حمله به زیرساخت تبلیغاتی، آدرس کیف‌پول کاربران ارز دیجیتال را تغییر داد

۱۲ مرداد ۱۴۰۵
حمله به Adform

هکرها از طریق یک فایل آلوده که در سایت‌های مختلف استفاده می‌شد، آدرس کیف‌پول کاربران را هنگام انتقال ارز دیجیتال مخفیانه عوض می‌کردند. به همین دلیل، بعضی کاربران بدون اینکه متوجه شوند، ارز خود را به جای مقصد اصلی، به کیف‌پول هکرها ارسال کردند.

Adform اعلام کرده است این حادثه را در ۲۷ ژوئیه ۲۰۲۶ شناسایی کرده، فایل آلوده را از دسترس خارج کرده، به مشتریان اطلاع داده و موضوع را به مراجع قانونی گزارش کرده است.

مهاجمان یکی از فایل‌های پرکاربرد سرویس تبلیغاتی Adform را آلوده کردند؛ فایلی که در وب‌سایت‌های زیادی استفاده می‌شود. به همین دلیل، بدون اینکه خود این وب‌سایت‌ها هک شده باشند، کد مخرب به کاربران آن‌ها منتقل شد. این نوع حمله در امنیت سایبری حمله زنجیره تأمین نام دارد.

اگر کاربری در زمان فعال بودن فایل آلوده، آدرس کیف‌پول بیت‌کوین، اتریوم یا ترون را کپی یا حتی مستقیماً داخل فرم یک وب‌سایت وارد می‌کرد، بدافزار می‌توانست آن را با آدرس کیف‌پول مهاجم جایگزین کند.

به گفته Kevin Beaumont، پژوهشگر امنیت سایبری که این حمله را افشا کر د:

«حتی اگر کاربر متوجه اشتباه بودن آدرس می‌شد و دوباره آن را کپی می‌کرد، بدافزار دوباره آدرس را تغییر می‌داد.»

در چنین شرایطی، اگر کاربر بدون بررسی نهایی تراکنش را تأیید می‌کرد، دارایی به کیف‌پول مهاجم ارسال می‌شد.

بررسی کد منتشرشده نشان می‌دهد مهاجمان دو بخش مخرب به انتهای فایل اصلی اضافه کرده بودند. این کدها کارهای زیر را انجام می‌دادند:

  • آدرس‌های کیف‌پول را در کلیپ‌بورد کاربر بررسی و در صورت شناسایی، با آدرس مهاجم جایگزین می‌کردند.
  • حتی اگر کاربر آدرس کیف‌پول را مستقیماً داخل فرم سایت تایپ یا وارد می‌کرد، آن را تغییر می‌دادند.
  • فعالیت‌هایی مثل Copy، Paste، Cut و تایپ در فرم‌ها را زیر نظر می‌گرفتند.
  • هنگام باز شدن صفحه، اطلاعاتی مانند نام دامنه و آدرس صفحه را به یک سرور خارجی ارسال می‌کردند.

با این حال، Adform می‌گوید تاکنون هیچ مدرکی به دست نیاورده که نشان دهد اطلاعات کاربران یا آدرس IP آن‌ها به سرور مهاجمان ارسال شده است. این شرکت زمان وقوع حمله را ۲۷ ژوئیه اعلام کرده، اما کوین بومونت معتقد است کد مخرب احتمالاً حدود یک هفته روی وب‌سایت‌ها فعال بوده است.

با وجود این، هنوز ابعاد واقعی حمله مشخص نیست. تعداد وب‌سایت‌ها و کاربران آسیب‌دیده، میزان موفقیت مهاجمان در سرقت ارزهای دیجیتال، نحوه نفوذ به زیرساخت Adform و هویت عاملان این حمله همچنان در هاله‌ای از ابهام قرار دارد.

کاربران چه کاری باید انجام دهند؟

Adform از کاربرانی که در تاریخ ۲۷ ژوئیه از وب‌سایت‌های دارای این اسکریپت بازدید کرده‌اند خواسته است:

  • کش (Cache) مرورگر خود را پاک کنند.
  • پیش از ارسال هر تراکنش، آدرس کیف‌پول مقصد را به‌صورت دستی بررسی کنند.
  • به آدرس کیف‌پول نمایش داده‌شده در لحظه پرداخت اعتماد نکنند و آن را با آدرس اصلی مقایسه کنند.
منبع:thehackernews
برای این مطلب رای ثبت نشده
اولین رای دهنده باش!
آیا این مطلب برای شما مفید بود؟
رای شما ثبت شد!
اگر بازخوردی درباره این مطلب دارید یا پرسشی دارید که بدون پاسخ مانده است، آن را از طریق بخش نظرات مطرح کنید.
ثبت نظر
سمیرا بابایی

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *