جدول المحتويات
- سكربت واحد مخترق، آلاف المواقع
- كيف حدث الهجوم
- مخترق الحافظة بالتفصيل
- مشكلة سلسلة التوريد
- ماذا تقول Adform
- ما الذي لا نعرفه بعد
- من معرض للخطر
- دروس للمطورين وفرق الأمان
- الصورة الأكبر
سكربت واحد مخترق، آلاف المواقع
في 27 يوليو 2026، لاحظ باحث الأمان كيفن بومان شيئًا غير عادي: ملف جافاسكريبت للتتبع الم deployed على نطاق واسع من Adform، trackpoint-async.js، كان قد حوّل بهدوء إلى مسرق محافظ رقمية.
Adform هي إحدى أكبر شركات الإعلانات التقنية في أوروبا. سكربت التتبع الخاص بها مدمج في آلاف المواقع الإلكترونية حول العالم. هذا الملف الوحيد، المقدم من s2.adform.net، يتعامل مع ما يقدر بـ 1.5 مليار مظهر إعلاني يوميًا في أكثر من 180 دولة.
عندما سمّم المهاجمون هذا السكربت الوحيد، أصبح كل موقع يحمّله ناقلًا. لم يكن هناك اختراق لمواقع التتبع. لا حقن أكواد في مواقع فردية. مجرد مكتبة واحدة مخترقة، تُسلّم من بنية Adform الخاصة.
كيف حدث الهجوم
اتبع الهجوم نموذجًا كلاسيكيًا لهجمات سلسلة التوريد:
-
اختراق المصدر: حصل المهاجمون على وصول إلى خط نشر Adform وعدّلوا
trackpoint-async.jsبإضافة كتل كود خبيثة إلى نهاية المكتبة المشروعة. -
التوزيع عبر الثقة: نظرًا لأن السكربت يُقدم من شبكة Adform التخزينية (
s2.adform.net)، حمّله المتصفحات دون أي تحذير أمني. -
البقاء غير مرئي: كان البرمجيات الخبيثة مشفرة بمفتاح XOR من ستة بايت، وكان لديه صفر كشف على VirusTotal في وقت اكتشاف Beaumont.
-
العمل المؤقت: عمل الكود الخبيث فقط أثناء فتح الصفحة المتأثرة. لم يثبت أي برمجيات أو ينشئ استمرارية.
مخترق الحافظة بالتفصيل
احتوت العينة المسترجعة على كتلتين خبيثتين مضافتين إلى المكتبة المشروعة.
الكتلة الأولى: مراقب الحافظة
تراقب هذه الكتلة أحداث النسخ وتفحص الحافظة كل أربع ثوانٍ. عند اكتشاف نص يتطابق مع تنسيق عنوان محفظة بيتكوين أو إيثريوم أو ترون، تستبدل محتوى الحافظة بعنوان يتحكم فيه المهاجم. حتى لو لاحظ المستخدم واستنسخ العنوان الصحيح مجددًا، يستمر السكربت في الكتابة فوقه.
الكتلة الثانية: محوّل DOM
تمشي هذه الكتلة عناصر النص في الصفحة وتكتب عناوين المحافظ الموجودة في حقول الإدخال. تعتقل أحداث النسخ والقص واللصق والإدخال.
تحتوي الكتلتان على سلاس استبدال مبرمجة لتنسيقات عناوين بيتكوين وإيثريوم وترون.
مشكلة سلسلة التوريد
هذا الحادث هو مثال كلاسيكي على لماذا هجمات سلسلة التوريد على بنية الإعلانات التقنية خطيرة للغاية.
التقرير السنوي 2025 لـ Adform يسرد ما يقارب 1800 عميل مباشر، لكن التعرض الأكبر يتجاوز هذا الرقم بكثير.
ماذا تقول Adform
أكدت Adform الحادث وقالت إنها اكتشفت نشاطًا مشبوهًا في 27 يوليو:
- أُزيل الكود الخبيث من سكربت التتبع
- تم إخطار العملاء المتأثرين
- أُبلغت السلطات المختصة
- أُعيد تشغيل الخدمات وأُعلنت آمنة
أوصت Adform المستخدمين المتأثرين بمسح ملفات تعريف الارتباط والذاكرة المؤقتة للمتصفح.
ما الذي لا نعرفه بعد
المدة: تقول Adform إن 27 يوليو كان التاريخ المتأثر. يقول Beaumont إنه لاحظ نشاطًا خبيثًا عبر Adform خلال الأسبوع السابق.
النطاق: عدد المواقع التي حمّلت السكربت المسموم لا يزال غير معروف.
نقطة الدخول: كيفية اختراق المهاجمين لخط نشر Adform لا تزال غير معروفة.
هوية المهاجم: لم تحدد Adform المهاجم علنًا.
من معرض للخطر
أي شخص زار موقعًا يستخدم تقنية التتبع Adform خلال نافذة الاختراق وتفاعل مع عناوين محافظ العملات الرقمية معرض للتأثر.
دروس للمطورين وفرق الأمان
راجع تبعياتك بانتظام. خطط ل.periodic مراجعات لكل ملف جافاسكريت خارجي.
طبّق سلامة المورد الفرعي (SRI). يتيح لك SRI تحديد تشفير تلخيصي للموارد الخارجية.
استخدم رؤوس سياسة أمان المحتوى (CSP). يحد CSP الصارم من السكربتات التي يمكن تنفيذها.
قلل من جافاسكريت الأطراف الثالثة. كل سكربت تدمجه هو ناقل هجوم محتمل.
الصورة الأكبر
ليس حادث Adform حدثًا معزولًا. إنه الأحدث في سلسلة متنامية من هجمات سلسلة التوريد المستهدفة لمنظومة الإعلانات التقنية.
لمجتمع الأمان، يُذكّر هذا الحادث بأن التهديدات جانبية المتصفح لا تأتي دائمًا من مواقع واضحة الخبث.