SecBoard
Zurück zur Übersicht

Hackers Poison Adform Script to Swap Crypto Wallet Addresses Across Customer Sites

The Hacker News·
Originalartikel lesen bei The Hacker News

Hacker manipulierten ein JavaScript-Skript von Adform, um auf Kundenwebseiten Krypto-Wallet-Adressen auszutauschen. Adform entfernte den bösartigen Code am 27. Juli 2026 und informierte betroffene Kunden. Nutzer, die an diesem Tag eine betroffene Seite besuchten und eine Bitcoin-, Ethereum- oder Litecoin-Adresse kopierten, sollten ihre Transaktionen überprüfen.

Kurzfassung

Hacker haben ein JavaScript-Skript von Adform manipuliert, um Krypto-Wallet-Adressen auf Kundenwebseiten auszutauschen. Adform hat den bösartigen Code am 27. Juli 2026 entfernt und betroffene Kunden informiert. Nutzer, die an diesem Tag eine betroffene Seite besuchten und Krypto-Adressen kopierten, sollten ihre Transaktionen überprüfen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, die Adform-Werbeskripte auf ihren Webseiten verwenden, insbesondere wenn sie Finanzdienstleistungen oder Krypto-bezogene Inhalte anbieten. Individuelle Nutzer, die am 27. Juli 2026 betroffene Seiten besuchten und Bitcoin-, Ethereum- oder Litecoin-Adressen kopierten.

Warum relevant

Dies ist relevant, da es die Integrität von Finanztransaktionen über betroffene Webseiten untergräbt und zu direktem finanziellen Verlust für Endnutzer führen kann. Organisationen müssen die Sicherheit von Drittanbieter-Skripten auf ihren Webseiten überprüfen.

Realistisches Worst Case

Finanzieller Verlust für Endnutzer, die unwissentlich Krypto-Transaktionen an die falschen Adressen gesendet haben. Reputationsschaden für Organisationen, deren Webseiten für den Betrug missbraucht wurden.

Handlungsempfehlung

Überprüfen Sie alle Drittanbieter-Skripte auf Ihren Webseiten auf Integrität und entfernen Sie umgehend alle bekannten bösartigen Skripte. Informieren Sie Ihre Nutzer über die potenzielle Bedrohung und fordern Sie sie auf, Krypto-Transaktionen sorgfältig zu überprüfen.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie alle auf Ihren Webseiten eingebetteten Drittanbieter-Skripte (z.B. Werbe- oder Analyse-Skripte) auf unerwartete Änderungen oder bösartigen Code.
  • Implementieren Sie Content Security Policies (CSP), um die Ausführung von Skripten auf Ihrer Webseite auf vertrauenswürdige Quellen zu beschränken und Inline-Skripte zu verhindern.
  • Überwachen Sie den Netzwerkverkehr Ihrer Webseite auf ungewöhnliche Anfragen oder Datenexfiltration, die auf kompromittierte Skripte hindeuten könnten.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1190 Exploit Public-Facing ApplicationHighHacker manipulierten ein JavaScript-Skript von Adform
ImpactT1561 Disk WipeLowKrypto-Wallet-Adressen auszutauschen
Defense EvasionT1055 Process InjectionLowinjiziertes bösartiges JavaScript
Offene Punkte
  • Die genaue Methode, wie die Hacker das Adform-Skript kompromittiert haben, ist nicht spezifiziert.
  • Die Anzahl der betroffenen Kundenwebseiten oder Nutzer ist nicht spezifiziert.
  • Die geografische Verteilung der betroffenen Nutzer oder Organisationen ist nicht spezifiziert.
  • Ob es weitere Krypto-Währungen außer Bitcoin, Ethereum und Litecoin betroffen hat, ist nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Execution detektieren?

MITRE ATT&CK Kill Chain (1 Techniken)