Adform 的事件不是「某個網站被駭」那麼單純,而是供應鏈攻擊:網站管理員沒有直接修改自己的頁面,訪客也沒有主動下載檔案,卻可能因為一段由第三方廣告平台提供的 JavaScript,在瀏覽器裡載入竊取加密貨幣的程式碼。
根據 Adform 官方說明,公司在 2026 年 7 月 27 日偵測到可疑活動,確認威脅後移除惡意程式碼,並表示服務目前已安全。安全研究員 Kevin Beaumont 的分析則指出,被竄改的檔案是 trackpoint-async.js,由 s2.adform.net 提供;這段腳本會在載入它的網頁中監看剪貼簿與頁面文字。
攻擊目標很明確:Bitcoin、Ethereum 與 Tron 等加密貨幣錢包地址。當使用者複製收款地址準備轉帳時,惡意程式可能把剪貼簿中的合法地址替換成攻擊者控制的地址;頁面上顯示的錢包地址也可能被改寫。這種手法不需要破解交易所帳號,也不必安裝傳統意義上的常駐木馬,只要受影響的網頁仍然開著,就可能在交易最關鍵的幾秒鐘改變收款目的地。
一段廣告腳本,為什麼能碰到訪客的錢包
現代網站很少完全由自己的程式組成。廣告、分析、登入、客服、支付與防機器人服務,常常都透過外部供應商提供的 JavaScript 載入。這種架構能讓網站快速增加功能,卻也意味著第三方資源具有很高的信任權限。
這次事件的風險鏈可以簡化成以下幾步:
- Adform 的共享腳本被放入惡意邏輯。
- 使用 Adform 技術的網站照常載入該腳本。
- 腳本在訪客瀏覽器內尋找特定格式的錢包地址。
- 剪貼簿或頁面中的合法地址被替換成攻擊者地址。
- 使用者若沒有逐字核對交易目的地,可能把資產送給錯誤收款人。
DoublePulsar 的技術分析提到,研究人員觀察到腳本會定期輪詢剪貼簿;其他分析也指出,相關程式曾將 IP 位址、來源頁面與網址路徑傳送到攻擊者控制的伺服器。不過,這些技術觀察與公司官方說法並不完全相同:Adform 表示目前沒有證據顯示該程式會安裝軟體或建立持久化,並說其作用只存在於受影響網頁開啟期間。
這個差異很重要。它代表「沒有常駐安裝」不等於「沒有交易風險」,也代表外部研究者看到的行為仍需要透過完整鑑識與公司調查確認,不能把所有細節直接當成已定案的損失數字。
編按:本文綜合整理自 The Week in Security、Adform 官方事件說明、BleepingComputer 與 Kevin Beaumont 的技術分析,並加入 Siami 編輯部觀點與分析。文中對攻擊行為的描述,區分公司已確認事項與研究人員觀察,實際受影響範圍仍以後續調查為準。
事件時間線與已知範圍
Adform 官方公告指出,7 月 27 日發現可疑活動後,公司啟動事件應變程序,確認資安威脅、隔離事件、移除惡意程式碼,並採取額外措施保護網站訪客、客戶與平台。公司也表示已向相關主管機關通報,並會繼續與客戶及主管機關合作。
外部研究則發現,Archive.org 保存的 7 月 26 日樣本已出現惡意版本,顯示攻擊活動至少跨越 7 月 26 日至 27 日;部分研究文章根據腳本觀察,認為惡意內容可能在公開前已存在約一週。但「腳本何時被植入」與「實際有多少網站、訪客或交易受到影響」不是同一個問題,目前沒有公開且經 Adform 完整確認的受害人數或資產損失總額。
Adform 的官方建議是,曾在 2026 年 7 月 27 日造訪使用受影響 Adform 技術網站的人,清除瀏覽器快取;網站營運者則應依公司提供的客戶指引清理相關快取,並評估是否需要通知訪客。若曾在該時間窗進行加密貨幣轉帳,實務上還應檢查交易紀錄中的實際收款地址,而不是只確認頁面上的文字看起來正確。
| 對象 | 建議檢查 |
|---|---|
| 一般訪客 | 清除瀏覽器快取,檢查 7 月 27 日前後的加密貨幣交易 |
| 加密貨幣使用者 | 比對交易紀錄、錢包收款地址與原始複製來源 |
| 網站營運者 | 盤點第三方腳本、檢查快取與網路連線紀錄 |
| 資安團隊 | 追查 s2.adform.net、trackpoint-async.js 與相關 IoC |
為什麼這件事重要
這起事件最值得注意的地方,不只是加密貨幣地址可能被偷換,而是「瀏覽器信任了誰」這個問題。網站可能使用數十個第三方腳本,使用者通常也沒有能力在每次付款前判斷每段程式碼是否仍是供應商原本發布的版本。當供應商的 CDN、套件發布流程或帳號遭入侵,受影響的網站就可能在不知情下成為攻擊分發點。
