Tin tặc đầu độc Script của Adform để tráo đổi địa chỉ ví tiền điện tử trên trang web khách hàng

Những kẻ tấn công đã sửa đổi một tệp JavaScript do công ty công nghệ quảng cáo Adform cung cấp, biến nó thành một công cụ phía trình duyệt chuyên ghi đè địa chỉ ví tiền điện tử. Adform đã phát hiện sự cố vào ngày 27 tháng 7 năm 2026, loại bỏ mã độc và thông báo cho các khách hàng bị ảnh hưởng. Bất kỳ ai truy cập vào trang web chứa script bị lỗi có thể đã bị tráo đổi địa chỉ ví khi thực hiện giao dịch thanh toán.
Cảnh báo bảo mật Adform

Những kẻ tấn công đã sửa đổi một tệp JavaScript do công ty công nghệ quảng cáo Adform cung cấp, biến nó thành một công cụ phía trình duyệt (browser-side) chuyên ghi đè địa chỉ ví tiền điện tử.

Adform đã phát hiện sự cố vào ngày 27 tháng 7 năm 2026, loại bỏ mã độc, thông báo cho các khách hàng bị ảnh hưởng và báo cáo sự việc với cơ quan chức năng.

Bất kỳ ai truy cập vào một trang web có chứa script bị ảnh hưởng vào ngày 27 tháng 7 và thực hiện sao chép địa chỉ Bitcoin, Ethereum hoặc Tron đều có thể đã dán phải một địa chỉ khác do mã độc chèn vào.

Adform đang khuyến cáo người dùng xóa browser cache vì tệp bị thay đổi có thể vẫn còn được lưu trong bộ nhớ đệm sau khi đã khắc phục, đồng thời cần kiểm tra kỹ mọi địa chỉ ví trước khi chuyển tiền.

Adform cho biết mã độc này không được thiết kế để cài đặt phần mềm hoặc thiết lập persistence (duy trì sự hiện diện) và chỉ hoạt động khi trang web bị ảnh hưởng còn đang mở. Mẫu mã độc thu thập được còn có khả năng ghi đè các địa chỉ được nhập trực tiếp vào các form fields, do đó việc sao chép vào clipboard không phải là con đường duy nhất để địa chỉ bị thay đổi.

Tấn công Supply-chain thông qua tài nguyên dùng chung

Dòng thời gian công khai hiện vẫn chưa được thống nhất. Thông báo của Adform xác định ngày 27 tháng 7 là ngày bị ảnh hưởng; tuy nhiên, chuyên gia bảo mật Kevin Beaumont cho biết ông đã thấy các hoạt động độc hại thông qua Adform trong suốt tuần qua.

Tài nguyên bị xâm nhập là trackpoint-async.js, được cung cấp từ máy chủ s2.adform[.]net. Tài liệu triển khai của Adform cho biết mã theo dõi này có thể chạy trên một trang, một vài phần hoặc vô điều kiện trên toàn bộ trang web. Việc xâm nhập vào tài nguyên dùng chung này đã giúp những kẻ tấn công có lộ trình xâm nhập vào các trang web hạ nguồn không liên quan mà không cần phải tấn công riêng lẻ từng trang. Đường dẫn triển khai dùng chung này biến đây trở thành một cuộc tấn công Supply-chain.

Trong khi trang web bị ảnh hưởng vẫn mở, một địa chỉ bị thay đổi tại thời điểm thanh toán có thể điều hướng giao dịch chuyển tiền sang ví của kẻ tấn công.

"Ngay cả khi bạn nhận thấy địa chỉ bị sai và sao chép lại ví, nó vẫn tiếp tục thay thế địa chỉ đó," Beaumont, một nhà nghiên cứu bảo mật độc lập, người đã tiết lộ vụ xâm nhập, chia sẻ.

Beaumont báo cáo rằng tệp tin cùng các URL, domain và địa chỉ IP liên quan không trả về kết quả phát hiện mã độc nào trên VirusTotal tại thời điểm đó. Max Maass đã công bố một bản sao thu thập được của script này vào ngày 27 tháng 7.

Phân tích kỹ thuật mã độc

Mẫu mã độc thu thập được chứa hai khối mã độc được thêm vào thư viện hợp lệ. Các chuỗi thay thế của chúng được làm xáo trộn (obfuscated) bằng một XOR key 6 byte. Khối đầu tiên theo dõi sự kiện sao chép, cố gắng đọc clipboard sau mỗi bốn giây và thay thế các địa chỉ khớp với mẫu.

Mã độc chèn vào script Adform
Đoạn mã độc được phát hiện chèn vào tệp JavaScript hợp lệ.

Nó cũng thực hiện một HTTP request đến địa chỉ 84.32.102[.]230:7744 khi trang được tải, bao gồm cả hostname và path của trang mà khách truy cập đang xem.

Khối thứ hai quét qua các text nodes của tài liệu, ghi đè các giá trị trong các phần tử input, textareacontenteditable, đồng thời khôi phục vị trí con trỏ sau khi ghi đè. Nó can thiệp vào bộ thiết lập giá trị (value setter) trên các phần tử inputtextarea, do đó các lệnh ghi bằng chương trình (programmatic writes) cũng bị ghi đè trong quá trình truyền tải.

Mã độc này cũng chặn các sự kiện copy, cut, paste và input. Cả hai khối mã đều chứa các chuỗi thay thế được hardcoded cho các mẫu địa chỉ Bitcoin, Ethereum và Tron. Beaumont cho biết các địa chỉ này dường như thay đổi tùy trường hợp.

Phạm vi ảnh hưởng và phản hồi từ Adform

Adform cho biết họ không tìm thấy bằng chứng nào cho thấy mã độc đã truyền địa chỉ IP của khách truy cập hoặc thông tin về các trang web họ đã truy cập. Tuy nhiên, trong thông báo sự cố, công ty thừa nhận: "Phân tích kỹ thuật chỉ ra rằng việc truyền dữ liệu như vậy có thể đã khả thi." Request của payload đầu tiên được xây dựng để gửi hostname và path của trang đến máy chủ bên ngoài; việc nó có đến được tay kẻ điều hành hay không vẫn chưa được xác định từ mẫu thử nghiệm.

Phần lớn quy mô của vụ việc vẫn chưa được làm rõ: có bao nhiêu trang web chứa tệp tin này, bao nhiêu khách truy cập đã bị lộ thông tin, cách thức kẻ tấn công tiếp cận đường dẫn triển khai của Adform và liệu có khoản tiền nào bị đánh cắp hay không. Khoảng cách về thời gian cũng khiến việc ước tính mức độ phơi nhiễm khó chính xác, vì tuyên bố của Adform về ngày 27 tháng 7 và quan sát lâu hơn của Beaumont vẫn chưa được đối soát. Thông báo sự cố công khai của Adform không liệt kê các chỉ số thỏa hiệp (indicators of compromise).

Báo cáo thường niên năm 2025 của Adform cho biết công ty có khoảng 1.800 khách hàng, hỗ trợ hiển thị 1,5 tỷ quảng cáo mỗi ngày và phục vụ quảng cáo tại hơn 180 quốc gia. Một con số hữu ích hơn sẽ là có bao nhiêu lượt tải trang thực sự đã nhận được tài nguyên bị thay đổi, nhưng Adform vẫn chưa công bố con số này. Adform cũng chưa công khai danh tính của kẻ tấn công.