinās par vairākām kārtām. Adform katru dienu apkalpo aptuveni 1,5 miljardus reklāmu 180 valstīs. Pat ja tikai neliela daļa no šīm reklāmām saturēja ļaundabīgo slodzi, potenciālo upuru loks ir milzīgs.
Kā pretpasākumu Adform ir ieteicis visiem lietotājiem iztīrīt pārlūkprogrammas kešatmiņu. Tas ir būtisks solis, jo trackpoint-async.js ļaundabīgā versija var palikt saglabāta lokāli lietotāja datorā pat pēc servera puses labojuma. Ja pārlūkprogramma ielādē kešoto skripta versiju, uzbrukums paliek aktīvs. Tas izceļ pastāvīgu trūkumu tīmekļa drošībā, kur kešatmiņas ilgmūžība var pagarināt drošības apdraudējuma mūžu ilgi pēc tam, kad ir ieviests ielāps.
Viens no satraucošākajiem koda aspektiem ir tā saziņa ar ārēju serveri. Skripts mēģina nosūtīt HTTP pieprasījumu uz IP adresi (84.32.102[.]230) lapas ielādes brīdī. Šis pieprasījums ietver resursdatora nosaukumu (hostname) un konkrēto lapas ceļu, ko apmeklētājs pašlaik skata. Adform paziņoja, ka nav atraduši pierādījumus tam, ka apmeklētāju IP adreses vai pārlūkošanas vēsture būtu nonākusi pie uzbrucējiem. Tomēr paziņojumā par incidentu tiek atzīts, ka šāda pārraide bija tehniski iespējama, pamatojoties uz koda uzbūvi.
Mana pieredze, analizējot APT un piegādes ķēdes pārkāpumus, liecina, ka uzbrucēji reti iekļauj datu eksfiltrācijas iespējas bez nodoma tās izmantot. Resursdatora un ceļa dati sniedz operatoriem tiešraides karti par to, kuras vietnes veiksmīgi izplata viņu ļaunprogrammatūru. Tas palīdz viņiem noteikt prioritātes mērķiem un izmērīt kompromitēšanas efektivitāti. Proaktīvi runājot, mums ir jāpieņem, ka visi dati, kuriem skripts varēja piekļūt, potenciāli tika ierakstīti uzbrucēja komandvadības serverī.
Šis incidents kalpo kā ass atgādinājums, ka trešo pušu skripti ir galvenais sistēmiskā riska vektors. Lai pret to aizsargātos, organizācijām ir jāpāriet uz granulētu drošības modeli. Apakšresursu integritātes (Subresource Integrity — SRI) hešsummu izmantošana ir primārā aizsardzība. SRI ļauj pārlūkprogrammai pārbaudīt, vai iegūtais skripts nav ticis manipulēts. Ja faila hešsumma serverī nesakrīt ar tīmekļa vietnes kodā definēto hešsummu, pārlūkprogramma atsakās to izpildīt. Ja Adform klienti būtu ieviesuši SRI priekš trackpoint-async.js, ļaundabīgā versija būtu tikusi bloķēta automātiski.
Vēl viena kritiska aizsardzība ir satura drošības politika (Content Security Policy — CSP). Labi konfigurēta CSP var ierobežot domēnus, no kuriem var ielādēt skriptus, un neļaut tiem sūtīt datus uz neautorizētām ārējām IP adresēm. Ja būtu ieviesta CSP, kas skaidri bloķētu savienojumus ar uzbrucēja IP adresi, datu eksfiltrācijas mēģinājums būtu cietis neizdošanos. Drošība nav viens rīks, bet gan virkne pārklājošos slāņu. Kad viens slānis ir kompromitēts, pārējiem jābūt gataviem novērst kļūmi.
Galu galā atbildība par darījuma pārbaudi paliek lietotāja ziņā. Visefektīvākā aizsardzība šajā konkrētajā gadījumā ir vienkāršākā: vienmēr pārbaudiet galamērķa adresi, izmantojot otru kanālu vai divreiz pārbaudot katru rakstzīmi pirms nosūtīšanas pogas nospiešanas. Pasaulē, kurā pats kods, ko izmantojat tīmekļa pārlūkošanai, var vērsties pret jums, veselīga paranoja ir funkcionāla prasība digitālajai dzīvei.
Galvenās atziņas IT vadītājiem
Avoti
Atruna: Šis raksts ir paredzēts tikai informatīviem un izglītojošiem nolūkiem un neaizstāj profesionālu kiberdrošības auditu vai incidentu reaģēšanas pakalpojumu.



Mūsu end-to-end šifrētais e-pasta un mākoņdatu glabāšanas risinājums nodrošina visefektīvākos līdzekļus drošai datu apmaiņai, garantējot jūsu datu drošību un konfidencialitāti.
/ Izveidot bezmaksas kontu