هکرها فایل trackpoint-async.js متعلق به شرکت تبلیغاتی Adform را دستکاری کردند تا مرورگر بازدیدکنندگان هنگام کپیکردن یا واردکردن، آدرس کیفپول بیتکوین، اتریوم و ترون را بازنویسی کند. Adform این رخداد را در 27 ژوئیه 2026 کشف، کد مخرب را حذف، مشتریان آسیبپذیر را مطلع و موضوع را به مراجع گزارش کرد.
چه اتفاقی افتاد؟
کد مخرب شامل دو بلوک اصلی بود و فایلِ آلوده از دامنه s2.adform.net بارگذاری میشد. از آنجا که Adform از منابع مشترک برای ردیابی تبلیغات در سایتهای مختلف استفاده میکند، تغییر این منبع امکان هدفگیری همزمان کاربران چندین سایت را فراهم کرد؛ مصداق کلاسیک حمله زنجیرهتأمین (حمله زنجیرهتأمین).
رفتار فنی کد مخرب
- بلوک اول هر چهار ثانیه محتوای کلیپبورد را میخواند و در صورت تشخیص الگوی آدرس رمزارزی، آن را با رشتهای جایگزین میکرد. در زمان بارگذاری صفحه نیز یک درخواست HTTP به آدرس
84.32.102.230:7744ارسال میکرد که نام میزبان و مسیر صفحه را شامل میشد. - بلوک دوم سند را پیمایش میکرد، مقادیر عناصر
input،textareaو عناصر دارایcontenteditableرا بازنویسی میکرد و پس از بازنویسی، مکاننمای کاربر را بازمیگرداند. این بلوک setter مقادیر را هوک کرده و رویدادهای copy، cut، paste و input را رهگیری میکرد، بنابراین واردکردن مستقیم آدرس در فرمها نیز در معرض تغییر قرار داشت.
رشتههای جایگزین داخل فایل با یک کلید XOR شش بایتی مبهمسازی شده بودند و نمونهها نشان میداد آدرسهای جایگزین بین نمونهها متفاوت است. نمونهٔ ضبطشده توسط محققان مستقل منتشر شد و در زمان افشا، آدرسهای مرتبط در VirusTotal شناسایی نشده بودند.
آیا دادههای بازدیدکنندگان به بیرون فرستاده شد؟
Adform گزارش داده شواهدی از ارسال آدرسهای IP بازدیدکنندگان یا فهرست سایتهای بازدیدشده نیافته است، با این حال تحلیل فنی شرکت نشان میدهد که ساختار نخستین درخواست HTTP ممکن است نام میزبان و مسیر صفحه را به سرور خارجی ارسال کرده باشد. نمونهٔ ضبطشده تعیینکننده ارسال واقعی این دادهها به اپراتور مخرب نیست.
میزان تأثیر و نقاط تاریک
سؤالات مهمی همچنان بیپاسخ باقی است: چند وبسایت فایل را بارگذاری کردند؟ چند بازدیدکننده در معرض قرار گرفتند؟ مهاجمان چگونه به مسیر استقرار Adform دسترسی یافتند و آیا وجوهی به آدرسهای جایگزین منتقل شده است؟ Adform فهرست نشانگرهای نفوذ (IoC) را منتشر نکرده و توضیحات جامع درباره دامنهٔ آلودگی ارائه نداده است. همچنین بین تاریخ اعلامی شرکت (27 ژوئیه 2026) و شواهد محققان مستقل که نشانگرهایی از فعالیت هفتهٔ قبل را ثبت کردند، اختلاف زمانی وجود دارد که برآورد میزان مواجهه را دشوار کرده است.
چرا این حمله زنجیرهتأمین محسوب میشود؟
فایل آلوده یکی از منابع مشترک پلتفرم Adform بود که میتواند در یک صفحه یا در تمام صفحات یک سایت اجرا شود. دستکاری چنین منبعی به مهاجمان امکان هدفگیری همزمان کاربران سایتهای متعدد را میدهد بدون آنکه نیاز به نفوذ جداگانه به هر سایت داشته باشند؛ روال مرسوم حملات زنجیرهتأمین.
توصیههای عملی
- قبل از ارسال هر تراکنش رمزارزی، آدرس گیرنده را چند بار بازبینی و آن را با منبع امن مقایسه کنید.
- اگر در بازهٔ نزدیک به 27 ژوئیه 2026 تراکنشی انجام دادهاید و اختلافی مشاهده میکنید، تراکنشها را بررسی و در صورت شک، با گیرنده تماس بگیرید یا تراکنش را پیگیری کنید.
- مرورگرها، افزونهها و ابزارهای امنیتی را بهروز نگه دارید و کش و دادههای محلی را پاک کنید تا نسخهٔ آلوده از حافظه محلی حذف شود.
- سازمانها منابع ثالثی که در صفحاتشان اجرا میشوند را فهرست و پایش کنند و سیاستهای کنترل تغییر و تایید امضای کد را در فرآیند انتشار اعمال کنند.
نقش محققان مستقل و نیاز به شفافسازی
محققان مستقل مانند Kevin Beaumont در کشف و انتشار نمونهٔ ضبطشده نقش کلیدی داشتند؛ نمونهای که امکان تحلیل فنی دقیقتر را فراهم کرد. انتظار میرود Adform یا مراجع قانونی اطلاعات بیشتری درباره دامنهٔ آلودگی، فهرست URLها و نشانگرهای نفوذ منتشر کنند تا سازمانها و کاربران بتوانند بررسیهای بیشتری انجام دهند.
سؤالات باز که نیاز به پیگیری دارند
- Adform چه تعداد از مشتریان را تحتتأثیر اعلام خواهد کرد؟
- آیا شواهدی از دریافت وجوه به آدرسهای جایگزین وجود دارد؟
- مهاجمان چگونه به مسیر استقرار دسترسی پیدا کردند و آیا این نشاندهنده ضعف مدیریتی یا فنی در چرخهٔ انتشار Adform است؟
این رخداد بار دیگر ضرورت پایش دقیق کدهای ثالث و تقویت مکانیزمهای ایمنسازی زنجیرهٔ تأمین نرمافزاری را نشان میدهد. کاربران رمزارز باید آدرسهای پرداخت را با دقت بیشتری بررسی کنند و شرکتها نسبت به پیامدهای چنین نفوذهایی شفافتر عمل کنند.
برای مطالعهٔ بیشتر دربارهٔ حملات زنجیرهتأمین میتوانید صفحهٔ حمله زنجیرهتأمین در ویکیپدیا را ببینید و برای تحلیل فایلهای مشکوک از VirusTotal استفاده کنید.





