Chuỗi cung ứng Adform bị tấn công, mã độc thay thế địa chỉ ví tiền mã hóa
Công ty công nghệ quảng cáo Adform vừa xác nhận bị tấn công chuỗi cung ứng, khiến một tệp JavaScript được phân phối tới các website đối tác bị chèn mã độc. Đoạn mã này có khả năng âm thầm thay thế địa chỉ ví tiền mã hóa của người dùng ngay trên trình duyệt, làm tăng nguy cơ chuyển nhầm tài sản số sang ví do kẻ tấn công kiểm soát.
Theo Adform, sự cố được phát hiện vào ngày 27/7/2026 sau khi tin tặc sửa đổi tệp "trackpoint-async. js" được phân phối từ tên miền "s2.adform. net". Ngay sau khi phát hiện, công ty đã gỡ bỏ mã độc, thông báo tới các khách hàng bị ảnh hưởng và báo cáo vụ việc cho cơ quan chức năng.
Mã độc tự động thay thế địa chỉ ví Bitcoin, Ethereum và Tron
Phân tích của các nhà nghiên cứu cho thấy đoạn mã độc được chèn thêm vào cuối thư viện JavaScript hợp pháp. Mục tiêu của nó là theo dõi các thao tác sao chép, dán và nhập liệu trên trình duyệt để phát hiện địa chỉ ví tiền mã hóa.
Khi người dùng sao chép hoặc nhập địa chỉ ví Bitcoin, Ethereum hoặc Tron, mã độc sẽ tự động thay thế bằng một địa chỉ ví khác do kẻ tấn công chỉ định. Điều đáng chú ý là ngay cả khi người dùng phát hiện địa chỉ bị thay đổi và thực hiện sao chép lại, mã độc vẫn tiếp tục ghi đè địa chỉ mới, khiến việc phát hiện trở nên khó khăn.
Ngoài việc can thiệp vào clipboard, mã độc còn chỉnh sửa trực tiếp nội dung trong các trường nhập liệu như input, textarea và các vùng contenteditable, đồng thời khôi phục vị trí con trỏ để người dùng gần như không nhận ra sự thay đổi.
Khi người dùng sao chép hoặc nhập địa chỉ ví Bitcoin, Ethereum hoặc Tron, mã độc sẽ tự động thay thế bằng một địa chỉ ví khác do kẻ tấn công chỉ định. Điều đáng chú ý là ngay cả khi người dùng phát hiện địa chỉ bị thay đổi và thực hiện sao chép lại, mã độc vẫn tiếp tục ghi đè địa chỉ mới, khiến việc phát hiện trở nên khó khăn.
Ngoài việc can thiệp vào clipboard, mã độc còn chỉnh sửa trực tiếp nội dung trong các trường nhập liệu như input, textarea và các vùng contenteditable, đồng thời khôi phục vị trí con trỏ để người dùng gần như không nhận ra sự thay đổi.
Nguy cơ từ một cuộc tấn công chuỗi cung ứng
Do "trackpoint-async. js" là tệp JavaScript được nhiều website cùng tải từ máy chủ của Adform, việc xâm nhập thành công vào tệp này đồng nghĩa tin tặc không cần tấn công từng website riêng lẻ mà vẫn có thể phát tán mã độc tới toàn bộ các trang sử dụng tài nguyên bị nhiễm.
Đây là đặc điểm điển hình của một cuộc tấn công chuỗi cung ứng, trong đó kẻ tấn công xâm nhập vào nhà cung cấp dịch vụ để mở rộng phạm vi ảnh hưởng sang hàng loạt khách hàng phía sau.
Theo báo cáo thường niên năm 2025, nền tảng của Adform phục vụ khoảng 1.800 khách hàng, hiển thị khoảng 1,5 tỷ quảng cáo mỗi ngày tại hơn 180 quốc gia. Tuy nhiên, công ty chưa công bố có bao nhiêu website hoặc người dùng thực sự bị ảnh hưởng trong sự cố lần này.
Đây là đặc điểm điển hình của một cuộc tấn công chuỗi cung ứng, trong đó kẻ tấn công xâm nhập vào nhà cung cấp dịch vụ để mở rộng phạm vi ảnh hưởng sang hàng loạt khách hàng phía sau.
Theo báo cáo thường niên năm 2025, nền tảng của Adform phục vụ khoảng 1.800 khách hàng, hiển thị khoảng 1,5 tỷ quảng cáo mỗi ngày tại hơn 180 quốc gia. Tuy nhiên, công ty chưa công bố có bao nhiêu website hoặc người dùng thực sự bị ảnh hưởng trong sự cố lần này.
Mã độc còn có dấu hiệu thu thập thông tin
Các nhà nghiên cứu cũng phát hiện mã độc cố gắng gửi yêu cầu HTTP tới máy chủ bên ngoài tại địa chỉ "84. 32.102[.]230:7744", kèm theo tên miền và đường dẫn của website mà nạn nhân đang truy cập. Adform cho biết chưa tìm thấy bằng chứng cho thấy địa chỉ IP của người dùng hoặc thông tin duyệt web đã bị truyền ra ngoài. Tuy nhiên, công ty thừa nhận về mặt kỹ thuật việc này hoàn toàn có thể xảy ra và vẫn đang tiếp tục điều tra.
Hiện chưa rõ tin tặc đã xâm nhập vào hạ tầng phân phối của Adform bằng cách nào, có bao nhiêu website nhận phải tệp JavaScript độc hại và liệu đã có người dùng nào bị đánh cắp tiền mã hóa hay chưa. Adform khuyến nghị người dùng đã truy cập các website sử dụng dịch vụ của hãng trong ngày 27/7 nên xóa bộ nhớ đệm (browser cache) để đảm bảo trình duyệt không tiếp tục sử dụng phiên bản JavaScript đã bị chỉnh sửa.
Đối với người dùng tiền mã hóa, cần kiểm tra kỹ địa chỉ ví trước khi xác nhận giao dịch, kể cả khi địa chỉ được sao chép từ clipboard, nhằm tránh bị chuyển tiền tới ví của kẻ tấn công. Các quản trị website cũng nên rà soát các tài nguyên JavaScript từ bên thứ ba và áp dụng các cơ chế như Subresource Integrity (SRI) hoặc Content Security Policy (CSP) để giảm thiểu rủi ro từ các cuộc tấn công chuỗi cung ứng trong tương lai.
Hiện chưa rõ tin tặc đã xâm nhập vào hạ tầng phân phối của Adform bằng cách nào, có bao nhiêu website nhận phải tệp JavaScript độc hại và liệu đã có người dùng nào bị đánh cắp tiền mã hóa hay chưa. Adform khuyến nghị người dùng đã truy cập các website sử dụng dịch vụ của hãng trong ngày 27/7 nên xóa bộ nhớ đệm (browser cache) để đảm bảo trình duyệt không tiếp tục sử dụng phiên bản JavaScript đã bị chỉnh sửa.
Đối với người dùng tiền mã hóa, cần kiểm tra kỹ địa chỉ ví trước khi xác nhận giao dịch, kể cả khi địa chỉ được sao chép từ clipboard, nhằm tránh bị chuyển tiền tới ví của kẻ tấn công. Các quản trị website cũng nên rà soát các tài nguyên JavaScript từ bên thứ ba và áp dụng các cơ chế như Subresource Integrity (SRI) hoặc Content Security Policy (CSP) để giảm thiểu rủi ro từ các cuộc tấn công chuỗi cung ứng trong tương lai.