แฮกเกอร์ปล่อยสคริปต์อันตรายของ Adform เปลี่ยนที่อยู่กระเป๋าเงินดิจิทัล.

ที่มาภาพ: The Hacker News

Security-อ่าน 6 นาทีThe Hacker News

แฮกเกอร์ปล่อยสคริปต์อันตรายของ Adform เปลี่ยนที่อยู่กระเป๋าเงินดิจิทัล.

⚡ สรุป 30 วิ

Adform ถูกเจาะโดยสคริปต์อันตรายที่แทนที่อยู่กระเป๋าเงินคริปโตของผู้ใช้ด้วยของโจรในวันที่ 27 กรกฎาคม 2569 บริษัทได้ลบโค้ดและแจ้งเตือนลูกค้า…

Adform ถูกโจมตีโดยการฉีดโค้ด JavaScript ที่ทำหน้าที่เปลี่ยนแปลงที่อยู่กระเป๋าเงินคริปโตบนเว็บไซต์ของลูกค้า ทำให้ผู้เยี่ยมชมที่คัดลอก Bitcoin หรือสกุลอื่น ๆ บนอัลไลน์อาจถูกส่งไปยังที่อยู่ของโจรกรรม บริษัทตรวจพบเหตุการณ์เมื่อ 27 กรกฎาคม 2569 และได้ทำการลบโค้ดอันตราย พร้อมแจ้งลูกค้าและหน่วยงานรัฐทันที การเจาะระบบเช่นนี้แสดงให้เห็นถึงความเสี่ยงใหม่ในโซ่คุณค่าของเทคโนโลยีการโฆษณาออนไลน์

Overview

Adform เป็นผู้ให้บริการแพลตฟอร์มด้าน advertising technology ที่หลายเว็บไซต์ใช้เพื่อจัดการแบนเนอร์และสคริปต์ติดตาม ผู้โจมตีได้ดัดแปลงไฟล์ JavaScript ของ Adform ให้ทำงานเป็นเครื่องมือบนฝั่งเบราว์เซอร์ ซึ่งจะตรวจจับข้อความที่มีรูปแบบของ cryptocurrency wallet address แล้วแทนที่ด้วยที่อยู่ของผู้โจมตี การเปลี่ยนแปลงนี้เกิดขึ้นโดยอัตโนมัติเมื่อสคริปต์ถูกโหลดบนหน้าเว็บ

การโจมตีประเภท “script poisoning” นี้แตกต่างจากวิธีการฟิชชิงแบบดั้งเดิมที่ต้องทำให้ผู้ใช้คลิกลิงก์หลอก เนื่องจากโค้ดอันตรายทำงานโดยไม่ต้องมีการโต้ตอบเพิ่มเติมจากผู้เยี่ยมชม เพียงแค่ผู้ใช้เปิดหน้าเว็บที่ได้รับผลกระทบแล้วคัดลอกที่อยู่กระเป๋าเงินก็เสี่ยงต่อการสูญเสียสินทรัพย์ดิจิทัลไป

How the Attack Worked

สคริปต์ที่ถูกฉีดโค้ดจะทำงานบน client‑side โดยใช้เทคนิคการค้นหา pattern ของ address เช่น เริ่มต้นด้วย “1”, “3” หรือ “bc1” สำหรับ Bitcoin และรูปแบบของออร์เดอร์อื่น ๆ เมื่อพบแล้ว มันจะแทนที่ข้อความนั้นด้วยที่อยู่ใหม่ซึ่งเป็นของผู้โจร

กระบวนการนี้ใช้ฟังก์ชัน JavaScript ธรรมดา เช่น `replace()` ซึ่งทำให้การตรวจจับโดยระบบป้องกันเว็บแบบทั่วไปค่อนข้างยาก เนื่องจากสคริปต์ยังคงอิงกับโครงสร้างเดิมของไฟล์ Adform ที่ได้รับการรับรองและไม่มีการเปลี่ยนแปลงลักษณะไฟล์ (file hash) อย่างชัดเจน

