オンライン広告企業Adformのスクリプトが改ざんされ、暗号資産窃取に悪用される

オンライン広告企業のAdformがサプライチェーン攻撃を受け、同社の広告プラットフォームを利用するウェブサイトに暗号資産窃取スクリプトが配信される事態となりました。このスクリプトは、訪問者のクリップボードにコピーされたウォレットアドレスを、攻撃者が管理するアドレスに置き換えていました。

Adformは欧州最大級のアドテック企業の一社で、デマンドサイドプラットフォーム(DSP)、サプライサイドプラットフォーム(SSP)、広告サーバー、管理ツールを含むフルスタックのプラットフォームを提供しています。

セキュリティ研究者のKevin Beaumont氏がこの不正な活動を発見しました。同氏によると、問題は「s2.adform.net」から配信され、同広告プラットフォームを利用するすべてのウェブサイトに埋め込まれているAdformのJavaScriptトラッキングスクリプト「trackpoint-async.js」に起因していたということです。

同研究者によれば、トロイの木馬化されたこのJavaScriptは、trackpoint-async.jsを埋め込んだウェブサイトを訪れたユーザーのクリップボードを継続的に監視していました。

スクリプトはBitcoin、Ethereum、TRONのウォレットアドレスを検知すると、それらを攻撃者が管理するアドレスに置き換え、暗号資産の支払いを迂回させていました。

Image

「これにより、下流のウェブサイトを利用するエンドユーザーのデバイスが暗号資産窃取マルウェアに感染する可能性があります。つまり、example.comにアクセスした際にそのサイトがAdformを使用していれば、example.comによってあなたのデバイスが侵害されることになります」とBeaumont氏は説明しています

同研究者はまた、Adformがホストする別の悪質なスクリプトが、攻撃者管理下のサーバー(84.32.102[.]230:7744)と通信し、被害者のIPアドレス、参照元ウェブサイト、URLパスを送信していることも確認しています。

このスクリプトをVirusTotalスキャンプラットフォームで検査したところ、利用可能などのアンチウイルスエンジンからも悪質なものとして検知されませんでした。

VirusTotal scan of the script comes clean

現在の状況

Beaumont氏によると、同氏の発見からほどなくして、悪質なコードはAdformのトラッキングスクリプトから削除されました。

Adformは7月27日、疑わしい活動を検知したことを認め、「サイバーセキュリティ上の脅威」を発見したと発表しました。同社は悪質なコードを削除し、「ウェブサイト訪問者、顧客、そしてAdformプラットフォームを保護するためのさらなる対策を講じた」としています。

「我々が把握している限り、このコードはユーザーのデバイスにソフトウェアをインストールしたり、永続性を確立したりするよう設計されたものではありませんでした。影響を受けたウェブページが開かれている間のみ動作するものでした」とAdformは述べています

同社は現在、自社サービスが安全に利用できる状態にあるとしつつも、調査は継続中だとしています。

「2026年7月27日に影響を受けたAdform技術」を埋め込んだウェブサイトを訪問した個人が影響を受けており、悪質なコードを排除するためにブラウザのCookieを削除することが推奨されています。

「Adformは専用のコミュニケーションを通じて影響を受けた顧客に通知し、関連情報と推奨される対応策を提供しました」としています。

Beaumont氏は、セキュリティエンジニアが分析できるよう、悪質なスクリプトのサンプルをPastebin経由で公開しています

BleepingComputerがArchive.orgに保存されていたサンプルを分析したところ、同社のインフラから配信されるAdformトラッキングライブラリに自己実行型のペイロードが注入されていたことが確認されました。

悪質なコードは正規のライブラリの末尾に難読化された形で追加されており、暗号資産ウォレットアドレスの形式に一致する文字列を置き換える機能が含まれていました。

クリップボードの内容を乗っ取るだけでなく、このマルウェアはウェブページ上のウォレットアドレスを書き換えることも可能でした。これにより、支払いアドレスが表示される場面では、それが攻撃者のアドレスに差し替えられる仕組みになっていました。

Beaumont氏によると、Adform経由で配信されていたこの不正な活動は、検知されないまま過去1週間にわたって継続していたということです。BleepingComputerが確認できた最も古いサンプルは、Archive.orgのスナップショットで7月26日23:29:03(GMT)に取得されたものでした。

BleepingComputerはBeaumont氏の調査結果についてAdformにコメントを求めており、回答があり次第、本記事を更新する予定です。

攻撃者に先んじて、あらゆるレイヤーをテストする

セキュリティチームが検知できている攻撃成功事例はわずか54%、アラートが発報されるのはたった14%にとどまっています。残りは環境内を検知されないまま通過しています。

Picusのホワイトペーパーでは、侵害・攻撃シミュレーションによってSIEMとEDRのルールをテストし、脅威が検知をすり抜けるのを防ぐ方法を紹介しています。

ホワイトペーパーを入手する

翻訳元: https://www.bleepingcomputer.com/news/security/online-ad-firm-adforms-script-compromised-to-steal-cryptocurrency/

ソース: bleepingcomputer.com