حمله به زیرساخت تبلیغاتی، آدرس کیفپول کاربران ارز دیجیتال را تغییر داد

هکرها از طریق یک فایل آلوده که در سایتهای مختلف استفاده میشد، آدرس کیفپول کاربران را هنگام انتقال ارز دیجیتال مخفیانه عوض میکردند. به همین دلیل، بعضی کاربران بدون اینکه متوجه شوند، ارز خود را به جای مقصد اصلی، به کیفپول هکرها ارسال کردند.
Adform اعلام کرده است این حادثه را در ۲۷ ژوئیه ۲۰۲۶ شناسایی کرده، فایل آلوده را از دسترس خارج کرده، به مشتریان اطلاع داده و موضوع را به مراجع قانونی گزارش کرده است.
مهاجمان یکی از فایلهای پرکاربرد سرویس تبلیغاتی Adform را آلوده کردند؛ فایلی که در وبسایتهای زیادی استفاده میشود. به همین دلیل، بدون اینکه خود این وبسایتها هک شده باشند، کد مخرب به کاربران آنها منتقل شد. این نوع حمله در امنیت سایبری حمله زنجیره تأمین نام دارد.
اگر کاربری در زمان فعال بودن فایل آلوده، آدرس کیفپول بیتکوین، اتریوم یا ترون را کپی یا حتی مستقیماً داخل فرم یک وبسایت وارد میکرد، بدافزار میتوانست آن را با آدرس کیفپول مهاجم جایگزین کند.
به گفته Kevin Beaumont، پژوهشگر امنیت سایبری که این حمله را افشا کر د:
«حتی اگر کاربر متوجه اشتباه بودن آدرس میشد و دوباره آن را کپی میکرد، بدافزار دوباره آدرس را تغییر میداد.»
در چنین شرایطی، اگر کاربر بدون بررسی نهایی تراکنش را تأیید میکرد، دارایی به کیفپول مهاجم ارسال میشد.
بررسی کد منتشرشده نشان میدهد مهاجمان دو بخش مخرب به انتهای فایل اصلی اضافه کرده بودند. این کدها کارهای زیر را انجام میدادند:
- آدرسهای کیفپول را در کلیپبورد کاربر بررسی و در صورت شناسایی، با آدرس مهاجم جایگزین میکردند.
- حتی اگر کاربر آدرس کیفپول را مستقیماً داخل فرم سایت تایپ یا وارد میکرد، آن را تغییر میدادند.
- فعالیتهایی مثل Copy، Paste، Cut و تایپ در فرمها را زیر نظر میگرفتند.
- هنگام باز شدن صفحه، اطلاعاتی مانند نام دامنه و آدرس صفحه را به یک سرور خارجی ارسال میکردند.
با این حال، Adform میگوید تاکنون هیچ مدرکی به دست نیاورده که نشان دهد اطلاعات کاربران یا آدرس IP آنها به سرور مهاجمان ارسال شده است. این شرکت زمان وقوع حمله را ۲۷ ژوئیه اعلام کرده، اما کوین بومونت معتقد است کد مخرب احتمالاً حدود یک هفته روی وبسایتها فعال بوده است.
با وجود این، هنوز ابعاد واقعی حمله مشخص نیست. تعداد وبسایتها و کاربران آسیبدیده، میزان موفقیت مهاجمان در سرقت ارزهای دیجیتال، نحوه نفوذ به زیرساخت Adform و هویت عاملان این حمله همچنان در هالهای از ابهام قرار دارد.
کاربران چه کاری باید انجام دهند؟
Adform از کاربرانی که در تاریخ ۲۷ ژوئیه از وبسایتهای دارای این اسکریپت بازدید کردهاند خواسته است:
- کش (Cache) مرورگر خود را پاک کنند.
- پیش از ارسال هر تراکنش، آدرس کیفپول مقصد را بهصورت دستی بررسی کنند.
- به آدرس کیفپول نمایش دادهشده در لحظه پرداخت اعتماد نکنند و آن را با آدرس اصلی مقایسه کنند.