Adform’un reklam scripti zehirlendi, kripto cüzdan adresleri değiştirildi

Anasayfa » Adform’un reklam scripti zehirlendi, kripto cüzdan adresleri değiştirildi
Adform’un reklam scripti zehirlendi, kripto cüzdan adresleri değiştirildi

Adform üzerinden dağıtılan bir takip betiğine saldırganlar kötü amaçlı kod ekledi ve Bitcoin, Ethereum ile Tron cüzdan adreslerini ziyaret edilen sitelerde anlık olarak değiştirmeye başladı. Şirket, olayın 27 Temmuz 2026’da fark edildiğini, zararlı kodun kaldırıldığını, etkilenen müşterilerin bilgilendirildiğini ve konunun yetkililere iletildiğini açıkladı.

Bu müdahale, scripti kullanan müşteri sitelerini ziyaret eden ve ödeme ya da transfer sırasında bir kripto adresi kopyalayan kullanıcıları etkiliyor. Özellikle 27 Temmuz günü etkilenen betiği yükleyen sayfalarda bulunan kişiler, panoya kopyaladıkları adresi daha sonra farklı bir adresle yapıştırmış olabilir.

Tek bir paylaşılan dosya üzerinden yayıldı

İncelemeye göre saldırının merkezi, s2.adform[.]net üzerinden sunulan trackpoint-async.js dosyası oldu. Adform’un dokümantasyonuna göre bu takip kodu tek bir sayfada, sitenin belirli bölümlerinde ya da tüm site genelinde koşabiliyor. Saldırganlar paylaşılan bu kaynağı ele geçirerek, her bir müşteri sitesine ayrı ayrı sızmadan çok sayıda aşağı akış sitenin içine uzanabilen bir tedarik zinciri saldırısı için kapı açtı.

Bağımsız güvenlik araştırmacısı Kevin Beaumont, ihlali kamuoyuna duyurdu ve zararlı kodun, kullanıcı doğru adresi fark edip yeniden kopyalasa bile değiştirmeye devam ettiğini yazdı. Beaumont’un aktardığına göre dosya ile ilişkili URL, alan adı ve IP adresleri olayın tespit edildiği sırada VirusTotal üzerinde herhangi bir uyarı üretmiyordu. Max Maass ise 27 Temmuz’da scriptin ele geçirilmiş bir kopyasını yayımladı.

Adform’un incident bildiriminde saldırganın kimliği açıklanmadı. Şirket, kamuya açık duyurusunda da herhangi bir uzlaşma göstergesi paylaşmadı.

Betiğin çalışma biçimi: panodan forma kadar her yer

Ele geçirilen örnekte meşru kütüphanenin sonuna eklenmiş iki zararlı blok bulunuyor. Her iki bloktaki değiştirme dizeleri altı baytlık bir XOR anahtarıyla gizlenmiş. İlk blok, kopyalama olayını izliyor, panoya dört saniyede bir erişmeye çalışıyor ve eşleşen adresleri kendi belirlediği değerlerle değiştiriyor.

Bu blok, sayfa açılır açılmaz 84.32.102[.]230:7744 adresine bir HTTP isteği de göndermeye çalışıyor. İstek, ziyaret edilen sayfanın alan adını ve yol bilgisini dış sunucuya taşıyacak şekilde hazırlanmış. Bunun operatöre gerçekten ulaşıp ulaşmadığı örnekten doğrulanamıyor.

İkinci blok ise belgenin metin düğümlerini tarıyor, input, textarea ve contenteditable alanlarındaki değerleri yeniden yazıyor, yeniden yazım sonrası imleç konumunu koruyor. Kod ayrıca input ve textarea öğelerinin value setter mekanizmasına kanca atıyor; böylece programatik olarak yapılan yazmalar da değiştirilerek ilerliyor. Copy, cut, paste ve input olayları da dinleniyor. Beaumont, sabitlenmiş değiştirme dizelerinin Bitcoin, Ethereum ve Tron adres kalıpları için eklendiğini, adreslerin örnekten örneğe değişiyor gibi göründüğünü söyledi.

Adform, ziyaretçilerin IP adreslerinin ya da hangi siteleri gezdiklerine ilişkin bilgilerin dışarı sızdığına dair bir kanıt görmediğini bildirdi. Buna karşın şirket, olay duyurusunda teknik analizlerin böyle bir aktarımın mümkün olabileceğini gösterdiğini de not düştü. İlk payload’ın isteği zaten sayfa alan adı ve yolunu dışarıya gönderecek biçimde kurulduğu için, verinin operatöre ulaşıp ulaşmadığı bu aşamada belirsiz kaldı.

Şirket, düzeltme sonrası değiştirilmiş dosyanın tarayıcı önbelleğinde kalabileceği uyarısıyla kullanıcıların cache temizlemesini istedi. Adform ayrıca, herhangi bir kripto cüzdan adresine para göndermeden önce adresin yeniden kontrol edilmesini tavsiye etti. Kodun kalıcılık kurmadığı, yazılım yüklemediği ve yalnızca etkilenen sayfa açık kaldığı sürece çalıştığı da bildirildi.

Yine de olayın ölçeği tam olarak bilinmiyor. Kaç sitenin bu dosyayı kullandığı, kaç ziyaretçinin etkilendiği, saldırganların Adform’un dağıtım hattına nasıl ulaştığı ve herhangi bir fonun yön değiştirilip değiştirilmediği açıklığa kavuşmuş değil. Adform’un 27 Temmuz’u etkilenen tarih olarak işaretlemesi ile Beaumont’un bir haftayı kapsayan gözlem süresi arasında da henüz uzlaştırılmış bir zaman çizelgesi yok.

Şirketin 2025 yıllık raporuna göre Adform’un yaklaşık 1.800 müşterisi vardı, platform günde 1,5 milyar reklam gösterimini mümkün kılıyordu ve 2025 boyunca 180’den fazla ülkede reklam hizmeti veriyor ya da işlem yapıyordu. Bu rakamlar platformun ölçeğini anlatıyor, ancak bu olayda kaç sayfa yüklemesinin değiştirilmiş kaynağı aldığına dair somut bir sayı verilmiyor. Adform, saldırının arkasındaki aktörü de henüz kamuya açıklamadı.