Adform-Delivery-Skript kompromittiert: Manipulation von Krypto-Wallet-Adressen
Ein bösartiger, obfuskierter JavaScript-Payload wurde in den Auslieferungspfad von Adforms trackpoint-async.js eingeschleust. Infolgedessen luden nachgelagerte Websites Schadcode nach, der die Zwischenablage und Webseiten von Nutzern auf Bitcoin-, Ethereum- und TRON-Adressen überwachte und diese durch Angreifer-Wallets ersetzte. Adform erkannte und entfernte den Code am 27. Juli 2026. Das manipulierte Skript exfiltrierte zudem IP-Adressen, Referrer und URL-Pfade der Opfer an einen externen Command-and-Control-Server. Die Erkennung via VirusTotal war anfangs unzureichend; Archive.org sicherte ein Sample vom 26. Juli 2026. Der Vorfall wird als Supply-Chain-Angriff auf Werbeinfrastruktur eingestuft und verdeutlicht die akuten Risiken von Third-Party-Ad- und Tracking-Skripten ohne Integritätsschutzmaßnahmen wie Subresource Integrity (SRI), Content Security Policy (CSP) oder kontinuierliches Monitoring.
- •Ein obfuskierter Payload wurde in Adforms trackpoint-async.js (über s2.adform.net) injiziert.
- •Das Skript überwachte Zwischenablagen und DOM-Inhalte, um Bitcoin-, Ethereum- und TRON-Adressen durch Angreifer-Wallets zu ersetzen.
- •Nutzerdaten wie IP-Adresse, Referrer und URL-Pfade wurden an 84.32.102.230:7744 exfiltriert.