ผลที่ตามมาคือผู้ใช้ที่ทำสำเนาที่อยู่กระเป๋าเงินบนหน้าเว็บจะได้คัดลอก address ปลอม ไปยังคลิปบอร์ดของตนเอง ทำให้การโอนเงินต่อไปถูกส่งไปยังบัญชีของผู้โจรโดยไม่รู้ตัว

Detection & Response

  • เหตุการณ์ถูกตรวจพบโดยทีมความปลอดภัยของ Adform ในวันที่ 27 กรกฎาคม 2569
  • ทีมงานได้ทำการ ลบโค้ดอันตรายออกจาก CDN ของบริษัทภายในเวลาไม่กี่ชั่วโมงหลังจากรับรู้
  • การแจ้งเตือนถูกส่งต่อไปยังลูกค้าที่ใช้สคริปต์นั้น พร้อมคำแนะนำให้ตรวจสอบและรีเซ็ตกระเป๋าเงินที่อาจได้รับผลกระทบ
  • รายงานเหตุการณ์ได้ถูกยื่นต่อหน่วยงานกำกับดูแลด้านไซเบอร์ของแต่ละประเทศตามมาตรฐานการเปิดเผยข้อมูล

ขั้นตอนการตอบสนองนี้สอดคล้องกับแนวทาง Incident Response ที่เน้นการระงับภัย (containment) ก่อนการฟื้นฟูระบบ (recovery) อย่างรวดเร็ว เพื่อลดผลกระทบต่อผู้ใช้ปลายสุดและปกป้องชื่อเสียงของบริษัท

Impact on Victims

ผู้เยี่ยมชมที่เปิดหน้าเว็บที่มีสคริปต์อันตรายในวันที่ 27 กรกฎาคมเป็นกลุ่มเสี่ยงหลัก เนื่องจากพวกเขาอาจได้คัดลอก address ของตนเองโดยไม่ตั้งใจ การเปลี่ยนแปลงนี้ทำให้การโอนเงินต่อไปไปยังกระเป๋าของผู้โจรอย่างอัตโนมัติ

แม้ว่า Adform จะไม่มีข้อมูลสถิติที่แน่นอนเกี่ยวกับจำนวนผู้ได้รับผลกระทบ แต่บริษัทได้เตือนว่าผลกระทบอาจรวมถึง:

  • การสูญเสีย Bitcoin หรือคริปโตอื่น ๆ ที่ถูกคัดลอกบนคลิปบอร์ด
  • ความเสี่ยงต่อการฟิชชิงเพิ่มเติมหากที่อยู่ปลอมถูกใช้ในสื่อสารต่อไป

นอกจากนี้ ผู้บริหารเว็บไซต์ที่ใช้งาน Adform ยังต้องเผชิญกับความเสียหายด้านภาพลักษณ์และอาจต้องรับผิดชอบต่อผู้ใช้ที่ถูกรบกวนโดยเหตุการณ์นี้

Industry Implications

การโจมตีครั้งนี้เป็นสัญญาณเตือนว่าผู้ให้บริการ ad tech กลายเป็นเป้าหมายใหม่ของแฮ็กเกอร์ เนื่องจากโครงสร้าง CDN ที่กระจายทั่วโลกทำให้โค้ดที่บรรทุกบนสคริปต์เดียวสามารถเข้าถึงผู้ใช้หลายล้านคนได้อย่างรวดเร็ว

นักวิเคราะห์ด้านความปลอดภัยระบุว่าต้องมีการตรวจสอบ supply‑chain security อย่างเข้มข้นมากขึ้น ทั้งในขั้นตอนการพัฒนาโค้ดและการจัดจำหน่ายผ่าน CDN การใช้เทคโนโลยีเช่น **Subresource Integrity (SRI) หรือการเซ็นชื่อดิจิทัลบนสคริปต์อาจช่วยลดความเสี่ยงจากการเปลี่ยนแปลงโดยไม่ได้รับอนุญาต

