Hackers Poison Adform Script to Swap Crypto Wallet Addresses Across Customer Sites
Hacker manipulierten ein JavaScript-Skript von Adform, um auf Kundenwebseiten Krypto-Wallet-Adressen auszutauschen. Adform entfernte den bösartigen Code am 27. Juli 2026 und informierte betroffene Kunden. Nutzer, die an diesem Tag eine betroffene Seite besuchten und eine Bitcoin-, Ethereum- oder Litecoin-Adresse kopierten, sollten ihre Transaktionen überprüfen.
Hacker haben ein JavaScript-Skript von Adform manipuliert, um Krypto-Wallet-Adressen auf Kundenwebseiten auszutauschen. Adform hat den bösartigen Code am 27. Juli 2026 entfernt und betroffene Kunden informiert. Nutzer, die an diesem Tag eine betroffene Seite besuchten und Krypto-Adressen kopierten, sollten ihre Transaktionen überprüfen.
Organisationen, die Adform-Werbeskripte auf ihren Webseiten verwenden, insbesondere wenn sie Finanzdienstleistungen oder Krypto-bezogene Inhalte anbieten. Individuelle Nutzer, die am 27. Juli 2026 betroffene Seiten besuchten und Bitcoin-, Ethereum- oder Litecoin-Adressen kopierten.
Dies ist relevant, da es die Integrität von Finanztransaktionen über betroffene Webseiten untergräbt und zu direktem finanziellen Verlust für Endnutzer führen kann. Organisationen müssen die Sicherheit von Drittanbieter-Skripten auf ihren Webseiten überprüfen.
Finanzieller Verlust für Endnutzer, die unwissentlich Krypto-Transaktionen an die falschen Adressen gesendet haben. Reputationsschaden für Organisationen, deren Webseiten für den Betrug missbraucht wurden.
Überprüfen Sie alle Drittanbieter-Skripte auf Ihren Webseiten auf Integrität und entfernen Sie umgehend alle bekannten bösartigen Skripte. Informieren Sie Ihre Nutzer über die potenzielle Bedrohung und fordern Sie sie auf, Krypto-Transaktionen sorgfältig zu überprüfen.
- ▸Überprüfen Sie alle auf Ihren Webseiten eingebetteten Drittanbieter-Skripte (z.B. Werbe- oder Analyse-Skripte) auf unerwartete Änderungen oder bösartigen Code.
- ▸Implementieren Sie Content Security Policies (CSP), um die Ausführung von Skripten auf Ihrer Webseite auf vertrauenswürdige Quellen zu beschränken und Inline-Skripte zu verhindern.
- ▸Überwachen Sie den Netzwerkverkehr Ihrer Webseite auf ungewöhnliche Anfragen oder Datenexfiltration, die auf kompromittierte Skripte hindeuten könnten.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1190 Exploit Public-Facing Application | High | Hacker manipulierten ein JavaScript-Skript von Adform |
| Impact | T1561 Disk Wipe | Low | Krypto-Wallet-Adressen auszutauschen |
| Defense Evasion | T1055 Process Injection | Low | injiziertes bösartiges JavaScript |
- Die genaue Methode, wie die Hacker das Adform-Skript kompromittiert haben, ist nicht spezifiziert.
- Die Anzahl der betroffenen Kundenwebseiten oder Nutzer ist nicht spezifiziert.
- Die geografische Verteilung der betroffenen Nutzer oder Organisationen ist nicht spezifiziert.
- Ob es weitere Krypto-Währungen außer Bitcoin, Ethereum und Litecoin betroffen hat, ist nicht spezifiziert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Können wir Execution detektieren?