هکرها فایل trackpoint-async.js متعلق به شرکت تبلیغاتی Adform را دستکاری کردند تا مرورگر بازدیدکنندگان هنگام کپی‌کردن یا واردکردن، آدرس کیف‌پول بیت‌کوین، اتریوم و ترون را بازنویسی کند. Adform این رخداد را در 27 ژوئیه 2026 کشف، کد مخرب را حذف، مشتریان آسیب‌پذیر را مطلع و موضوع را به مراجع گزارش کرد.

چه اتفاقی افتاد؟

کد مخرب شامل دو بلوک اصلی بود و فایلِ آلوده از دامنه s2.adform.net بارگذاری می‌شد. از آنجا که Adform از منابع مشترک برای ردیابی تبلیغات در سایت‌های مختلف استفاده می‌کند، تغییر این منبع امکان هدف‌گیری همزمان کاربران چندین سایت را فراهم کرد؛ مصداق کلاسیک حمله زنجیره‌تأمین (حمله زنجیره‌تأمین).

رفتار فنی کد مخرب

  • بلوک اول هر چهار ثانیه محتوای کلیپ‌بورد را می‌خواند و در صورت تشخیص الگوی آدرس رمزارزی، آن را با رشته‌ای جایگزین می‌کرد. در زمان بارگذاری صفحه نیز یک درخواست HTTP به آدرس 84.32.102.230:7744 ارسال می‌کرد که نام میزبان و مسیر صفحه را شامل می‌شد.
  • بلوک دوم سند را پیمایش می‌کرد، مقادیر عناصر input، textarea و عناصر دارای contenteditable را بازنویسی می‌کرد و پس از بازنویسی، مکان‌نمای کاربر را بازمی‌گرداند. این بلوک setter مقادیر را هوک کرده و رویدادهای copy، cut، paste و input را رهگیری می‌کرد، بنابراین واردکردن مستقیم آدرس در فرم‌ها نیز در معرض تغییر قرار داشت.

رشته‌های جایگزین داخل فایل با یک کلید XOR شش بایتی مبهم‌سازی شده بودند و نمونه‌ها نشان می‌داد آدرس‌های جایگزین بین نمونه‌ها متفاوت است. نمونهٔ ضبط‌شده توسط محققان مستقل منتشر شد و در زمان افشا، آدرس‌های مرتبط در VirusTotal شناسایی نشده بودند.

تحلیل اسکریپت آلوده Adform و کد مخرب

آیا داده‌های بازدیدکنندگان به بیرون فرستاده شد؟

Adform گزارش داده شواهدی از ارسال آدرس‌های IP بازدیدکنندگان یا فهرست سایت‌های بازدیدشده نیافته است، با این حال تحلیل فنی شرکت نشان می‌دهد که ساختار نخستین درخواست HTTP ممکن است نام میزبان و مسیر صفحه را به سرور خارجی ارسال کرده باشد. نمونهٔ ضبط‌شده تعیین‌کننده ارسال واقعی این داده‌ها به اپراتور مخرب نیست.

میزان تأثیر و نقاط تاریک

سؤالات مهمی همچنان بی‌پاسخ باقی است: چند وب‌سایت فایل را بارگذاری کردند؟ چند بازدیدکننده در معرض قرار گرفتند؟ مهاجمان چگونه به مسیر استقرار Adform دسترسی یافتند و آیا وجوهی به آدرس‌های جایگزین منتقل شده است؟ Adform فهرست نشانگرهای نفوذ (IoC) را منتشر نکرده و توضیحات جامع درباره دامنهٔ آلودگی ارائه نداده است. همچنین بین تاریخ اعلامی شرکت (27 ژوئیه 2026) و شواهد محققان مستقل که نشانگرهایی از فعالیت هفتهٔ قبل را ثبت کردند، اختلاف زمانی وجود دارد که برآورد میزان مواجهه را دشوار کرده است.

چرا این حمله زنجیره‌تأمین محسوب می‌شود؟

فایل آلوده یکی از منابع مشترک پلتفرم Adform بود که می‌تواند در یک صفحه یا در تمام صفحات یک سایت اجرا شود. دستکاری چنین منبعی به مهاجمان امکان هدف‌گیری همزمان کاربران سایت‌های متعدد را می‌دهد بدون آنکه نیاز به نفوذ جداگانه به هر سایت داشته باشند؛ روال مرسوم حملات زنجیره‌تأمین.

توصیه‌های عملی

  • قبل از ارسال هر تراکنش رمزارزی، آدرس گیرنده را چند بار بازبینی و آن را با منبع امن مقایسه کنید.
  • اگر در بازهٔ نزدیک به 27 ژوئیه 2026 تراکنشی انجام داده‌اید و اختلافی مشاهده می‌کنید، تراکنش‌ها را بررسی و در صورت شک، با گیرنده تماس بگیرید یا تراکنش را پیگیری کنید.
  • مرورگرها، افزونه‌ها و ابزارهای امنیتی را به‌روز نگه دارید و کش و داده‌های محلی را پاک کنید تا نسخهٔ آلوده از حافظه محلی حذف شود.
  • سازمان‌ها منابع ثالثی که در صفحات‌شان اجرا می‌شوند را فهرست و پایش کنند و سیاست‌های کنترل تغییر و تایید امضای کد را در فرآیند انتشار اعمال کنند.

نقش محققان مستقل و نیاز به شفاف‌سازی

محققان مستقل مانند Kevin Beaumont در کشف و انتشار نمونهٔ ضبط‌شده نقش کلیدی داشتند؛ نمونه‌ای که امکان تحلیل فنی دقیق‌تر را فراهم کرد. انتظار می‌رود Adform یا مراجع قانونی اطلاعات بیشتری درباره دامنهٔ آلودگی، فهرست URLها و نشانگرهای نفوذ منتشر کنند تا سازمان‌ها و کاربران بتوانند بررسی‌های بیشتری انجام دهند.

سؤالات باز که نیاز به پیگیری دارند

  • Adform چه تعداد از مشتریان را تحت‌تأثیر اعلام خواهد کرد؟
  • آیا شواهدی از دریافت وجوه به آدرس‌های جایگزین وجود دارد؟
  • مهاجمان چگونه به مسیر استقرار دسترسی پیدا کردند و آیا این نشان‌دهنده ضعف مدیریتی یا فنی در چرخهٔ انتشار Adform است؟

این رخداد بار دیگر ضرورت پایش دقیق کدهای ثالث و تقویت مکانیزم‌های ایمن‌سازی زنجیرهٔ تأمین نرم‌افزاری را نشان می‌دهد. کاربران رمزارز باید آدرس‌های پرداخت را با دقت بیشتری بررسی کنند و شرکت‌ها نسبت به پیامدهای چنین نفوذهایی شفاف‌تر عمل کنند.

برای مطالعهٔ بیشتر دربارهٔ حملات زنجیره‌تأمین می‌توانید صفحهٔ حمله زنجیره‌تأمین در ویکی‌پدیا را ببینید و برای تحلیل فایل‌های مشکوک از VirusTotal استفاده کنید.