สำหรับองค์กรที่พึ่งพาโซลูชันโฆษณาภายนอก ควรมีแนวนโยบายตรวจสอบและ sandbox สคริปต์ก่อนนำเข้าเว็บไซต์ รวมถึงการเฝ้าระวังพฤติกรรมของคลิปบอร์ดผ่านเครื่องมือความปลอดภัยเพื่อป้องกันการคัดลอกข้อมูลสำคัญโดยไม่ได้รับรู้

Summary

Adform พบว่ามีสคริปต์ JavaScript ถูกฉีดโค้ดเปลี่ยนที่อยู่กระเป๋าเงินคริปโตบนเว็บไซต์ลูกค้าเมื่อ 27 กรกฎาคม 2569 บริษัทได้ทำการกำจัดและแจ้งเตือนผู้ใช้ทันที การโจมตีนี้เน้นความสำคัญของความปลอดภัยในห่วงโซ่อุปทานของเทคโนโลยีโฆษณา และกระตุ้นให้ธุรกิจตรวจสอบสคริปต์จากบุคคลที่สามอย่างเข้มข้นเพื่อป้องกันเหตุการณ์ลักษณะนี้ในอนาคต.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Hackers Poison Adform Script to Swap Crypto Wallet Addresses Across Customer Sites
ผู้เขียน
info@thehackernews.com (The Hacker News)
แหล่ง
The Hacker News
วันที่เผยแพร่
1 สิงหาคม 2569 เวลา 16:03

Related

บทความที่เกี่ยวข้อง

Adform ถูกโจมตีแบบซัพพลายเชน สคริปต์ขโมยคริปโตบนเว็บไซต์หลายพันSecurity
-

Adform ถูกโจมตีแบบซัพพลายเชน สคริปต์ขโมยคริปโตบนเว็บไซต์หลายพัน

การโจมตีซัพพลายเชนของ Adform แทรกสคริปต์ JavaScript ขโมยที่อยู่กระเป๋าเงินดิจิทัลเมื่อผู้ใช้คัดลอกข้อมูลบนเว็บไซต์หลายพันไซต์.…

BleepingComputer5 นาที
ยูเครนใช้โดรนราคาต่ำทำลายระบบป้อมอากาศ Buk‑M3 มูลค่า 50 ล้านดอลลาร์ในพริบตาSecurity
30 กรกฎาคม 2569 เวลา 07:00

ยูเครนใช้โดรนราคาต่ำทำลายระบบป้อมอากาศ Buk‑M3 มูลค่า 50 ล้านดอลลาร์ในพริบตา

ยูเครนยืนยันวว่าโดรน FPV ราคาหลายพันดอลลาร์ทำลายป้อมอากาศ Buk‑M3 มูลค่า 50 ล้านดอลลาร์ของรัสเซียได้ภายในวินาที ระบบนี้เป็นส่วนสำคัญของการป้องกันอากาศของมอสโก…

TechRadar6 นาที
PoC ช่องโหว่ Certigost ทำให้ผู้โจมตียึดครองโดเมน Windows ได้โดยตรงSecurity
30 กรกฎาคม 2569 เวลา 04:00

PoC ช่องโหว่ Certigost ทำให้ผู้โจมตียึดครองโดเมน Windows ได้โดยตรง

นักวิจัยเผย PoC ของช่องโหว่ Certigost ที่ทำให้สามารถออกใบรับรองระดับ Domain Controller ผ่าน AD CS ได้ ผู้ดูแลระบบควรติดตั้งแพตช์จาก Microsoft…

BleepingComputer7 นาที
Google เปิดระบบจัดกลุ่มอาชญากรรมไซเบอร์ใหม่ ลดอคติและเพิ่มความเร็วในการตอบโต้Security
29 กรกฎาคม 2569 เวลา 14:30

Google เปิดระบบจัดกลุ่มอาชญากรรมไซเบอร์ใหม่ ลดอคติและเพิ่มความเร็วในการตอบโต้

Google ได้เปิด taxonomy ใหม่สำหรับการตั้งชื่อกลุ่มอาชญากรรมไซเบอร์ แบ่งเป็นห้าหมวด CASTLE, ION, NEPTUNE, RELIC และ COMET…

The Register6 นาที
คัดลอกลิงก์แล้ว!