Новости IT-индустрии

Хакеры взломали Adform: подмена криптокошельков через рекламный скрипт

6 августа 2026 г.Diego Herrera3 мин

Adform, одно из крупнейших рекламных онлайн-агентств, среди клиентов которого значатся многочисленные американские СМИ и Spotify, подверглось хакерской атаке. Скрипт агентства, используемый на всех клиентских сайтах, был изменен для подмены адресов криптовалютных кошельков пользователей.

Рекламное онлайн-агентство Adform подверглось нападению, в результате которого один из его JavaScript-скриптов, используемый клиентами для добавления рекламы на свои сайты, был заменен вредоносным кодом. Этот код подменял адреса криптовалютных кошельков, скопированные в буфер обмена посетителями сайтов, на адреса хакера.

Adform является одним из крупнейших европейских рекламных онлайн-агентств. Оно предоставляет широкий спектр услуг в этой области: платформы спроса (DSP) или «платформы закупки», платформы предложения (SSP) или «платформы продажи», а также серверы для размещения рекламы и, конечно, инструменты для мониторинга.

Среди клиентов — высокопосещаемые сайты

На своем сайте компания заявляет о множестве известных клиентов в сфере медиа и цифровых технологий. Среди них американские медиагиганты Time, CNN, Bloomberg, CBS, а также музыкальная платформа Spotify, видеоплатформа Xite, стриминговые сервисы Disney+ и Paramount+, рекламное агентство Xandr и такие крупные компании, как EDF, Deutsche Bahn и Deutsche Telekom.

Код для вывода криптовалют на счета хакера

31 июля исследователь безопасности Кевин Бомонт в своем посте на Medium описал принцип работы скрипта, который скомпрометировал системы пользователей сайтов-клиентов Adform. «Если вы посещаете example.com, и этот сайт использует Adform, example.com скомпрометирует ваше устройство», — пояснял Кевин Бомонт, до того как компания удалила вредоносный код.

Код использовал регулярные выражения для замены всех адресов кошельков Bitcoin, Ethereum и TRX, находящихся в буфере обмена, на адреса, принадлежащие хакеру. «Даже если вы заметите, что адрес неверен, и скопируете кошелек заново, он продолжит его заменять», — объяснил Кевин Бомонт.

Помимо этой подмены криптокошельков, другие скрипты собирали IP-адрес пользователя, сайт, с которого он пришел, и URL посещенного сайта. «Похоже, Adform либо была в курсе, либо хакер понял, что его разоблачили, поскольку вредоносный код, кажется, исчезает в тот самый момент, когда я пишу эти строки», — добавил независимый исследователь.

И действительно, в тот же день Adform опубликовала на своем сайте заявление, объясняющее: «27 июля 2026 года Adform обнаружила подозрительную активность и немедленно начала расследование в соответствии со своими процедурами управления инцидентами. После подтверждения угрозы кибербезопасности мы локализовали инцидент, удалили вредоносный код и приняли дополнительные меры для защиты посетителей веб-сайтов, наших клиентов и платформы Adform».

Также 27 июля другой исследователь безопасности, Макс Маас, опубликовал в Mastodon сообщение об обнаружении вредоносного ПО и JavaScript-кода, подменяющего криптокошельки.

Adform не предоставляет информацию о масштабах ущерба

В своем заявлении Adform признает, что вредоносный код имел целью «заменить адрес криптовалютного кошелька, скопированный в буфер обмена пользователя, на другой адрес». Компания уточняет, что, насколько ей известно, «этот код не был предназначен для установки программного обеспечения на устройство пользователя или для его постоянного внедрения. Он работал только до тех пор, пока была открыта затронутая веб-страница».

Аналогично, Adform утверждает, что не нашла «никаких доказательств того, что вредоносный код передавал IP-адреса пользователей или информацию о посещенных ими веб-сайтах третьим лицам. Технический анализ предполагает, что такая передача могла быть возможна, и этот аспект все еще находится под расследованием».

Компания признает, что атака могла затронуть интернет-пользователей, посетивших «веб-сайт, использующий соответствующую технологию Adform, 27 июля 2026 года». Она добавляет: «Поскольку браузеры могут временно хранить код веб-сайта, мы рекомендуем лицам, посетившим затронутый веб-сайт, очистить кэш своего браузера в качестве меры предосторожности».

Adform заверяет, что проинформировала затронутых клиентов и компетентные органы. Однако компания не предоставила никакой информации о количестве затронутых сайтов, их названиях, числе подвергшихся риску посетителей и о том, как хакеру удалось получить доступ к их цепочке поставок.

«Если вам нужна была еще одна причина использовать блокировщик рекламы, вот она. Блокируя рекламу, вы можете предотвратить повсеместное отслеживание, наблюдение и, да, даже вредоносное ПО от проникновения на ваш компьютер», — отреагировал журналист Зак Уиттакер в своей личной рассылке.