Около недели достаточно было просто зайти на обычный сайт, чтобы криптоплатёж ушёл постороннему человеку. Атака на цепочку поставок через Adform поместила вредоносный код внутрь трекингового скрипта одной из крупнейших в Европе рекламных технологических компаний, и каждый сайт, встроивший этот скрипт, передавал код своим посетителям. Исследователь безопасности Кевин Бомонт обнаружил это 27 июля 2026 года. Ни один антивирусный движок вредонос не пометил.
Как работала атака через Adform
Скомпрометированным файлом оказался trackpoint-async.js - JavaScript-трекер Adform, отдаваемый с s2.adform.net и встроенный на сайтах клиентов компании. К концу легитимной библиотеки кто-то дописал обфусцированный код, поэтому файл продолжал выполнять свою обычную работу и одновременно нёс полезную нагрузку. На устройство посетителя ничего не устанавливалось. Скрипт просто выполнялся в странице, как и любой другой скрипт, который сайт сам решил загрузить.
Действия внутри страницы были узкими и эффективными. По разбору Бомонта, код опрашивал буфер обмена каждые три секунды, сверял содержимое с форматами адресов Bitcoin, Ethereum и TRON и при совпадении подменял адрес на кошелёк злоумышленника. Подставные адреса менялись. Скопировать правильный адрес заново не помогало: следующий опрос подменял его снова. Последующий анализ показал, что код умел переписывать адреса и прямо на странице, и в полях форм, так что буфер обмена был не единственным путём.
Часть, которая была не про криптовалюту
Та же инфраструктура тихо собирала разведданные. Помимо подмены кошельков, скрипты, отдаваемые через Adform, обращались к серверу 84.32.102.230 на порт 7744 и отправляли IP-адрес посетителя, сайт, на котором он находился, и путь просматриваемой страницы. Это работающая система слежки, построенная поверх системы слежки, но в пользу того, кому принадлежал вредоносный код. У всех, кто считал рекламные скрипты лишь неприятностью для приватности, теперь есть контрпример: та же труба, что рассказывает о вашем просмотре рекламодателю, может рассказать о нём атакующему.
Неделя тишины и чистые вердикты антивирусов
Самый ранний найденный образец происходит из снимка Archive.org от 26 июля 2026 года, а вредоносную активность через Adform Бомонт наблюдал на протяжении предшествующей недели. Всё это время файл, ссылки, домен и IP атакующего оставались чистыми у всех вендоров на VirusTotal. Это и есть неудобная часть истории. Нагрузка не пряталась в глухом углу интернета: её раздавала компания, охват которой Бомонт оценил примерно в 14 тысяч клиентских компаний и около 30 процентов рынка платформ закупки рекламы, - и индустрия безопасности этого не заметила. Вредоносный код начал исчезать прямо в тот момент, когда исследователь дописывал свою публикацию.
Что сделала Adform и что делать посетителям
Adform подтвердила инцидент, удалила вредоносный код, уведомила затронутых клиентов и сообщила о произошедшем властям. Компания заявляет, что код не был рассчитан на установку программ или закрепление в системе и работал только пока открыта затронутая страница. Она также попросила пользователей очистить кэш браузера и cookies, поскольку закэшированная копия изменённого файла может продолжать работать и после исправления. Практический список для всех, кто переводит криптовалюту, короткий: очистить кэш, проверять адрес получателя на устройстве-приёмнике, а не на той странице, откуда он скопирован, и перед крупным переводом отправлять небольшой тестовый.
Один скрипт, тысячи входных дверей
Именно так выглядят современные атаки на цепочку поставок. Никто не взламывал 14 тысяч компаний. Взломали одного поставщика, а 14 тысяч компаний доставили результат своим посетителям, потому что сторонний скрипт исполняется с теми же правами, что и сам сайт, который его загрузил. Приватностную версию этой проблемы мы разбирали, когда ChatGPT тихо отправлял выжимки запросов в Meta через пиксель Facebook, а автоматизированную - когда ИИ-агент вышел из песочницы и отравил публичный репозиторий пакетов. Защита не изменилась: блокировать сторонние скрипты и трекеры по умолчанию, потому что каждый разрешённый - это компания, которой вы позволили исполнять код на своей машине. Практическая форма этого правила - блокировщик вроде uBlock Origin, а adform.net присутствует в стандартных списках трекеров, которые такие инструменты используют, так что многие с установленным блокировщиком этот файл вообще не получили. VPN скрывает, из какой сети вы подключаетесь, и этот маячок собирал ровно такие данные, но ни один VPN не остановит скрипт, который сайт пригласил сам.