Скрипт Adform, встроенный в сайты клиентов рекламной платформы, на короткое время превратился в инструмент кражи криптовалюты. Вредоносный код подменял адреса кошельков Bitcoin, Ethereum и Tron, а это тот самый тип инцидента, который бьет не по одному сайту, а сразу по всей цепочке интеграций.
О компрометации сообщил исследователь безопасности Кевин Бомонт, затем детали опубликовал BleepingComputer. Для русскоязычных команд разработки и ИБ здесь плохая, но полезная новость: даже обычный внешний JavaScript для рекламы или аналитики может стать точкой входа в атаку на пользователей.
Как работал вредоносный скрипт
По данным исследователя, источником инцидента стал файл trackpoint-async.js, который Adform раздает с домена s2.adform.net. Этот скрипт встраивают сайты, использующие инструменты платформы для рекламы и измерения трафика.
После компрометации код искал в действиях пользователя адреса криптокошельков и подменял их адресами, которые контролировал атакующий. Речь шла как минимум о Bitcoin, Ethereum и Tron. В части сценариев скрипт, по данным BleepingComputer, мог не только менять адрес при копировании и вставке, но и переписывать его прямо на странице до того, как пользователь успевал что-то проверить.
Бомонт также заметил другие скрипты в инфраструктуре Adform, которые связывались с сервером 84.32.102.230:7744 и передавали туда IP-адрес пользователя, сайт-источник перехода и путь URL. Это уже не похоже на случайную поломку тега: набор признаков соответствует инциденту в цепочке поставок с попыткой монетизации трафика.
Показательная деталь: на момент проверки через VirusTotal образец не помечал как вредоносный ни один из доступных движков. Для тех, кто до сих пор считает внешний JavaScript «чужой проблемой», вывод неприятный. Если вредоносная нагрузка встроена в легитимный файл и раздается с доверенного домена, сигнатурные проверки часто опаздывают.
Когда атаку заметили и что сказал Adform
Adform заявила, что зафиксировала подозрительную активность 27 июля 2026 года и убрала вредоносный код. Компания добавила, что скрипт не устанавливал программы на устройство пользователя и не закреплялся в системе: он работал только в браузере, пока открыта зараженная страница.
Формально это снижает масштаб последствий для самого устройства, но не для кошелька пользователя. Если адрес подменили в момент перевода, деньги уходят злоумышленнику независимо от того, остался ли код на компьютере после закрытия вкладки.
Самый ранний образец, который журналисты BleepingComputer нашли в снимках Archive.org, датирован 26 июля 2026 года, 23:29:03 GMT. Значит, инцидент продлился достаточно долго, чтобы затронуть реальный пользовательский трафик, а не только тестовую сессию. Adform сообщила, что уведомила затронутых клиентов напрямую и передала им рекомендации.
Почему это важно не только для рекламных платформ
История с Adform снова показывает простую вещь: внешний JavaScript в браузере пользователя получает почти те же возможности, что и код самого сайта. Он видит страницу, реагирует на действия пользователя и может отправлять данные на внешние серверы. Если такой скрипт скомпрометировали, проблема уже не «у подрядчика», а у вашего бренда.
Для рынка в России и СНГ вывод практический. Любой сторонний тег, будь то реклама, аналитика, чат или виджет, надо учитывать как часть поверхности риска. Нужны инвентаризация внешних скриптов, контроль их изменений, ограничения через CSP там, где это возможно, и быстрый способ отключить проблемную интеграцию без полного релиза сайта.
Значение для рынка
Для разработчиков, ИБ-команд и владельцев продуктов это напоминание без лишней романтики: слабым звеном может стать не только npm-пакет или CDN-библиотека, но и обычный рекламный скрипт. Пользователь не будет разбираться, где кончился ваш код и начался чужой. Если на вашей странице подменили адрес кошелька, репутационный ущерб и вопросы безопасности прилетят именно вам.
Оригинальный разбор: BleepingComputer.
Следующий логичный шаг для рынка — пересматривать правила работы со сторонним JavaScript так же строго, как давно пересматривают серверные зависимости.