اختراق أدفورم حوّل سكربت إعلاني شائع إلى أداة تستبدل عناوين محافظ بيتكوين وإيثريوم وترون، ما يهدد بتحويل الأموال إلى جهات خبيثة.
ما هو اختراق أدفورم ولماذا يثير القلق؟
تعرضت شركة أدفورم لحادث أمني بعد تعديل ملف JavaScript يُحمّل على مواقع العملاء، ليتحول من أداة تتبع إعلاني إلى كود خبيث يعمل داخل المتصفح.
خطورة الحادث لا تتعلق بموقع واحد، بل بمورد مشترك يُستخدم عبر صفحات متعددة. وهذا يعني أن المهاجمين تمكنوا من الوصول إلى زوار مواقع مختلفة من خلال نقطة واحدة، في سيناريو قريب من هجمات سلاسل التوريد.
كيف كان الكود الخبيث يبدل عناوين المحافظ؟
بحسب تفاصيل الحادث، كان الكود يراقب عملية نسخ عناوين المحافظ الرقمية، ثم يستبدل عنوان بيتكوين أو إيثريوم أو ترون بعنوان آخر يملكه المهاجم قبل أن يلصقه المستخدم في صفحة الدفع.
ولم يتوقف الأمر عند الحافظة فقط، إذ أظهر التحليل أن السكربت كان قادراً أيضاً على تعديل العناوين المكتوبة مباشرة داخل الحقول والنماذج النصية، مع الحفاظ على موضع المؤشر حتى لا يلاحظ المستخدم التغيير بسهولة.
الوظائف الأساسية التي نفذها السكربت
- مراقبة حدث النسخ داخل الصفحة.
- فحص الحافظة بشكل دوري كل بضع ثوان.
- استبدال عناوين المحافظ المطابقة بصيغ أخرى.
- تعديل النصوص داخل الحقول وtextarea والعناصر القابلة للتحرير.
- إرسال طلب HTTP يتضمن اسم الموقع والمسار الذي يزوره المستخدم.
متى وقع اختراق أدفورم ومن هم المتأثرون؟
رصدت الشركة الواقعة يوم 27 يوليو 2026، ثم أزالت الكود الضار وأبلغت العملاء والجهات المختصة. لكن المشكلة أن بعض المتصفحات قد تحتفظ بالملف المعدل في الذاكرة المؤقتة حتى بعد إصلاحه.
المتأثرون المحتملون هم كل من زار صفحة تستخدم السكربت المصاب في ذلك اليوم، ثم نسخ أو كتب عنوان محفظة رقمية أثناء بقاء الصفحة مفتوحة. ووفقاً لما رصده تيكبامين، فإن هذا النوع من الهجمات خطير لأنه لا يحتاج إلى تثبيت برنامج خبيث على جهاز الضحية.
ما الذي نعرفه عن الملف المصاب؟
- اسم المورد المتأثر: trackpoint-async.js
- النطاق المرتبط به: s2.adform.net
- نوع التهديد: استبدال عناوين محافظ العملات رقمية داخل المتصفح
- مدة التأثير: أثناء فتح الصفحة المصابة فقط
- آلية الإخفاء: سلاسل مشفرة بطريقة XOR
كيف تحمي نفسك من استبدال عناوين المحافظ؟
إذا كنت قد تعاملت مع موقع يستخدم هذا السكربت، فمن الأفضل مسح ذاكرة التخزين المؤقت للمتصفح فوراً، ثم إعادة فتح الصفحات الحساسة. كما يجب عدم الاعتماد على النسخ واللصق وحده عند إرسال العملات.
وتشمل أفضل خطوات الحماية ما يلي:
- مطابقة أول وآخر 6 أحرف من عنوان المحفظة قبل الإرسال.
- استخدام محفظة تعرض عنوان المستلم بوضوح على شاشة منفصلة إن أمكن.
- تجنب تنفيذ تحويلات كبيرة قبل التحقق اليدوي الكامل.
- إعادة تحميل الصفحة بعد مسح الكاش والتأكد من غياب أي سلوك غريب.
في النهاية، يوضح اختراق أدفورم كيف يمكن لملف إعلاني واحد أن يتحول إلى قناة احتيال فعالة، لذلك تنصح تيكبامين بمراجعة عنوان المحفظة بدقة قبل أي تحويل مالي.