
Adform 廣告 script 曾俾人落毒:正常網站點樣暗換加密貨幣錢包地址
7 月 27 日開過相關網站,清 cache 之餘要翻查交易地址
一個平時用嚟計廣告成效嘅 JavaScript,俾黑客改幾行之後,就可以令正常網站變成加密貨幣陷阱。廣告科技公司 Adform 確認,佢哋提供嘅追蹤程式 trackpoint-async.js 曾經夾雜惡意碼。公司話 7 月 27 日已經移除相關內容,事故亦已受控,而家服務可以安全使用。iThome 報道整合咗官方回應同研究員發現,不過公開資料至今仍然冇完整受影響網站名單。
外來 script 點樣借正常網站隻手攻擊
好多網站會直接由 Adform server 載入追蹤 script,用嚟記錄瀏覽、廣告轉換等資料。問題係,呢類 JavaScript 一載入,就會喺網站頁面入面執行;就算網站本身冇俾人入侵,只要 Adform 嗰份檔案出事,訪客照樣會載入惡意內容。網址、HTTPS 憑證同頁面外觀全部可以係真,browser 亦只會見到網站載入咗一個本身獲准使用嘅第三方資源,普通人幾乎冇可能靠肉眼察覺。
錢包地址可以喺幾個位置俾人換走
資安研究員 Kevin Beaumont 公開嘅分析指出,程式會認出 Bitcoin、Ethereum 同 Tron 地址,再換成黑客控制嘅地址。公開樣本顯示,佢除咗嘗試讀寫剪貼簿,仲會掃描網頁文字、輸入欄同用戶貼上嘅內容。即係收款地址可能喺複製前已經變咗,亦可能貼落交易欄嗰刻先俾人改走。各款 browser 對剪貼簿權限嘅限制唔同,所以唔代表每次開網頁都一定成功觸發;但程式同時落手改頁面內容,令攻擊多咗幾條路。
呢種手法麻煩在用戶身處真網站,戒心自然低好多。就算核對地址頭尾幾個字都唔穩陣,因為畫面上用嚟核對嗰份地址本身都可能俾人改過。穩妥做法係喺確認交易嗰部硬件 wallet、wallet app,或者另一個可信渠道核對完整收款地址。如果地址由通訊軟件傳過嚟,可以同對方用第二種聯絡方法再確認,唔好淨係複製完就撳確認。
官方同研究員講嘅時段仲未完全對得上
Adform 官方交代指已知影響集中喺 7 月 27 日;Beaumont 就話佢見到惡意活動可能維持咗約一星期。BleepingComputer搵到最早嘅存檔係 7 月 26 日 23:29 UTC,換算香港時間已經係 7 月 27 日,所以呢個存檔本身未足以證明早咗一日,但「約一星期」同官方時段仍然有出入。Beaumont 提到約 1.4 萬家公司使用 Adform,呢個係採用量估算,唔等於有 1.4 萬個網站實際載入過惡意碼。
資料外傳方面都要分清楚。Beaumont 指程式具備向外傳送用戶 IP、來源網站同 URL path 嘅能力;Adform 就話調查暫時冇搵到資料實際送到第三方嘅證據,只承認技術上有可能,仲查緊。公開資料亦未證實有加密貨幣成功俾人轉走,仲冇可靠損失金額。攻擊由網站內嵌 script 觸發,技術上冇地區限制,不過暫時冇證據確認香港網站或本地用戶受害。
7 月 27 日做過交易,可以點檢查
曾經喺 7 月 27 日開過使用 Adform 技術嘅網站,官方建議先清除 browser cache,避免舊 script 仲留喺裝置。跟住翻查當日經手嘅 Bitcoin、Ethereum 同 Tron 交易,用 wallet、交易平台紀錄或者區塊鏈瀏覽器,核對實際收款地址同原定地址係咪完全一致。清 cache 唔會改變已完成嘅鏈上交易;發現地址異常就要即刻保存交易編號、時間同畫面紀錄,再聯絡所用平台。單純開過網頁亦唔代表部機長期中毒,Adform 話惡意碼冇安裝軟件或建立持續存取,只會喺受影響頁面開住時運作。
網站營運者要查載入紀錄
管理網站嗰邊可以搜尋網站程式碼、tag manager、CMS 外掛同 CDN cache,睇吓有冇載入 s2.adform.net/banners/scripts/st/trackpoint-async.js,再翻查 7 月 27 日前後嘅部署及網上請求紀錄。Adform 話已直接通知受影響客戶;冇收到通知但用緊相關技術,仍然值得向 Adform 核實。Content Security Policy 只准 Adform domain 載入 script,對今次情況幫助有限,因為出事嘅正正係已獲信任嘅來源。網站要長遠減低風險,仲要有第三方 script 清單、改動監察,同埋喺可行時為固定版本加入完整性驗證。
參考來源
- iThome — 網路廣告公司Adform遭駭,廣告指令碼被用於竊取加密貨幣資產 — original report
- Adform:Security Incident — 公司官方事故公告,交代已知日期、程式行為、清 cache 建議同調查狀態。
- Kevin Beaumont:Adform supply-chain compromise analysis — 最早披露事故嘅研究員分析,提供惡意碼行為、可疑連線同約一星期活動時間嘅說法。
- BleepingComputer:Online ad firm Adform’s script compromised — 分析存檔樣本,核實程式會改動網頁及剪貼簿內容,亦提供最早可見存檔時間。
- Adform Help:Unique Naming JavaScript — Adform 官方技術文件,展示網站點樣由公司 server 載入涉事追蹤 script。
- MDN:Clipboard API — 解釋各款 browser 讀寫剪貼簿時嘅權限要求同實作差異。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







