黑客投毒 Adform 脚本,在客户站点上替换加密货币钱包地址
导语:攻击者篡改了广告技术公司 Adform 提供的一个 JavaScript 文件,将其改造成一款浏览器端工具,用于在多个客户站点上改写加密货币钱包地址。本文还原事件经过、技术细节与尚未厘清的关键问题。
攻击者篡改了广告技术公司 Adform 提供的一个 JavaScript 文件,将其改造成一款浏览器端工具,用于改写加密货币钱包地址。
Adform 于 2026 年 7 月 27 日发现该事件,移除了恶意代码,通知了受影响的客户,并向有关部门报告。任何在 7 月 27 日访问过携带该受影响脚本的网站、并复制过比特币(Bitcoin)、以太坊(Ethereum)或波场(Tron)地址的用户,粘贴时可能粘贴的是恶意代码所插入的一个不同地址。
Adform 建议用户清除浏览器缓存,因为修复后被篡改的文件可能仍留在缓存中,并在发送资金前核对钱包地址。Adform 表示,该代码并非设计用于安装软件或建立持久化驻留,只在受影响页面保持打开状态时运行。所捕获的样本还会改写直接输入到表单字段中的地址,因此剪贴板复制并非唯一被替换的途径。
公开的时间线仍未厘清。Adform 的通知将 7 月 27 日标识为受影响日期;独立安全研究员 Kevin Beaumont 则表示,过去一周他都观察到了通过 Adform 发起的恶意活动。
被入侵的资源是 trackpoint-async.js,由 s2.adform[.]net 提供。Adform 的实施文档指出,跟踪代码可以运行在单个页面、若干版块,或无条件覆盖整个网站运行。攻陷这一共享资源为攻击者打开了进入下游不相关站点的通道,无需逐一入侵每个站点。这种共享部署路径使本次事件构成一起供应链攻击。
在受影响页面保持打开期间,付款时地址被改写一次就足以将资金转移到攻击者的地址。独立安全研究员 Beaumont 披露了此次攻陷事件,并写道:"即便你注意到地址不对、重新复制了钱包,它也会持续替换。"Beaumont 报告称,在当时该文件及其相关 URL、域名、IP 地址在 VirusTotal 上均未返回任何检测结果。Max Maass 于 7 月 27 日公开发布了该脚本的捕获副本。

捕获到的样本包含两块附加在合法库之后的恶意代码块。其替换字符串使用一个六字节 XOR 密钥进行混淆。第一块监听复制(copy)事件,每四秒尝试读取一次剪贴板,并替换匹配到的地址。它还会在页面加载时尝试向 84.32.102[.]230:7744 发起一个 HTTP 请求,请求中包含访问者所在页面的主机名与路径。
第二块遍历文档中的文本节点,改写 input、textarea 以及 contenteditable 元素中的值,并在改写后恢复光标位置。它会钩住 input 与 textarea 元素上的 value 赋值器,使程序化写入在传输过程中被改写。它还拦截 copy、cut、paste 与 input 事件。两个代码块都包含针对比特币、以太坊和波场地址模式的硬编码替换字符串,Beaumont 表示这些地址似乎并不固定。
Adform 表示,没有证据表明该代码会向攻击者传输访问者的 IP 地址或其所访问网站的信息。其在事件通知中补充道:"技术分析表明,这种传输是有可能发生的。"第一块载荷的请求被构造为将页面的主机名与路径发送至外部服务器;样本本身无法确认请求是否到达了攻击者的服务器。
大部分事件范围仍然未知:有多少网站加载了该文件、有多少访问者受到影响、攻击者是如何进入 Adform 的部署路径的,以及是否有资金被转移。Adform 7 月 27 日公布的受影响日期声明与 Beaumont 跨度更长的观察之间未能对账,因此也无法得出可辩护的暴露估算。Adform 的公开事件通知中没有列出任何入侵指标(IOC)。
Adform 2025 年年报显示,公司约有 1,800 家客户,日均展示广告达 15 亿条,2025 年在超过 180 个国家提供广告投放或广告交易服务。这些数字描述的是平台规模,并非本次事件的暴露情况。一个更有用的数字是实际加载到被篡改资源的页面加载次数,Adform 尚未公布该数字。Adform 也未公开确认攻击者的身份。
来源信息
来源:The Hacker News
原文链接:https://thehackernews.com/2026/08/hackers-poison-adform-script-to-swap.html
作者:info@thehackernews.com (The Hacker News)

