Что известно про кражу криптовалюты через рекламу Adform

Что известно про кражу криптовалюты через рекламу Adform

Крупная международная рекламная платформа Adform, специализирующаяся на технологиях программной закупки рекламы (programmatic advertising), стала инструментом в масштабной кибератаке. Неизвестные злоумышленники получили несанкционированный доступ к инфраструктуре компании и использовали ее для распространения вредоносного программного обеспечения. Встроенный в легитимные рекламные баннеры скрипт был спроектирован с узкой специализацией: кража криптовалютных активов у пользователей, просматривающих сайты, на которых транслировалась скомпрометированная реклама.

Хронология и масштаб распространения угрозы

Инцидент с компрометацией платформы Adform носил кратковременный, но крайне интенсивный характер. Согласно отчету экспертов «Лаборатории Касперского», вредоносный код начал распространяться в конце дня 26 июля и оставался активным в рекламной выдаче вплоть до вечера 27 июля 2026 года. Инцидент продлился около 24 часов, в течение которых рекламная сеть фактически работала как канал доставки киберугрозы.

Масштаб проблемы обусловлен архитектурой и охватом самой рекламной сети Adform. Платформа является одним из крупнейших игроков на рынке рекламных технологий (AdTech), обеспечивая ежедневную демонстрацию порядка 1,5 миллиарда рекламных модулей. Эти баннеры интегрированы в структуру десятков тысяч веб-ресурсов по всему миру. Поскольку рекламные сети работают по принципу автоматизированного аукциона в реальном времени (RTB), любой посетитель сайта, подключенного к Adform, в указанный период подвергался риску автоматического исполнения вредоносного скрипта при загрузке страницы. Вредоносный код внедрялся непосредственно в рекламные блоки, что позволяло ему обходить базовые фильтры безопасности многих сайтов, так как контент подгружался с доверенного домена рекламной платформы.

Технический вектор атаки: кража активов

Специалисты по кибербезопасности классифицируют данный инцидент как классическую атаку типа «malvertising» (вредоносная реклама). Внедренный скрипт был нацелен на взаимодействие с браузерными криптокошельками и веб-интерфейсами бирж. При активации баннера скрипт сканировал сессию пользователя на предмет наличия открытых кошельков или активных сессий в криптовалютных сервисах. В случае обнаружения целевых данных вредоносное ПО инициировало попытки перехвата транзакций или кражи закрытых ключей, что позволяло злоумышленникам выводить средства на подконтрольные им кошельки.

Особая опасность подобных атак заключается в том, что для заражения пользователю не требовалось совершать никаких действий: кликать по баннеру или скачивать файлы. Достаточно было просто зайти на сайт, где отображался скомпрометированный рекламный блок. Использование инфраструктуры Adform обеспечило хакерам высокий уровень доверия со стороны браузеров и антивирусных систем, которые зачастую не блокируют контент, поступающий с легитимных рекламных серверов.

Белые пятна и текущий статус расследования

Подтверждены факт взлома, сроки инцидента и назначение скрипта, однако многие детали атаки остаются неизвестными. Adform и эксперты не раскрывают точное число пострадавших пользователей. Учитывая охват в 1,5 миллиарда показов в день, потенциальная аудитория, столкнувшаяся с вредоносным кодом, исчисляется миллионами человек, однако реальное число жертв зависит от того, какой процент показов был затронут подменой кода.

Также отсутствуют данные об общем объеме украденных цифровых активов. Отслеживание транзакций осложняется использованием миксеров и децентрализованных протоколов, которые хакеры могли задействовать для сокрытия следов. Технические подробности того, как именно атакующим удалось обойти многоуровневую защиту Adform и внедрить вредоносный код в цепочку доставки рекламы, остаются закрытыми в интересах продолжающегося расследования. Эксперты предполагают, что злоумышленники могли использовать уязвимость нулевого дня в программном обеспечении платформы или получить доступ через скомпрометированные учетные записи сотрудников с высоким уровнем привилегий.

В настоящее время Adform проводит внутренний аудит безопасности, чтобы исключить возможность повторения инцидента. Представители платформы заявляют о сотрудничестве с правоохранительными органами и специалистами по кибербезопасности для выявления лиц, стоящих за этой атакой. Пользователям, посещавшим сайты с рекламными блоками в период с 26 по 27 июля 2026 года, рекомендуется проверить свои криптокошельки на предмет подозрительной активности и при необходимости сменить ключи доступа.

Источники

Отправить комментарий

Возможно, вы пропустили