對企業來說,這打破了「我們沒有被入侵,所以客戶安全」的簡單判斷。自己的伺服器沒有留下入侵痕跡,不代表第三方資源沒有在客戶瀏覽器中執行危險操作。對一般使用者來說,瀏覽器網址列顯示的是可信網站,也不代表頁面裡所有外部腳本都值得同等信任。尤其加密貨幣交易一旦送出,通常缺乏信用卡那種可逆的爭議處理機制,地址在最後一刻被換掉,就可能造成不可逆的資產轉移。
這也說明廣告阻擋工具為何不只是「少看幾個廣告」的體驗選項。阻擋器不能保證攔下所有供應鏈攻擊,但減少第三方追蹤與廣告腳本的執行面,確實可以降低瀏覽器暴露給外部程式碼的範圍。更根本的做法,則是網站營運者使用內容安全政策、子資源完整性、版本鎖定、第三方腳本清單與持續監控,不能只把安全責任轉嫁給訪客。
數據解讀與質疑
目前流傳的「約 14,000 家企業」與「約 30% DSP 市占」等數字,主要來自外部文章對 Adform 規模的描述,不應直接等同於 14,000 家企業都被感染。Adform 官方事件說明確認的是:使用受影響技術、在 7 月 27 日造訪相關網站的人可能受到影響;公司沒有在公告中公布受影響網站數量、成功被替換的錢包地址數量,或實際被竊資產總額。
同樣地,VirusTotal 上沒有偵測結果,只能說明樣本在特定時間與檢測服務上沒有被標記,不能推導出「沒有受害者」或「攻擊者沒有成功」。另一方面,研究人員觀察到剪貼簿輪詢與頁面改寫,也不必然等於每一位訪客都被讀取或每筆交易都被改寫。比較穩健的結論是:攻擊具備把受信任的共享腳本變成加密貨幣竊取器的能力,受影響範圍與實際損失仍需要事件鑑識資料補足。
Siami 認為,報導這類資安事件時,最需要避免的是用一個醒目的大數字代替證據。真正有用的資訊應該包括時間窗、檔案名稱、官方緩解措施、可驗證的 IoC,以及哪些結論仍然只是研究者推論。只有把已確認、合理推測與尚未知道的部分分開,網站營運者與使用者才知道下一步該查什麼。
使用者與網站營運者現在能做什麼
如果在 2026 年 7 月 27 日曾造訪使用 Adform 技術的網站,官方建議是清除瀏覽器快取。若同一時間曾處理加密貨幣,建議採取以下步驟:
- 從錢包或區塊鏈瀏覽器查看實際交易目的地,不要只看轉帳表單上的顯示文字。
- 對照交易時間、金額與收款地址,將可疑紀錄保存下來。
- 若發現資產被送往未知地址,聯絡交易所或錢包服務商,並保留交易雜湊與相關紀錄。
- 網站營運者應盤點第三方 JavaScript,確認腳本版本、來源網域與快取狀態。
- 資安團隊可依公開 IoC 追查
84.32.102.230、s2.adform.net與相關檔案雜湊,但不要直接連線測試可疑基礎設施。
這些措施不能追回已完成的鏈上交易,卻能縮短調查時間,也能避免在沒有清除快取或確認腳本版本前重複暴露。
後續觀察重點
Adform 表示調查仍在進行,並會在適當時提供進一步資訊。後續最值得看的不是單純的「平台恢復了沒」,而是公司是否公布更精確的影響範圍、受影響客戶通知方式、腳本發布權限如何被保護,以及是否有獨立鑑識報告說明惡意程式碼的存在時間。
對整個網路產業而言,這次事件也會讓第三方腳本治理重新受到檢視。網站若把支付、廣告與分析功能交給外部資源,就應該把它們視為供應鏈元件,而不是「貼上一段程式碼就不用再管理」的黑盒子。當下一次共享資源遭到竄改時,能否快速知道哪些頁面載入過它、哪些使用者可能受到影響,將比事後說明「目前服務已安全」更能決定事件處理品質。
延伸閱讀
- Adform 官方:Security Incident
- BleepingComputer:Online ad firm Adform’s script compromised to steal cryptocurrency
- Kevin Beaumont:Adform compromised to serve crypto stealer via supply chain attack
- The Hacker News:Hackers Poison Adform Script
資安提醒:若未能確認自己是否在受影響網站上進行過交易,先清除瀏覽器快取,再從獨立可信來源重新取得收款地址並逐字核對。
網友熱門留言 (3)