Un tag Adform fidato ha distribuito uno stealer a migliaia di siti
Un tag pubblicitario fidato diventa il canale di distribuzione del malware, e il raggio d’azione si sposta dal server del vendor ai browser di chi visita migliaia di siti terzi. Qui si rompe l’assunto più comodo: un script servito da un dominio noto non è automaticamente innocuo, e i controlli basati solo sulla reputazione del dominio possono dare falsa sicurezza.
La compromise ha colpito il file trackpoint-async.js di Adform, usato da circa 14.000 siti. Il codice serviva uno stealer per wallet crypto, che intercettava indirizzi Bitcoin, Ethereum e Tron nella clipboard e li sostituiva con indirizzi controllati dall’attaccante; le richieste di beacon puntavano all’IP 84.32.102.230. Il payload risultava pulito su VirusTotal, per questo è plausibile che sia passato sotto i radar degli strumenti che si fermano al file o al dominio.
Per i team web e SOC il punto non è Adform in sé, ma la fiducia delegata ai tag di terze parti: ogni script pubblicitario o di analytics inserito in pagina può diventare un vettore di infezione per gli utenti finali se la supply chain viene compromessa.
Online ad firm Adform’s script compromised to steal cryptocurrency
Online advertising firm Adform suffered a supply-chain attack that delivered cryptocurrency-stealing scripts to websites using its ad platform, replacing wallet addresses copied to visitors' clipboards with ones controlled by an attacker.
Adform compromised to serve crypto stealer via supply chain attack
Adform compromised to serve crypto stealer via supply chain attack Adform are an advertising company used by around 14k companies, owning around a 30% share of the demand-side category.