Hot & Attacker

Adforms spårningsskript kapades för att stjäla kryptovaluta

Adform Ad Tracking Script Hijacked to Redirect Cryptocurrency Payments

Angripare komprometterade en delad JavaScript-fil som distribueras av Adform, det Köpenhamnsbaserade företaget inom annonsteknik, och använde den för att i det tysta byta ut kryptovalutaadresser på alla webbplatser som laddade skriptet. Den skadliga koden läste av besökarnas urklipp var 3 till 4 sekunder och ersatte alla Bitcoin-, Ethereum- eller TRON-adresser med angriparkontrollerade plånböcker. Intrånget upptäcktes den 27 juli 2026.

Den drabbade filen var trackpoint-async.js, som distribuerades från s2.adform.net. Eftersom Adform levererar samma skript till flera kundwebbplatser från en gemensam endpoint spreds intrånget automatiskt till samtliga webbplatser som använde filen. Användare som kopierade en plånboksadress i en webbläsarflik och klistrade in den i ett transaktionsformulär i en annan fick sina pengar omdirigerade utan något synligt tecken på att något hade förändrats.

Urklippskaparen – så fungerade angreppet

Tekniken bygger på en så kallad urklippskapare, en typ av skadlig kod som länge har förekommit i fristående datorprogram men som mer sällan injiceras i tredjepartsskript för annonsspårning. Den injicerade koden körde en återkommande kontroll med korta intervall och granskade urklippets innehåll upprepade gånger i stället för att aktiveras vid en enskild inklistring. Det gjorde angreppet svårare att upptäcka med grundläggande övervakning av webbläsarhändelser, eftersom ingen vanlig urklippshändelse utlöstes.

Säkerhetsforskaren Kevin Beaumont, som publicerade en detaljerad analys på Substack den 27 juli, beskrev mekanismen kortfattat: ”Plånboksadresserna byts ut mot adresser som kontrolleras av angriparen.” I sin analys på bloggen DoublePulsar identifierade Beaumont logiken som ersatte adresser för Bitcoin, Ethereum och TRON. Koden kunde skriva om adresser oavsett om de förekom i urklippet, i formulärfält eller matades in direkt av användaren.

Det här var inte ett tekniskt avancerat angrepp. De utnyttjade inga kända CVE-sårbarheter, minneskorruption eller avamcerade kärnexploateringar. Ett litet block med obfuskerad JavaScript-kod, infogat i en brett distribuerad spårningsfil, var tillräckligt. Det avancerade låg i distributionsmetoden, inte i den skadliga koden i sig.

Adform är ingen liten leverantör

Adform har sitt huvudkontor i Köpenhamn och kontor på flera platser i Europa, därbland Stockholm. Företaget driver en av de största oberoende plattforma för annonsteknik på den europeiska marknaden och levererar tjänster till både publicister och annonsörer över hela kontinenten. Ett gemensamt spårningsskript som används av många kundwebbplatser är precis den typ av mål som angripare söker i leveranskedjeattacker. Genom att kompromettera ett enda skript kan de automatiskt nå användare hos ett stort antal organisationer.

Attacken följer samma grundläggande mönster som Magecart-incidenten mot British Airways 2018 och intrånget hos Ticketmaster 2019. I båda fallen injicerades skadlig kod i tredjepartsskript som användes i samband med betalningar. Skillnaden här är att skadefunktionen specifikt riktar sig mot kryptoplånböcker. Det tyder på att angriparna antingen bevakade vilka Adform-kunder som hanterar kryptotransaktioner eller valde att angripa hela kundbasen i hopp om att fånga upp de användare som hanterade kryptovalutor.

När den här artikeln skrevs hade Adform ännu inte publicerat något offentligt uttalande om incidenten. Det är problematiskt. Kundwebbplatser som laddade det komprometterade skriptet under den aktuella exponeringsperioden behöver känna till tidslinjen för intrånget för att kunna bedöma sin egen exponering, och Adform har ännu inte tillhandahållit den informationen.

Vad webbplatsansvariga bör kontrollera

Alla organisationer som laddar trackpoint-async.js från s2.adform.net bör betrakta perioden före den 27 juli 2026 som potentiellt exponerad. Granska hur Subresource Integrity används för samtliga tredjepartsskript. Om Adform-skriptet laddades utan ett integritetsattribut saknades en mekanism för att upptäcka att filen hade ändrats.

Subresource Integrity är det mest direkta tekniska skyddet mot den här typen av attack. Funktionen gör det möjligt för webbläsaren att verifiera skriptets kryptografiska hashvärde innan det körs. En modifierad fil blockeras då från att laddas i stället för att köras obemärkt. Funktionen används inte överallt, och Adforms egna implementeringsanvisningar verkar inte kräva den. Organisationer som hanterar betalningsuppgifter, inklusive kryptovalutaadresser, på sidor som laddar tredjepartsskript bör granska sin SRI-täckning denna vecka.

En Content Security Policy som begränsar vilka externa domäner som får köra skript på webbplatsen minskar konsekvenserna av den här typen av intrång. Den förhindrar inte att en betrodd leverantörs egen fil manipuleras, men den minskar risken för vidare injicering via komprometterade underdomäner eller CDN-resurser.

Om organisationen behandlar betalningar i kryptovaluta och använder Adform-spårning på samma sidor bör transaktionsloggarna från de senaste 30 dagarna granskas för plånboksadresser som inte överensstämmer med organisationens egna. De angriparkontrollerade adresserna ersattes i webbläsaren, vilket innebär att loggar på serversidan kan visa rätt mottagaradress. Avvikelsen syns därför sannolikt i användarnas transaktionsunderlag eller i ärenden till kundsupporten, inte i den egna betalningsinfrastrukturen.

Exponeringen i leveranskedjan är större än ett enskilt skript

Adform-incidenten är ett konkret exempel på en riskkategori som säkerhetsbranschen har dokumenterat sedan åtminstone 2015, men som organisationer fortfarande tenderar att underskatta. En genomsnittlig webbapplikation i ett större företag laddar dussintals JavaScript-filer från externa domäner. De flesta av dessa filer laddas utan integritetskontroller. De flesta leverantörer som tillhandahåller dem publicerar inte ändringsloggar och informerar inte kunder när filerna uppdateras.

ENISA:s hotbildsrapport från 2023 identifierade leveranskedjeattacker som en av de främsta hotvektorerna mot europeiska organisationer, och mönstret har inte förändrats sedan dess. Det som har förändrats är att angripare nu särskilt riktar in sig på annonsteknisk infrastruktur. Spårningsskript för annonser används på ett stort antal välbesökta kommersiella webbplatser och granskas nästan aldrig lika noggrant ur säkerhetssynpunkt som organisationens egen kod.

Adform-intrånget bör leda till en direkt dialog mellan säkerhetsteam och marknadsavdelningar om vilka tredjepartsskript som för närvarande laddas på kundinriktade sidor, vem som ansvarar för leverantörsrelationen och om någon av leverantörerna har fått frågor om sina egna kontroller för kodintegritet. I de flesta organisationer har den dialogen ännu inte ägt rum.

Referenser

  1. Adform Compromised to Serve Crypto Stealer via Supply Chain Attack
  2. Hackers Poison Adform Script to Swap Crypto Wallet Addresses Across Customer Sites
  3. ENISA Threat Landscape 2023

This post is also available in: English

Per Häggdahl

Jobbar som CSO/CISO, har arbetat med leverans av säkra system till banker, riksbanker, börser och värdepapperscentraler i över 20 år.